🐧 Разработка ОС и исследование защиты

Важно Zer0Kernel Security Radar: автоматический CVE Radar и Virus Radar для мониторинга уязвимостей и вредоносного ПО

  • 72
  • 0
Современный информационный поток в сфере кибербезопасности давно превысил объём, который можно качественно обрабатывать вручную.
Новые CVE появляются ежедневно, базы уязвимостей постоянно обновляются, исследователи публикуют новые индикаторы компрометации, а malware-семейства получают новые варианты, инфраструктуру и способы доставки.

Для Zer0Kernel была создана собственная автоматизированная система мониторинга — Zer0Kernel Security Radar.

Она состоит из двух основных подсистем:
  • CVE Radar — мониторинг, анализ и публикация материалов об актуальных уязвимостях;
  • Virus Radar / Malware Radar — мониторинг современных вредоносных программ, образцов и IOC.
Система не является простым RSS-агрегатором. Она собирает данные из нескольких источников, нормализует их, фильтрует по заданным критериям, проверяет дубликаты, собирает доказательную базу, использует локальную LLM для подготовки технического материала и автоматически публикует готовые статьи...

Формат ELF изнутри: заголовки, сегменты, секции и загрузка исполняемого файла Linux

  • 15
  • 2
ELF (Executable and Linking Format) — бинарный формат, который ядро Linux использует для исполняемых файлов, разделяемых объектов, релоцируемых объектных файлов и core-дампов. Файл начинается с фиксированного заголовка, за которым следуют две таблицы: program header table описывает сегменты для загрузчика, section header table описывает секции для линковщика и отладчика. Обе таблицы опциональны, но исполняемый файл всегда содержит хотя бы program header table.

ELF header: точка входа в файл​


ELF header расположен строго по смещению 0 и имеет размер 52 байта для 32-битного формата или 64 байта для 64-битного. Он описывается структурой Elf32_Ehdr или Elf64_Ehdr из заголовочного файла <elf.h>.

Первые 16 байт занимает массив e_ident, который определяет базовые свойства файла:

ИндексМакросЗначение
0–3EI_MAG0EI_MAG3Магическое...

Системные вызовы Windows: зачем исследователю понимать direct syscalls и где их наблюдает EDR

  • 21
  • 0

Что происходит при системном вызове на Windows​


Каждый запрос пользовательского режима к ядру Windows проходит через инструкцию syscall (x64) или sysenter (x86). Библиотека ntdll.dll содержит тонкие обёртки — так называемые системные вызовы-заглушки (syscall stubs), каждая из которых выполняет строго определённую последовательность:

Код:
NtAllocateVirtualMemory PROC
    mov r10, rcx          ; первый аргумент в r10 (конвенция syscall)
    mov eax, <SSN>        ; System Service Number — индекс в таблице вызовов
    syscall               ; переход в ядро (ring 0)
    ret
NtAllocateVirtualMemory ENDP

SSN (System Service Number) — это числовой идентификатор, по которому ядро находит обработчик в System Service Descriptor Table (SSDT). Значение SSN для одной и той же функции меняется от версии к версии Windows и даже между сборками. Например, NtMapViewOfSection имеет SSN...

Заметка Вредоносные программы - это круто. Пожалуйста, не будьте хамами. )

  • 21
  • 0
1787856966972.png


Возможно многие знают, есть ресурс Introduction | malware source code

От создателя достаточно известного ресурса https://vx-underground.org/

Этот сайт посвящен обмену фрагментами исходного кода различных вредоносных программ, результатами исследований, статьями и идеями.

Мне показался он очень интересным, там можно найти всякие фрагменты малварного кода решающие разные задачи...)

Весь представленный код использует WINAPI и предназначен для вредоносных программ под управлением Windows.

Инъекция shellcode в процесс: что меняется в памяти и потоке выполнения с точки зрения защитника

  • 29
  • 0
Любая инъекция кода в чужой процесс на Windows проходит через строго определённые механизмы управления памятью и планирования потоков. Ядро фиксирует каждое выделение региона, каждое изменение прав страницы и каждое создание потока в структурах данных, доступных для наблюдения. Для защитника это означает: полностью бесследная инъекция невозможна в принципе — вопрос лишь в том, на каком уровне и с какой задержкой эти следы будут обнаружены.

Что происходит при классической инъекции​


Типичный сценарий инъекции shellcode в чужой процесс состоит из последовательности вызовов WinAPI, каждый из которых оставляет наблюдаемый артефакт:

  1. Перечисление процессовCreateToolhelp32Snapshot с флагом TH32CS_SNAPPROCESS, затем итерация через Process32First/Process32Next.
  2. Открытие целевого процессаOpenProcess с правами PROCESS_ALL_ACCESS или комбинацией...

Техники обхода антивирусов и EDR глазами защитника: поверхности наблюдения и многослойный детект

  • 29
  • 0
EDR-агент — не монолитная программа, а многоуровневая система, компоненты которой работают в разных привилегированных кольцах. Понимание того, как именно EDR наблюдает за хостом, позволяет защитнику оценить, какие точки наблюдения может попытаться ослепить атакующий, и выстроить детект на обход этих попыток.

Архитектура наблюдения EDR на Windows​


Типичный EDR-агент состоит из трёх связанных компонентов:

  • Драйвер ядра (EDR_Driver.sys) — подписывается на уведомления ядра через callback-механизмы Windows. Например, PsSetCreateProcessNotifyRoutine сообщает драйверу о каждом создаваемом процессе: родительский PID, командная строка, путь к исполняемому файлу.
  • Пользовательский процесс (EDR_Process.exe) — получает телеметрию от драйвера, устанавливает хуки в ntdll.dll целевых процессов и анализирует последовательности вызовов Windows API.
  • Консоль управления (EDR_C2) — принимает алерты, позволяет...

Детект в памяти Windows: почему in-memory активность оставляет признаки и как их анализируют защитники

  • 29
  • 0
Вредоносный код, который никогда не касается диска, всё равно вынужден взаимодействовать с механизмами операционной системы. Windows управляет памятью через строго определённые структуры данных, и любое выделение, изменение прав или создание потока фиксируется ядром. Именно эти следы и становятся основой для детекта.

Почему полностью невидимое выполнение невозможно​


Процессор x86-64 выполняет инструкции только из страниц памяти, помеченных как executable. Чтобы код начал работать, кто-то должен:

  1. Выделить регион виртуальной памяти (или перенаправить существующий).
  2. Записать в него машинные инструкции.
  3. Установить флаг исполнения (PAGE_EXECUTE или производные).
  4. Передать управление на этот адрес.

Каждый из этих шагов проходит через системные вызовы ядра Windows: NtAllocateVirtualMemory, NtWriteVirtualMemory, NtProtectVirtualMemory, NtCreateThreadEx и их аналоги. Ядро...

Важно Apple предупреждает о mercenary spyware: как работают Pegasus, Graphite и zero-click атаки на iPhone

  • 18
  • 0
1787048705170.png


Mercenary spyware — буквально «наёмное шпионское ПО». Так Apple и исследователи называют коммерческие системы слежки, которые частные компании разрабатывают и продают заказчикам — например, государственным структурам.

Это не совсем обычный вирус. Разница примерно такая:
  • Обычный malware часто рассчитан на тысячи или миллионы случайных жертв: украсть пароли, банковские данные, вымогать деньги.
  • Mercenary spyware рассчитан на конкретно выбранного человека. Оператор может знать его номер телефона или Apple Account и потратить очень дорогую цепочку эксплойтов именно на его устройство.
  • После успешного заражения spyware потенциально позволяет получать сообщения и другие данные устройства, отслеживать активность и, в зависимости от конкретного инструмента и полученных привилегий, использовать другие возможности телефона.
  • Такие системы могут использовать zero-day и...

Заметка Вирус в Shell-скрипте: как встроить и защитить полезную нагрузку

  • 71
  • 0
1785351257156.png


Shell-скрипт может содержать не только команды Bash, но и дополнительные данные:

  • конфигурационные файлы;
  • шаблоны;
  • сертификаты и публичные ключи;
  • архив с программой;
  • статические ресурсы;
  • вспомогательные исполняемые файлы;
  • другой Shell-скрипт;
  • зашифрованный контейнер.

Такой набор встроенных данных часто называют полезной нагрузкой, или payload. Это не обязательно что-то вредоносное: полезной нагрузкой может быть архив приложения, конфигурация сервера или набор файлов для установки программы.

В статье рассмотрим способы упаковки и защиты данных внутри .sh-файла.

---

## Содержание

1. Кодирование, упаковка и шифрование
2. Встраивание текста через Here Document
3. Встраивание бинарного файла через Base64
4. Создание самораспаковывающегося Shell-скрипта
5. Автоматическая сборка установщика
6. Использование Makeself
7. Защита Shell-скрипта с помощью SHC
8...

Статья Секретная техника LotL: Как легитимные инструменты Windows используют в атаках

  • 90
  • 1

1785162117520.png

Введение​

Современная атака на Windows не всегда начинается с запуска неизвестного файла с подозрительным названием. Вместо загрузки большого набора хакерских утилит злоумышленник может использовать программы, которые уже находятся в операционной системе, подписаны Microsoft и необходимы для нормальной работы Windows.

Такой подход называется Living off the Land, или сокращённо LotL — «жизнь за счёт ресурсов системы».
Для исследования подобных техник существует проект LOLBAS — Living Off The Land Binaries, Scripts and Libraries:

Цель LOLBAS — каталогизировать подписанные Microsoft исполняемые файлы, библиотеки и сценарии, обладающие неожиданными функциями, которые могут быть полезны специалистам Red Team, исследователям безопасности и реальным злоумышленникам. В проект включаются возможности...

Как анализировать логи с помощью AI: поиск ошибок, атак и аномалий

  • 72
  • 0
Логи содержат огромный объём информации о работе серверов, приложений, сетевого оборудования и пользовательских устройств.

В них можно найти:
  • причину ошибки;
  • источник высокой нагрузки;
  • неудачные попытки входа;
  • подозрительные IP-адреса;
  • последовательность действий злоумышленника;
  • проблемы с базой данных;
  • ошибки Docker-контейнера;
  • сбои авторизации;
  • необычную активность пользователей;
  • признаки сканирования сайта;
  • повторяющиеся HTTP-ошибки;
  • момент начала инцидента.
Проблема заключается в том, что журналы могут содержать тысячи или миллионы строк.

Человеку сложно быстро определить:
  • какие события связаны между собой;
  • что является нормальным поведением;
  • где начинается аномалия;
  • какие строки важны;
  • какие события являются следствием, а какие причиной.
Искусственный интеллект может значительно ускорить первичный анализ.

AI способен:
  • объяснять непонятные сообщения;
  • группировать одинаковые ошибки...

Заметка Статьи по разработке малвари и вредоносного ПО

  • 106
  • 2
1784537097889.png


Как-то писал статьи по разработке и изучению вредоносного софта.

Вот ссылки, можно почитать, кому интересно.

Это циклы статей для новичков:

Зачем изучать разработку вредоносных программ ?

Инструменты

Так какой-же язык выбрать !?

Шпаргалка по архитектуре...

Найти пользователя

Новые сообщения на форуме

Статистика форума

Темы
454
Сообщения
583
Пользователи
50
Новый пользователь
BratBorat1024
Назад
Верх Низ