Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.

✉️ Email: [email protected]
📲 Telegram канал: https://t.me/zer0kernelorg
💰 Donate (BTC): bc1qwvrgka76eeley8feqdxjxk2866sv0tnweylxjc
| Элемент | Признак подделки |
|---|---|
| Display Name | Совпадает с известным брендом, но адрес не принадлежит домену компании |
| Домен отправителя | amaz0n.com, paypal-security.net, sberbank.ru.secure-login.info |
| Поддомен | [email protected] — реальный домен здесь phishing-domain.com |
.tk, .ml, .ga, .xyz вместо ожидаемого .com, .ru |...PsSetCreateProcessNotifyRoutineEx) — срабатывают при создании и завершении процессов.PsSetCreateThreadNotifyRoutine) — уведомляют о создании и завершении потоков.PsSetLoadImageNotifyRoutine) — вызываются при загрузке драйверов и DLL в адресное пространство процесса.Важно: все эксперименты следует проводить только на собственных компьютерах, тестовых виртуальных машинах или в инфраструктуре, на проверку которой получено разрешение.
amsi.dll. Приложения-потребители (AMSI consumers) вызывают функции AmsiInitialize, AmsiOpenSession, AmsiScanBuffer и AmsiCloseSession, передавая буфер данных на проверку. Провайдер (AMSI provider) — антивирусный продукт, зарегистрированный в системе, — принимает буфер и возвращает вердикт.AmsiScanBuffer в адресном пространстве текущего процесса и перезаписывает её первые байты, чтобы она всегда возвращала AMSI_RESULT_CLEAN или E_INVALIDARG.ntdll.dll, где каждая функция-заглушка выполняет последовательность mov r10, rcx → mov eax, <syscall_number> → syscall. EDR-продукты часто ставят inline-хуки на эти заглушки, перехватывая вызовы до их ухода в ядро.syscall с нужным номером, минуя ntdll.dll полностью. Вариант Hell's Gate динамически извлекает номера системных вызовов из экспортируемых функций ntdll.dll на этапе выполнения, парся байтовый паттерн заглушки:; Типичная заглушка в ntdll.dll (x64):
; 4C 8B D1 mov r10, rcx
; B8 XX XX 00 00 mov eax, <syscall_number>
; ...
; 0F 05 syscall
XX XX — номер системного вызова — и сохраняет его в таблицу (VX_TABLE), после чего выполняет syscall напрямую из собственного ассемблерного модуля.syscall из региона памяти, не принадлежащего ntdll.dll. ETW-провайдер Microsoft-Windows-Kernel-Audit-API-Calls и ядро фиксируют адрес возврата вызова.notepad.exe вызывает NtCreateSection + NtMapViewOfSection +...PsSetCreateProcessNotifyRoutine сообщает драйверу о каждом создаваемом процессе: родительский PID, командная строка, путь к исполняемому файлу.ntdll.dll целевых процессов и анализирует последовательности вызовов Windows API.ntdll.dll этого процесса. Через эти хуки агент видит каждый вызов Windows API. Классическая вредоносная последовательность, которую EDR распознаёт как process injection:OpenProcess → VirtualAllocEx → WriteProcessMemory → CreateRemoteThread
PsSetCreateProcessNotifyRoutine)PsSetCreateThreadNotifyRoutine)NtAllocateVirtualMemory, NtWriteVirtualMemory, NtProtectVirtualMemory, NtCreateThreadEx и их аналоги. Ядро ведёт учёт всех операций в структурах EPROCESS и VAD (Virtual Address Descriptor). Даже если вредоносный код использует прямой системный вызов через syscall/sysenter, минуя user-mode API, ядро всё равно обновляет внутренние таблицы.PAGE_EXECUTE_READWRITE (RWX). Легитимное ПО крайне редко создаёт такие страницы: компиляторы...