Exploits, Hacking and Leaks
Чат группы - https://t.me/
Связь с администрацией и реклама:
@NULL_vm
Поддержать проект:
BTC bc1qmrt229eghjyj9wqa7nmr9j8zuq6khz6km2pker
Post #3136
8.49K
- 👍 12
PR @proxy_bar
Showing posts older than #3137 · Back to latest
$USERNAME@hacker.wtf - part 4execve, memfd, mmap) — удаление файла ничего не меняет, бинаря нет, inode удалён. За то ptrace позволяет подрубиться к такому процессу и управлять его памятью / регистрами../evil & #процесс стартует как обычно
rm evil #удаляем, inode остаётся в памяти, код уже mmap’нут
ls -l /proc/<pid>/exe #чекаем, увидим что то вроде # -> evil (deleted)
PTRACE_ATTACH
ptrace нужен только PID./proc/<pid>/maps можно почитать код удалённого ELF, увидеть адреса сегментов, r-xp области, дампить, модифицировать и тд.payload в эту область, посохранять старые регистры, изменить RIP > на payload, вернуть управление обратно. LD_PRELOADcat /proc/sys/kernel/yama/ptrace_scope
$USERNAME@hacker.wtf - part 3fd = open("secret", O_RDONLY);
ptr = mmap(fd);
close(fd);
unlink("secret");/proc/<pid>/maps руками смотреть, людям из форензики плохеет.
process_vm_readv(pid, ...)
$USERNAME@hacker.wtf - part 2payload + unlink = stealth mode
fd = open("/tmp/.x", O_CREAT|O_RDWR);
unlink("/tmp/.x");
execve("/proc/self/fd/3", ...);
fd = open("secret", O_RDWR);
mmap(...)
unlink("secret");

$USERNAME@hacker.wtfupdate-check, файл notes.txt удален из каталога, казалось бы - все круто и файл исчез. (нет)lsof показывает, что процесс все еще держит удаленный файл открытым, а /proc/<pid> Параметр /fd подтверждает это, видим активный дескриптор файла, указывающего на него.$USERNAME, доказуха еще висит в памяти - и она очень даже доступна.