Eh nesse final de semana o Guilherme nos representou na BSidesSP – na Red Team Community, falando sobre LSASS Dump: fugindo do clássico.
Abordando uma situação real onde foi preciso burlar o EDR para realizar a leitura da memória de um dos processos mais monitorados do Windows.
Foi exibido como um atacante pode explorar métodos alternativos para realizar o ataque de LSASS Dump, explorando APIs menos documentadas e evitando o uso da clássica “MiniDumpWriteDump”.
Onde foi ilustrado trechos de códigos utilizados durante o engagement.
E o Guilherme Carneiro @neos1an quem é?
Ele Pentester - Red Team, na Hakai Security, Apaixonado por cybersecurity desde pequeno, atualmente formado em Defesa Cibernética pela Faculdade de Informática e Administração Paulista (FIAP) e hoje é aluno do @hackingclub.io e exerce a função como Pentester.
Ao longo da sua trajetória lapidou suas habilidades em segurança ofensiva nos mais diversos ambientes, desde sistemas bancários, aplicativos mobile, aplicações web, a largas infraestruturas de Active Directory.
Confirmed! Orange Tsai (@orange_8361) of DEVCORE Research Team (@d3vc0r3) chained 4 logic bugs to achieve a sandbox escape on Microsoft Edge, earning $175,000 and 17.5 Master of Pwn points. Full win! #Pwn2Own#P2OBerlin
was learning the Rust bitflags crate and built a small dumper for Hyper-V synthetic CPUID leaves. ended up noticing undocumented bits in leaf 0x40000006 EAX (0x09F20000) and a non-zero EBX where the TLFS says reserved, tested on windows 11 25H2.
https://t.co/GAFy1xLbNN
wrote about some RE work I did on SK, more specifically on IumInvokeSecureService. i observed a possible attack vector but couldn't proceed with my tests. if you've done something similar, let's discuss it
https://t.co/UYvjIqhEpz
Following the method demonstrated by @yarden_shafir in "Your Mitigations Are My Opportunities", this implementation automates adding a driver to the HvciDisallowedImages registry entry, ensuring it will be blocked from loading after the next reboot.
https://t.co/rNfJLHWITk
@eligex86 Então, nesse caso, é só para dar leak nos exclusions path do defender. Sobre falso positivo, não sei te afirmar, pq testei só em dois ambientes e não tive em nenhum, mas em algum caso pode ser diferente