
Contiene todo el material del taller de DEF CON 31 "(In)direct Syscalls: A Journey from High to Low".
Toda la teoría y los playbooks de los ejercicios se pueden encontrar en la wiki, que junto con los POCs preparados es el corazón de este proyecto. Los POCs de los ejercicios están disponibles aquí en la página principal.
¡Feliz aprendizaje!
Daniel Feichter
En primer lugar, muchas gracias a mi novia, que me ha apoyado en todo lo que hago desde hace más de 10 años. Sin su apoyo y respaldo, ninguno de mis proyectos de los últimos 10 años habría sido posible.
También gracias a mi buen amigo Andreas Clementi de AV-Comparatives, que me ha apoyado desde que nos conocimos. También gracias a mi amigo Jonas Kemmner (que es un excelente Red Teamer) por apoyarme y leer todos mis posts del blog con antelación. Estoy muy agradecido de haberme cruzado con todas estas personas increíbles.
El contenido y todos los ejemplos de código de este repositorio son solo para fines educativos y de investigación, ¡y solo deben utilizarse en un contexto ético! Los ejemplos de código no son nuevos y no pretendo que lo sean. La mayor parte del código o la base proviene, como tantas veces, de ired.team, gracias @spotheplanet por tu brillante trabajo y por compartirlo con todos nosotros. También muchas gracias a @mrexodia por tu increíble herramienta x64dbg.
Además, y muy importante, este taller no es una bala de plata en el contexto de la evasión de EDR, pero debería ayudar a entender los conceptos básicos de Win32 APIs, Native APIs, direct syscalls e indirect syscalls y un poco sobre call stacks en el contexto de la ejecución de shellcode y la evasión de EDR, ni más ni menos. El objetivo de este taller no es mostrar las opciones más sigilosas ni los POCs más complejos para syscalls directas e indirectas, sino centrarme en enseñar los conceptos básicos. Esto significa usar la menor cantidad de herramientas posible y hacer tanto trabajo manual como sea posible.
Quiero agradecer a todos aquellos miembros de la comunidad de la infosec que han investigado, dado forma y continúan investigando el tema de las syscalls, las llamadas directas al sistema y las syscalls indirectas, etc.
| Usuario de Twitter | Contribución e investigación |
|---|