• Единственный, у кого стоит до победного конца
    • Быстрая подача заявок на добавление в WhiteList Украины
    • Гибкие цены и условия сотрудничества
    • Работа через гаранта до фактической верификации терминала
Важный момент: бывшие в использовании тарелки либо те, которые уже пытались верифицировать, не берём!

    • Высокий доход. Отсутствие рисков.
📢 У форума есть зеркало в TOR Открыть
🔥Новый чат и канал DarkMoney в Telegram Открыть Telegram

Эволюция Malware 2026: Bypass EDR/XDR через полиморфизм, Direct Syscalls и манипуляцию памятью

  • Автор темы Автор темы Debit24
  • Дата начала Дата начала

Debit24

.
.
21.07.25
88
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
Коллеги, приветствую. На дворе 2026-й, и пора признать: эра простых крипторов и «чистки статики» окончательно ушла в историю. Если ваш лоадер до сих пор полагается на простую упаковку, он проживет в корпоративной сети ровно до первого сканирования CrowdStrike или SentinelOne.

Сегодня защита это не база сигнатур, а тяжелые нейронки, которые анализируют цепочки вызовов (Behavioral Trees) в реальном времени. Предлагаю разобрать, как мы адаптируемся к этой реальности.

1. Смерть ntdll.dll и переход на Direct Syscalls

Современные EDR вешают хуки на ntdll.dll и kernel32.dll, перехватывая любые попытки аллокации памяти или инжекта.

Проблема: Стандартный вызов NtCreateSection это мгновенный триггер.

Решение: Использование Direct Syscalls (через динамическое определение номеров системных вызовов). Мы обходим прослойку WinAPI и общаемся с ядром напрямую. В 2026-м актуально использовать технику Hell's Gate или Halo's Gate, чтобы находить номера syscall-ов даже в пропатченных (захуканных) библиотеках, считывая их прямо с диска.

2. Полиморфизм на уровне логики (LLM-Obfuscation)

Классический полиморфизм менял ключи шифрования. Новый полиморфизм меняет логику выполнения.

Техника: Использование локальных LLM (типа Llama 4 или квантованных Mistral) для генерации «мусорного» кода, который выглядит как легитимное приложение (например, калькулятор или драйвер принтера).

Результат: Вместо одного подозрительного блока кода, EDR видит 50 000 строк абсолютно валидного бреда, среди которого размазана полезная нагрузка. Статический анализ «задыхается».

3.Sleep Obfuscation & Memory Privacy

Сканеры памяти (типа Moneta или Pe-sieve) научились находить Beacon-ы в режиме ожидания.

Решение: Перед уходом в Sleep, малварь должна полностью шифровать свой образ в памяти и затирать все следы (например, через RtlEncryptMemory).

Продвинутый уровень: Использование Stack Pivoting для скрытия реального адреса возврата, чтобы при проверке стека (Call Stack) EDR видел цепочку вызовов доверенного софта, а не ваш вредонос.

4. Обход ETW и AMSI (Event Tracing for Windows)

ETW это «глаза» системы. Всё, что вы делаете, логируется и отправляется на сервер безопасности.

Методы 2026: Вместо грубого патчинга EtwEventWrite (который сам по себе палится), мы используем HWBP (Hardware Breakpoints) для перехвата и фильтрации событий «на лету» без модификации кода в памяти.

Вопросы к профильному сообществу:

1. Rust vs Zig vs Nim: На чем сейчас проще собирать лоадеры, чтобы минимизировать импорты в IAT (Import Address Table)?

2. BYOVD (Bring Your Own Vulnerable Driver): Насколько актуально сейчас использование уязвимых легитимных драйверов для отключения EDR из Kernel-mode?

3. Обход ИИ-песочниц: Как вы боретесь с «интеллектуальным» ускорением времени, когда песочница имитирует активность пользователя, чтобы спровоцировать малварь на детонацию?

Делимся кейсами, обсуждаем свежие патчи и софт. Напоминаю: обмен опытом лучший способ оставаться на шаг впереди «синих»
 
Назад
Сверху