<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Techtalks on chw㉿world:~$</title><link>https://chw41.github.io/tags/techtalks/</link><description>Recent content in Techtalks on chw㉿world:~$</description><generator>Hugo</generator><language>zh-tw</language><lastBuildDate>Wed, 19 Nov 2025 00:00:00 +0000</lastBuildDate><atom:link href="https://chw41.github.io/tags/techtalks/index.xml" rel="self" type="application/rss+xml"/><item><title>CYBERSEC 2025 臺灣資安大會 「Operations Security (OPSEC) — 紅隊不被抓到的秘密！」 (Steven Meow)</title><link>https://chw41.github.io/b1og/cybersec-2025-%E8%87%BA%E7%81%A3%E8%B3%87%E5%AE%89%E5%A4%A7%E6%9C%83-operations-security-opsec--%E7%B4%85%E9%9A%8A%E4%B8%8D%E8%A2%AB%E6%8A%93%E5%88%B0%E7%9A%84%E7%A7%98%E5%AF%86-steven-meow/</link><pubDate>Wed, 19 Nov 2025 00:00:00 +0000</pubDate><guid>https://chw41.github.io/b1og/cybersec-2025-%E8%87%BA%E7%81%A3%E8%B3%87%E5%AE%89%E5%A4%A7%E6%9C%83-operations-security-opsec--%E7%B4%85%E9%9A%8A%E4%B8%8D%E8%A2%AB%E6%8A%93%E5%88%B0%E7%9A%84%E7%A7%98%E5%AF%86-steven-meow/</guid><description>&lt;h1 id="cybersec-2025-臺灣資安大會-operations-security-opsec--紅隊不被抓到的秘密-steven-meow"&gt;
 CYBERSEC 2025 臺灣資安大會 「Operations Security (OPSEC) — 紅隊不被抓到的秘密！」 (Steven Meow)
&lt;/h1&gt;&lt;h1 id="table-of-contents"&gt;
 Table of Contents
&lt;/h1&gt;&lt;nav class="chw-toc"&gt;
 &lt;details open&gt;
 &lt;nav id="TableOfContents"&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#cybersec-2025-臺灣資安大會-operations-security-opsec--紅隊不被抓到的秘密-steven-meow"&gt;CYBERSEC 2025 臺灣資安大會 「Operations Security (OPSEC) — 紅隊不被抓到的秘密！」 (Steven Meow)&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#table-of-contents"&gt;Table of Contents&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#conference-info"&gt;Conference Info&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#presentation-technical-content"&gt;Presentation Technical Content&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#introduction"&gt;Introduction&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#edr--antivirus-偵測"&gt;EDR / Antivirus 偵測&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#case-study"&gt;Case Study&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#ioc-indicator-of-compromise"&gt;IoC: Indicator of Compromise&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#--appitobexe"&gt;- appitob.exe&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#--zasys"&gt;- za.sys&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#--svcexe"&gt;- svc.exe&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#--beacon_x64exe"&gt;- beacon_x64.exe&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#edr-killer--byovd-attack"&gt;EDR Killer – BYOVD Attack&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#byovd"&gt;BYOVD&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#lol-drivers"&gt;LoL Drivers&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#weaponize-projectterminator"&gt;Weaponize Project：Terminator&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#c2-network-hiding--lol-c2"&gt;C2 Network Hiding – LoL C2&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#--tunnel-based-c2"&gt;- Tunnel-Based C2&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#--cloud-based-c2"&gt;- Cloud Based C2&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#--legitimate-software-as-c2"&gt;- Legitimate Software as C2&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#-how-to-detect-https-host"&gt;🔵 How to detect HTTPS Host&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#static--dynamic-bypass"&gt;Static / Dynamic Bypass&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#static-obfuscate"&gt;Static Obfuscate&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#dynamic-obfuscate"&gt;Dynamic Obfuscate&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#conclusion"&gt;Conclusion&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;/ul&gt;
&lt;/nav&gt;
 &lt;/details&gt;
 &lt;/nav&gt;&lt;p&gt;[TOC]&lt;/p&gt;</description></item><item><title>DEVCORE CONFERENCE 2024 「牆の調查：致 WAF 前的你」 (Mico)</title><link>https://chw41.github.io/b1og/devcore-conference-2024-%E7%89%86%E3%81%AE%E8%AA%BF%E6%9F%A5%E8%87%B4-waf-%E5%89%8D%E7%9A%84%E4%BD%A0-mico/</link><pubDate>Mon, 17 Nov 2025 00:00:00 +0000</pubDate><guid>https://chw41.github.io/b1og/devcore-conference-2024-%E7%89%86%E3%81%AE%E8%AA%BF%E6%9F%A5%E8%87%B4-waf-%E5%89%8D%E7%9A%84%E4%BD%A0-mico/</guid><description>&lt;h1 id="devcore-conference-2024-牆の調查致-waf-前的你-mico"&gt;
 DEVCORE CONFERENCE 2024 「牆の調查：致 WAF 前的你」 (Mico)
&lt;/h1&gt;&lt;h1 id="table-of-contents"&gt;
 Table of Contents
&lt;/h1&gt;&lt;nav class="chw-toc"&gt;
 &lt;details open&gt;
 &lt;nav id="TableOfContents"&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#devcore-conference-2024-牆の調查致-waf-前的你-mico"&gt;DEVCORE CONFERENCE 2024 「牆の調查：致 WAF 前的你」 (Mico)&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#table-of-contents"&gt;Table of Contents&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#conference-info"&gt;Conference Info&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#presentation-technical-content"&gt;Presentation Technical Content&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#http-request"&gt;HTTP Request&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#boundary-可以簡化"&gt;boundary 可以簡化&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#waf-處理流程"&gt;WAF 處理流程&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#請求進入"&gt;請求進入&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#預處理"&gt;預處理&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#解析"&gt;解析&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#稽核輸入"&gt;稽核輸入&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#轉送後端"&gt;轉送後端&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#夢回-2009-繞-waf"&gt;夢回 2009 繞 WAF&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#2009-案例-i"&gt;2009 案例 I&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#2009-案例-ii"&gt;2009 案例 II&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#2009-案例-iii"&gt;2009 案例 III&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#waf-繞過技巧"&gt;WAF 繞過技巧&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#近兩年實戰案例"&gt;近兩年實戰案例&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#繞過案例-一-boundary-mutation---任意讀檔"&gt;繞過案例 (一): Boundary Mutation - 任意讀檔&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#繞過案例-二-content-type-confusion---sqli"&gt;繞過案例 (二): Content-Type Confusion - SQLi&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#繞過案例-三-form-header-confusion--content-type-confusion---file-upload"&gt;繞過案例 (三): Form Header Confusion &amp;amp; Content-Type Confusion - File upload&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#總結"&gt;總結&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#致紅隊"&gt;致紅隊&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#致藍隊"&gt;致藍隊&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#personal-reflections"&gt;Personal Reflections&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;/ul&gt;
&lt;/nav&gt;
 &lt;/details&gt;
 &lt;/nav&gt;&lt;p&gt;[TOC]&lt;/p&gt;</description></item><item><title>CYBERSEC 2024 臺灣資安大會 「AD 已經防不完了，怎麼還有個 Azure AD？」(Steven Meow)</title><link>https://chw41.github.io/b1og/cybersec-2024-%E8%87%BA%E7%81%A3%E8%B3%87%E5%AE%89%E5%A4%A7%E6%9C%83-ad-%E5%B7%B2%E7%B6%93%E9%98%B2%E4%B8%8D%E5%AE%8C%E4%BA%86%E6%80%8E%E9%BA%BC%E9%82%84%E6%9C%89%E5%80%8B-azure-adsteven-meow/</link><pubDate>Mon, 10 Feb 2025 00:00:00 +0000</pubDate><guid>https://chw41.github.io/b1og/cybersec-2024-%E8%87%BA%E7%81%A3%E8%B3%87%E5%AE%89%E5%A4%A7%E6%9C%83-ad-%E5%B7%B2%E7%B6%93%E9%98%B2%E4%B8%8D%E5%AE%8C%E4%BA%86%E6%80%8E%E9%BA%BC%E9%82%84%E6%9C%89%E5%80%8B-azure-adsteven-meow/</guid><description>&lt;h1 id="cybersec-2024-臺灣資安大會-ad-已經防不完了怎麼還有個-azure-adsteven-meow"&gt;
 CYBERSEC 2024 臺灣資安大會 「AD 已經防不完了，怎麼還有個 Azure AD？」(Steven Meow)
&lt;/h1&gt;&lt;h1 id="table-of-contents"&gt;
 Table of Contents
&lt;/h1&gt;&lt;nav class="chw-toc"&gt;
 &lt;details open&gt;
 &lt;nav id="TableOfContents"&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#cybersec-2024-臺灣資安大會-ad-已經防不完了怎麼還有個-azure-adsteven-meow"&gt;CYBERSEC 2024 臺灣資安大會 「AD 已經防不完了，怎麼還有個 Azure AD？」(Steven Meow)&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#table-of-contents"&gt;Table of Contents&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#conference-info"&gt;Conference Info&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#presentation-technical-content"&gt;Presentation Technical Content&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#introduction-to-aad"&gt;Introduction to AAD&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#azure-role-based-access-control-rbac"&gt;Azure Role-Based Access Control (RBAC)&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#azure-attribute-based-access-control-abac"&gt;Azure Attribute-Based Access Control (ABAC)&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#azure--aad-常用工具"&gt;&lt;strong&gt;Azure / AAD 常用工具&lt;/strong&gt;&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#enumeration"&gt;Enumeration&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#tenant"&gt;Tenant&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#brute-force--password-spraying"&gt;Brute-Force / Password Spraying&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#authenticated-enumeration"&gt;Authenticated Enumeration&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#enumerate-tools"&gt;Enumerate Tools&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#exploitation"&gt;Exploitation&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#consent-and-permission"&gt;Consent and Permission&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#managed-identityapp-service-account"&gt;Managed Identity(APP Service Account)&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#lateral-movement"&gt;Lateral Movement&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#azure-automation-account"&gt;Azure Automation Account&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#vm-instance-run-command"&gt;VM Instance run command&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#microsoft-intune-endpoint-manager-deploy-script"&gt;Microsoft Intune (Endpoint Manager) Deploy Script&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#exfiltration--persistent"&gt;Exfiltration &amp;amp; Persistent&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#cloud--on-premise"&gt;Cloud ←→ On Premise&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;a href="#on-premise-to-cloud---pass-the-cookie-mimikatz"&gt;On-Premise to Cloud - Pass the Cookie: Mimikatz&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#on-premise-to-cloud---pass-the-prt-mimikatz"&gt;On-Premise to Cloud - Pass the PRT: Mimikatz&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#hybrid-identity"&gt;Hybrid Identity&lt;/a&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;li&gt;&lt;a href="#summary"&gt;Summary&lt;/a&gt;
 &lt;ul&gt;
 &lt;li&gt;
 &lt;ul&gt;
 &lt;li&gt;&lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;/ul&gt;
 &lt;/li&gt;
 &lt;/ul&gt;
&lt;/nav&gt;
 &lt;/details&gt;
 &lt;/nav&gt;&lt;p&gt;[TOC]&lt;/p&gt;</description></item></channel></rss>