
Содержит все материалы с воркшопа DEF CON 31 "(In)direct Syscalls: A Journey from High to Low".
Вся теория и плейбуки для упражнений находятся в вики, которая вместе с подготовленными POC является сердцем этого проекта. POC для упражнений можно найти здесь, на главной странице.
Приятного обучения!
Daniel Feichter
Прежде всего, огромное спасибо моей девушке, которая поддерживает меня во всём, что я делаю, уже более 10 лет! Без её поддержки и участия ни один из моих проектов за последние 10 лет не был бы возможен.
Также спасибо моему хорошему другу Андреасу Клементи из AV-Comparatives, который поддерживает меня с нашей первой встречи. А также спасибо моему другу Йонасу Кеммнеру (отличному Red Team-специалисту) за поддержку и за то, что заранее читал все мои посты в блоге. Я очень благодарен, что судьба свела меня с этими замечательными людьми.
Контент и все примеры кода в этом репозитории предназначены только для образовательных и исследовательских целей и должны использоваться исключительно в этическом контексте! Примеры кода не новы, и я не претендую на их новизну. Большая часть кода или его основа, как это часто бывает, взята из ired.team, спасибо @spotheplanet за вашу блестящую работу и за то, что поделились ею со всеми нами. Также большое спасибо @mrexodia за ваш замечательный инструмент x64dbg.
Кроме того, и это очень важно, этот воркшоп не является серебряной пулей в контексте обхода EDR, но он должен помочь понять основы Win32 APIs, Native APIs, direct syscalls и indirect syscalls, а также немного о call stacks в контексте выполнения шеллкода и обхода EDR, не больше и не меньше. Цель этого воркшопа — не показать самые скрытные варианты или самые сложные POC для прямых и косвенных системных вызовов, а сосредоточиться на обучении основам. Это означает использование как можно меньшего количества инструментов и выполнение как можно большего объёма работы вручную.
Я хочу поблагодарить всех тех участников сообщества infosec, кто исследовал, формировал и продолжает исследовать тему системных вызовов, прямых системных вызовов и косвенных системных вызовов и т.д.
| Ник в Twitter | Вклад и исследования |
|---|