Post #107
2.01K

😄
Echo malware.secnote | cmd
- 👾 8
SE Showing posts older than #109 · Back to latest

Echo malware.secnote | cmd

Friday, Aug 22 • 10:00 AM – 12:00 PM
Google Meet joining info
Video call link:https:// meet. google. com/ubg-uwrt-mhg
Sec Note UACMe Defeating Windows User Account Control by abusing built-in Windows AutoElevate backdoor. This project demonstrates various UAC bypass techniques and serves as an educational resource for understanding Windows security mechanisms. #uac_bypassLinkedIn Sec Note | Alireza Hosseini مدتی بود روی باجافزارها (از نظر سرعت، تکنیکها و روشهای رمزنگاری) مطالعه میکردم. یکی از نکات جالبی که دیدم این بود که تقریباً همه این خانوادهها قبل از رمزگذاری، Shadow Copies و بکاپها رو پاک میکنن. اما یک سؤال برام پیش اومد: برای حذف بکاپها نیاز…

Module 0 : Introduction
Module 1 : Windows Internals Overview
Module 2 : The I/O System
Module 3 : Device Driver Basics
Module 4 : The I/O Request Packet
Module 5 : Kernel Mechanisms
Module 6 : Process and Thread Monitoring
Module 7 : Object and Registry Notifications
Module 8 : File System Mini-Filters Fundamentals
Module 9 : Miscellaneous Techniques
Forwarded from Threat Hunting Father 🦔



Invoke-WMIExec.ps1, Invoke-SMBExec.ps1), массовое создание локальных админов (User1, User2...).ThrottleBlood.sys (уязвимый драйвер) и All.exe (киллер AV) → сначала C:\Users\Administrator\Music, потом на другие хосты в C:\Users\UserN\Pictures.MmMapIoSpace) малварь модифицирует NtAddAtom и вызывает PsLookupProcessById + PsTerminateProcess для убийства AV.haz8.exe) на уже «раздетых» системах.MsMpEng.exe, SecurityHealthService.exe, etc.)avp.exe, klnagent.exe, etc.)bdservicehost.exe, BDAvScanner.exe, etc.)CSFalconService.exe, CSFalconUI.exe)ekrn.exe, egui.exe, etc.)ccSvcHst.exe, SepMasterService.exe, etc.)mfevtps.exe)SEDService.exe, SophosHealth.exe, etc.)SentinelAgent.exe, SentinelServiceHost.exe)AvastSvc.exe, AVGSvc.exe, etc.)QHPISVR.EXE, SAPISSVC.EXE)PSUAService.exe, PSUAMain.exe)).NtQuerySystemInformation → SystemModuleInformation), перевод виртуальных адресов в физические (Superfetch technique).NtAddAtom → shellcode → вызов целевой функции ядра → восстановление оригинального кода.