Debit24
.
.
- 21.07.25
- 88
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
Коллеги, приветствую. На дворе 2026-й, и пора признать: эра простых крипторов и «чистки статики» окончательно ушла в историю. Если ваш лоадер до сих пор полагается на простую упаковку, он проживет в корпоративной сети ровно до первого сканирования CrowdStrike или SentinelOne.
Сегодня защита это не база сигнатур, а тяжелые нейронки, которые анализируют цепочки вызовов (Behavioral Trees) в реальном времени. Предлагаю разобрать, как мы адаптируемся к этой реальности.
1. Смерть ntdll.dll и переход на Direct Syscalls
Современные EDR вешают хуки на ntdll.dll и kernel32.dll, перехватывая любые попытки аллокации памяти или инжекта.
Проблема: Стандартный вызов NtCreateSection это мгновенный триггер.
Решение: Использование Direct Syscalls (через динамическое определение номеров системных вызовов). Мы обходим прослойку WinAPI и общаемся с ядром напрямую. В 2026-м актуально использовать технику Hell's Gate или Halo's Gate, чтобы находить номера syscall-ов даже в пропатченных (захуканных) библиотеках, считывая их прямо с диска.
2. Полиморфизм на уровне логики (LLM-Obfuscation)
Классический полиморфизм менял ключи шифрования. Новый полиморфизм меняет логику выполнения.
Техника: Использование локальных LLM (типа Llama 4 или квантованных Mistral) для генерации «мусорного» кода, который выглядит как легитимное приложение (например, калькулятор или драйвер принтера).
Результат: Вместо одного подозрительного блока кода, EDR видит 50 000 строк абсолютно валидного бреда, среди которого размазана полезная нагрузка. Статический анализ «задыхается».
3.Sleep Obfuscation & Memory Privacy
Сканеры памяти (типа Moneta или Pe-sieve) научились находить Beacon-ы в режиме ожидания.
Решение: Перед уходом в Sleep, малварь должна полностью шифровать свой образ в памяти и затирать все следы (например, через RtlEncryptMemory).
Продвинутый уровень: Использование Stack Pivoting для скрытия реального адреса возврата, чтобы при проверке стека (Call Stack) EDR видел цепочку вызовов доверенного софта, а не ваш вредонос.
4. Обход ETW и AMSI (Event Tracing for Windows)
ETW это «глаза» системы. Всё, что вы делаете, логируется и отправляется на сервер безопасности.
Методы 2026: Вместо грубого патчинга EtwEventWrite (который сам по себе палится), мы используем HWBP (Hardware Breakpoints) для перехвата и фильтрации событий «на лету» без модификации кода в памяти.
Вопросы к профильному сообществу:
1. Rust vs Zig vs Nim: На чем сейчас проще собирать лоадеры, чтобы минимизировать импорты в IAT (Import Address Table)?
2. BYOVD (Bring Your Own Vulnerable Driver): Насколько актуально сейчас использование уязвимых легитимных драйверов для отключения EDR из Kernel-mode?
3. Обход ИИ-песочниц: Как вы боретесь с «интеллектуальным» ускорением времени, когда песочница имитирует активность пользователя, чтобы спровоцировать малварь на детонацию?
Делимся кейсами, обсуждаем свежие патчи и софт. Напоминаю: обмен опытом лучший способ оставаться на шаг впереди «синих»
Сегодня защита это не база сигнатур, а тяжелые нейронки, которые анализируют цепочки вызовов (Behavioral Trees) в реальном времени. Предлагаю разобрать, как мы адаптируемся к этой реальности.
1. Смерть ntdll.dll и переход на Direct Syscalls
Современные EDR вешают хуки на ntdll.dll и kernel32.dll, перехватывая любые попытки аллокации памяти или инжекта.
Проблема: Стандартный вызов NtCreateSection это мгновенный триггер.
Решение: Использование Direct Syscalls (через динамическое определение номеров системных вызовов). Мы обходим прослойку WinAPI и общаемся с ядром напрямую. В 2026-м актуально использовать технику Hell's Gate или Halo's Gate, чтобы находить номера syscall-ов даже в пропатченных (захуканных) библиотеках, считывая их прямо с диска.
2. Полиморфизм на уровне логики (LLM-Obfuscation)
Классический полиморфизм менял ключи шифрования. Новый полиморфизм меняет логику выполнения.
Техника: Использование локальных LLM (типа Llama 4 или квантованных Mistral) для генерации «мусорного» кода, который выглядит как легитимное приложение (например, калькулятор или драйвер принтера).
Результат: Вместо одного подозрительного блока кода, EDR видит 50 000 строк абсолютно валидного бреда, среди которого размазана полезная нагрузка. Статический анализ «задыхается».
3.Sleep Obfuscation & Memory Privacy
Сканеры памяти (типа Moneta или Pe-sieve) научились находить Beacon-ы в режиме ожидания.
Решение: Перед уходом в Sleep, малварь должна полностью шифровать свой образ в памяти и затирать все следы (например, через RtlEncryptMemory).
Продвинутый уровень: Использование Stack Pivoting для скрытия реального адреса возврата, чтобы при проверке стека (Call Stack) EDR видел цепочку вызовов доверенного софта, а не ваш вредонос.
4. Обход ETW и AMSI (Event Tracing for Windows)
ETW это «глаза» системы. Всё, что вы делаете, логируется и отправляется на сервер безопасности.
Методы 2026: Вместо грубого патчинга EtwEventWrite (который сам по себе палится), мы используем HWBP (Hardware Breakpoints) для перехвата и фильтрации событий «на лету» без модификации кода в памяти.
Вопросы к профильному сообществу:
1. Rust vs Zig vs Nim: На чем сейчас проще собирать лоадеры, чтобы минимизировать импорты в IAT (Import Address Table)?
2. BYOVD (Bring Your Own Vulnerable Driver): Насколько актуально сейчас использование уязвимых легитимных драйверов для отключения EDR из Kernel-mode?
3. Обход ИИ-песочниц: Как вы боретесь с «интеллектуальным» ускорением времени, когда песочница имитирует активность пользователя, чтобы спровоцировать малварь на детонацию?
Делимся кейсами, обсуждаем свежие патчи и софт. Напоминаю: обмен опытом лучший способ оставаться на шаг впереди «синих»