TGViewer
.NET Kings .NET Kings @netskings · 7.38K subscribers
Post #720 305
👁‍🗨Hello world~

Как работает антивирус: Direct и Indirect Syscalls

Если EDR перехватывает функции внутри ntdll.dll, возникает логичный вопрос: можно ли обратиться к ядру, не вызывая пропатченную функцию?

• Для этого существуют прямые системные вызовы Direct Syscalls.

Вместо обращения к функции Nt* внутри ntdll.dll программа самостоятельно подготавливает номер системного вызова и выполняет инструкцию syscall.

Этот номер называется SSN (System Service Number), по нему ядро определяет, какую системную операцию необходимо выполнить.

• Главная проблема в том, что SSN могут отличаться между версиями и сборками Windows. Если жестко записать их в программу, она может работать на одной системе и сломаться на другой.

Кроме прямых существуют непрямые системные вызовы Indirect Syscalls. В этом случае программа подготавливает аргументы самостоятельно, но перед выполнением передает управление на подходящую инструкцию syscall внутри легитимной ntdll.dll.

Это позволяет сделать источник вызова менее очевидным, однако не превращает активность в невидимую.

• Современные EDR могут анализировать:

Откуда была выполнена инструкция syscall
• Содержимое и происхождение исполняемой памяти
• Call stack потока
• Последовательность операций с памятью и процессами
• События, полученные на уровне ядра


• Например, системный вызов, пришедший из неизвестной исполняемой области памяти, сам по себе выглядит необычно. Подобный анализ call stack описывали исследователи Elastic Security Labs.

Direct Syscalls обходят некоторые user-mode hooks, а не весь EDR. Защита может не увидеть привычный вызов API, но продолжит видеть его последствия. Удачи!

#AV

Поддержать автора монеткой: @v_meshke
  • ❤ 5
  • 🔥 1
  • 🥰 1
More from @netskings
  1. Sep 23, 2026🔎По одному имени, почте или номеру можно собрать на человека целое досье — легально, из о…
  2. Sep 23, 2026👁‍🗨Hello world~ GEOINT: Пожары, землетрясения и другие катастрофы на карте • Карты приро…
  3. Sep 22, 2026👁‍🗨Hello world~ Runit против systemd: Где минимализм начинает мешать • Я уже рассказывал…
  4. Sep 19, 2026👁‍🗨Hello world~ Изучаем сеть: Как компьютер определяет маршрут пакета • Представим, что…
  5. Sep 18, 2026👁‍🗨Hello world~ OSINT во ВКонтакте: История профиля и проверка старых данных • Пользоват…
  6. Sep 17, 2026👁‍🗨Hello world~ Как работает антивирус: API Hooking и системные вызовы • Мы уже упоминал…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →