TGViewer
Order of Six Angles Order of Six Angles @orderofsixangles · 5.34K subscribers
Post #3167 2.92K
Order of Six Angles RECON 2026 — Деобфускация в эпоху агентного реверс-инжиниринга https://www.youtube.com/watch?v=3-gJ6EUFoKM
Выложили еще несколько видео с конференции Recon

1. Команда MIT показала Small World - открытый фреймворк, который упрощает динамический анализ «маленьких» кусков кода: одной спецификации окружения хватает для Unicorn, Angr, Ghidra, AFL++ и других бэкендов. Вместо того чтобы заново собирать харнес под каждый инструмент, вы описываете состояние (регистры, память, модели libc/MMIO) на Python и переключаетесь между эмуляцией, символическим исполнением и фаззингом почти без правок.В докладе разобрали реальный кейс: фрагмент TDDP-демона в прошивке TP-Link RE450. Сначала прогнали функцию в Unicorn, затем тем же харнесом нашли краш через AFL++, через Angr восстановили выражение для out-of-bounds write и трейсом веток дошли до корневой причины: слепого доверия полю длины пакета. В конце рассказали про Magraia: автоматическую сборку харнесов

https://www.youtube.com/watch?v=NT3A1H48zaI

2. Новая техника внедрения в PPL-процессы и злоупотребление драйвером System Guard Runtime Monitor. Исследователи SentinelOne (Angelo и Alex) описали технику Bring Your Own WerFault Secure: через COM/IRundown, старый FaultRep и секцию crash-report получают выполнение кода в WerFaultSecure, который работает как WinTCB.Оттуда клонируют единственный хендл к SGMAgent.sys, ссылаются на процесс и потоки MsMpEng.exe и ставят APC, который навсегда (пока не снимут) держит потоки Defender в KeWaitForSingleObject. В демо антивирус «замораживают» на 15 минут: eicar на рабочий стол не детектится, после cleanup драйвера защита снова включается.Инфраструктура SGRM уже выпилена из свежих Windows 11, но идея та же: легитимный privileged driver плюс инъекция в защищённый брокер дают примитивы без своего уязвимого драйвера.

https://www.youtube.com/watch?v=BSpG0A2slEE

3. Разобрали EDR-killer из кампании Qilin ransomware: сайдлоад вредоносного msimg32.dll, внутри PE-лоадер и сам киллер, который умеет гасить 300+ продуктов и драйверов. Лоадер прячет конфиг в slack PEB (последние 8 байт страницы), вешает хук на KiUserExceptionDispatcher, ставит single-step и INT3 и через таблицу политик syscall’ов обходит хуки EDR без патча кода: обычные NT-вызовы прыгают мимо трамплина, интересные (ETW и мониторинг) просто не исполняются и возвращают 0. Полезную нагрузку мапят в образ shell32 и «подсовывают» LdrLoadDll через VEH и hardware breakpoint.Дальше BYOVD с физическим R/W: глушат CI (указатель SeValidateImageHeader подменяют на RtlGetProcessHeaps, который всегда возвращает 0), снимают колбэки, минифильтры и грузят второй драйвер-киллер процессов. На 26H1 без HVCI цепочка ещё жива.

https://www.youtube.com/watch?v=mNIyFBhLMC8

4. Филипп Лоретт из Cisco Talos рассказал, как реверсеру жить с ИИ, когда он бесит, но уже не обойтись.

https://www.youtube.com/watch?v=m3UXVW6owGk
More from @orderofsixangles
  1. Sep 21, 2026Working, tested code for every chapter of the book The Art of Exploit Development: Vulnera…
  2. Sep 21, 2026Android 1-day exploit by LLM (GLM-5.3) 15 числа вышло сентябрьское обновление безопасности…
  3. Sep 20, 2026A snapshot of arXiv's metadata, version history, submission files and rendered documents.…
  4. Sep 18, 2026в ios будет edr? https://x.com/C2IRIS/status/2100692307250938322?s=20
  5. Sep 18, 2026photo post
  6. Sep 17, 2026Golang loader that uses vulnerable drivers to terminate EDR and antivirus processes before…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →