
Contient tout le contenu de l'atelier DEF CON 31 "(In)direct Syscalls: A Journey from High to Low".
Toute la théorie et les playbooks des exercices se trouvent dans le wiki, qui, avec les POCs préparés, constitue le cœur de ce projet. Les POCs des exercices sont disponibles ici sur la page principale.
Bon apprentissage !
Daniel Feichter
Tout d'abord, un grand merci à ma compagne, qui me soutient dans tout ce que je fais depuis plus de 10 ans maintenant ! Sans son soutien et son appui, aucun de mes projets de ces 10 dernières années n'aurait été possible.
Merci également à mon bon ami Andreas Clementi d'AV-Comparatives, qui me soutient depuis notre première rencontre. Merci aussi à mon ami Jonas Kemmner (qui est un excellent Red Teamer) pour son soutien et pour avoir lu tous mes articles de blog à l'avance. Je suis très reconnaissant d'avoir croisé la route de toutes ces personnes formidables.
Le contenu et tous les exemples de code de ce dépôt sont uniquement destinés à des fins éducatives et de recherche et ne doivent être utilisés que dans un contexte éthique ! Les exemples de code ne sont pas nouveaux et je ne prétends pas qu'ils le soient. La plupart du code, ou sa base, provient, comme souvent, d'ired.team, merci @spotheplanet pour votre travail brillant et pour l'avoir partagé avec nous tous. Merci également à @mrexodia pour votre formidable outil x64dbg.
De plus, et c'est très important, cet atelier n'est pas une solution miracle dans le contexte de l'évasion EDR, mais il devrait aider à comprendre les bases de Win32 APIs, Native APIs, direct syscalls et indirect syscalls, et un peu sur les call stacks dans le contexte de l'exécution de shellcode et de l'évasion EDR, ni plus ni moins. Le but de cet atelier n'est pas de montrer les options les plus furtives ni les POCs les plus complexes pour les syscalls directs et indirects ; je me concentrerai plutôt sur l'enseignement des bases. Cela signifie utiliser le moins d'outils possible et faire autant de travail manuel que possible.
Je tiens à remercier tous les membres de la communauté infosec qui ont recherché, façonné et continuent de rechercher le sujet des syscalls, des appels système directs, des syscalls indirects, etc.
| Pseudo Twitter | Contribution et recherche |
|---|