Выложили еще несколько видео с конференции Recon1. Команда MIT показала Small World - открытый фреймворк, который упрощает динамический анализ «маленьких» кусков кода: одной спецификации окружения хватает для Unicorn, Angr, Ghidra, AFL++ и других бэкендов. Вместо того чтобы заново собирать харнес под каждый инструмент, вы описываете состояние (регистры, память, модели libc/MMIO) на Python и переключаетесь между эмуляцией, символическим исполнением и фаззингом почти без правок.В докладе разобрали реальный кейс: фрагмент TDDP-демона в прошивке TP-Link RE450. Сначала прогнали функцию в Unicorn, затем тем же харнесом нашли краш через AFL++, через Angr восстановили выражение для out-of-bounds write и трейсом веток дошли до корневой причины: слепого доверия полю длины пакета. В конце рассказали про Magraia: автоматическую сборку харнесов
https://www.youtube.com/watch?v=NT3A1H48zaI2. Новая техника внедрения в PPL-процессы и злоупотребление драйвером System Guard Runtime Monitor. Исследователи SentinelOne (Angelo и Alex) описали технику Bring Your Own WerFault Secure: через COM/IRundown, старый FaultRep и секцию crash-report получают выполнение кода в WerFaultSecure, который работает как WinTCB.Оттуда клонируют единственный хендл к SGMAgent.sys, ссылаются на процесс и потоки MsMpEng.exe и ставят APC, который навсегда (пока не снимут) держит потоки Defender в KeWaitForSingleObject. В демо антивирус «замораживают» на 15 минут: eicar на рабочий стол не детектится, после cleanup драйвера защита снова включается.Инфраструктура SGRM уже выпилена из свежих Windows 11, но идея та же: легитимный privileged driver плюс инъекция в защищённый брокер дают примитивы без своего уязвимого драйвера.
https://www.youtube.com/watch?v=BSpG0A2slEE3. Разобрали EDR-killer из кампании Qilin ransomware: сайдлоад вредоносного msimg32.dll, внутри PE-лоадер и сам киллер, который умеет гасить 300+ продуктов и драйверов. Лоадер прячет конфиг в slack PEB (последние 8 байт страницы), вешает хук на KiUserExceptionDispatcher, ставит single-step и INT3 и через таблицу политик syscall’ов обходит хуки EDR без патча кода: обычные NT-вызовы прыгают мимо трамплина, интересные (ETW и мониторинг) просто не исполняются и возвращают 0. Полезную нагрузку мапят в образ shell32 и «подсовывают» LdrLoadDll через VEH и hardware breakpoint.Дальше BYOVD с физическим R/W: глушат CI (указатель SeValidateImageHeader подменяют на RtlGetProcessHeaps, который всегда возвращает 0), снимают колбэки, минифильтры и грузят второй драйвер-киллер процессов. На 26H1 без HVCI цепочка ещё жива.
https://www.youtube.com/watch?v=mNIyFBhLMC84. Филипп Лоретт из Cisco Talos рассказал, как реверсеру жить с ИИ, когда он бесит, но уже не обойтись.
https://www.youtube.com/watch?v=m3UXVW6owGk