ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
Π­Ρ‚Π° ΡΡ‚Π°Ρ‚ΡŒΡ написана ΠΏΠΎ ΠΌΠΎΡ‚ΠΈΠ²Π°ΠΌ ΠΎΡ‡Π΅Π½ΡŒ ΡƒΠ΄Π°Ρ‡Π½ΠΎΠ³ΠΎ пСнтСста, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠ°Ρ€Ρƒ Π»Π΅Ρ‚ Π½Π°Π·Π°Π΄ ΠΏΡ€ΠΎΠ²Π΅Π»ΠΈ спСциалисты Group-IB: ΡΠ»ΡƒΡ‡ΠΈΠ»Π°ΡΡŒ история, ΠΏΡ€Π΅Ρ‚Π΅Π½Π΄ΡƒΡŽΡ‰Π°Ρ Π½Π° ΡΠΊΡ€Π°Π½ΠΈΠ·Π°Ρ†ΠΈΡŽ Π² Π‘ΠΎΠ»Π»ΠΈΠ²ΡƒΠ΄Π΅. БСйчас, Π½Π°Π²Π΅Ρ€Π½ΠΎΠ΅, послСдуСт рСакция читатСля: «О, очСрСдная ΠΏΠΈΠ°Ρ€-ΡΡ‚Π°Ρ‚ΡŒΡ, ΠΎΠΏΡΡ‚ΡŒ эти Ρ€ΠΈΡΡƒΡŽΡ‚ΡΡ, ΠΊΠ°ΠΊΠΈΠ΅ ΠΎΠ½ΠΈ Ρ…ΠΎΡ€ΠΎΡˆΠΈΠ΅, Π΅Ρ‰Π΅ Π½Π΅ Π·Π°Π±ΡƒΠ΄ΡŒΡ‚Π΅ ΠΊΡƒΠΏΠΈΡ‚ΡŒ пСнтСст». Ну с ΠΎΠ΄Π½ΠΎΠΉ стороны, Ρ‚Π°ΠΊ ΠΈ Π΅ΡΡ‚ΡŒ. Однако Π΅ΡΡ‚ΡŒ Π΅Ρ‰Π΅ ряд ΠΌΠΎΡ‚ΠΈΠ²ΠΎΠ², ΠΏΠΎΡ‡Π΅ΠΌΡƒ появилась эта ΡΡ‚Π°Ρ‚ΡŒΡ. Π₯ΠΎΡ‚Π΅Π»ΠΎΡΡŒ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Π΅ΠΌ ΠΈΠΌΠ΅Π½Π½ΠΎ Π·Π°Π½ΠΈΠΌΠ°ΡŽΡ‚ΡΡ пСнтСстСры, насколько эта Ρ€Π°Π±ΠΎΡ‚Π° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ интСрСсной ΠΈ Π½Π΅Ρ‚Ρ€ΠΈΠ²ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ, ΠΊΠ°ΠΊΠΈΠ΅ Π·Π°Π±Π°Π²Π½Ρ‹Π΅ ΠΎΠ±ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΡΡ‚Π²Π° ΠΌΠΎΠ³ΡƒΡ‚ ΡΠΊΠ»Π°Π΄Ρ‹Π²Π°Ρ‚ΡŒΡΡ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°Ρ… ΠΈ самоС Π³Π»Π°Π²Π½ΠΎΠ΅ β€” ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΆΠΈΠ²ΠΎΠΉ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π» с Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π°ΠΌΠΈ.

Π§Ρ‚ΠΎΠ±Ρ‹ Π²ΠΎΡΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ баланс скромности Π² ΠΌΠΈΡ€Π΅, Ρ‡Π΅Ρ€Π΅Π· Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ врСмя напишСм ΠΏΡ€ΠΎ пСнтСст, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½Π΅ пошСл. ПокаТСм, ΠΊΠ°ΠΊ Ρ…ΠΎΡ€ΠΎΡˆΠΎ поставлСнныС процСссы Ρƒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ ΠΎΡ‚ Ρ†Π΅Π»ΠΎΠ³ΠΎ спСктра Π°Ρ‚Π°ΠΊ, Π΄Π°ΠΆΠ΅ Ρ…ΠΎΡ€ΠΎΡˆΠΎ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²Π»Π΅Π½Π½Ρ‹Ρ…, просто ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ эти процСссы Π΅ΡΡ‚ΡŒ ΠΈ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚.

Π£ Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° ΠΈΠ· этой ΡΡ‚Π°Ρ‚ΡŒΠΈ Ρ‚ΠΎΠΆΠ΅ всС Π² Ρ†Π΅Π»ΠΎΠΌ Π±Ρ‹Π»ΠΎ ΠΎΡ‚Π»ΠΈΡ‡Π½ΠΎ, ΠΏΠΎ ΠΊΡ€Π°ΠΉΠ½Π΅ΠΉ ΠΌΠ΅Ρ€Π΅ Π»ΡƒΡ‡ΡˆΠ΅, Ρ‡Π΅ΠΌ Ρƒ 95% Ρ€Ρ‹Π½ΠΊΠ° Π² Π Π€ ΠΏΠΎ нашим ощущСниям, Π½ΠΎ Π±Ρ‹Π» ряд ΠΌΠ΅Π»ΠΊΠΈΡ… нюансов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ слоТились Π² Π΄Π»ΠΈΠ½Π½ΡƒΡŽ Ρ†Π΅ΠΏΠΎΡ‡ΠΊΡƒ событий, Ρ‡Ρ‚ΠΎ ΠΈ ΠΏΡ€ΠΈΠ²Π΅Π»ΠΎ сначала ΠΊ Π΄Π»ΠΈΠ½Π½ΠΎΠΌΡƒ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρƒ ΠΏΠΎ Ρ€Π°Π±ΠΎΡ‚Π°ΠΌ, Π° ΠΏΠΎΡ‚ΠΎΠΌ ΠΊ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅.

Π˜Ρ‚Π°ΠΊ, запасаСмся ΠΏΠΎΠΏΠΊΠΎΡ€Π½ΠΎΠΌ, ΠΈ Π΄ΠΎΠ±Ρ€ΠΎ ΠΏΠΎΠΆΠ°Π»ΠΎΠ²Π°Ρ‚ΡŒ Π² Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΠ². Π‘Π»ΠΎΠ²ΠΎ β€” ΠŸΠ°Π²Π»Ρƒ Π‘ΡƒΠΏΡ€ΡƒΠ½ΡŽΠΊΡƒ, тСхничСскому Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŽ направлСния β€œΠΡƒΠ΄ΠΈΡ‚ ΠΈ ΠšΠΎΠ½ΡΠ°Π»Ρ‚ΠΈΠ½Π³β€ Group-IB.

Π§Π°ΡΡ‚ΡŒ 1. ΠŸΠΎΡ‡ΠΊΠΈΠ½ Π΄ΠΎΠΊΡ‚ΠΎΡ€

2018 Π³ΠΎΠ΄. Π•ΡΡ‚ΡŒ Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊ β€” высокотСхнологичная ИВ-компания, сама обслуТиваСт мноТСство ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ². Π₯ΠΎΡ‡Π΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚ Π½Π° вопрос: ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ Π±Π΅Π· ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½Ρ‹Ρ… Π·Π½Π°Π½ΠΈΠΉ ΠΈ доступов, работая Ρ‡Π΅Ρ€Π΅Π· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚, ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΡ€Π°Π²Π° администратора Π΄ΠΎΠΌΠ΅Π½Π° Active Directory? Никакая ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½Π°Ρ инТСнСрия Π½Π΅ интСрСсуСт (эх, Π° зря), ΠΌΠ΅ΡˆΠ°Ρ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Π°ΠΌ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ Π½Π΅ ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡ‚ΡΡ, Π½ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ случайно β€” ΠΏΠ΅Ρ€Π΅Π·Π°Π»ΠΈΡ‚ΡŒ странно Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠΉ сСрвСр, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ Π·Π°Π΄Π°Ρ‡Π° β€” Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ большС Π΄Ρ€ΡƒΠ³ΠΈΡ… Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠ² Π°Ρ‚Π°ΠΊ Π² ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠΈ внСшнСго ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π°. Компания рСгулярно ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ тСстирования, ΠΈ Π²ΠΎΡ‚ подошСл срок Π½ΠΎΠ²ΠΎΠ³ΠΎ тСста. Условия ΠΏΠΎΡ‡Ρ‚ΠΈ Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹Π΅, Π°Π΄Π΅ΠΊΠ²Π°Ρ‚Π½Ρ‹Π΅, понятныС. ΠŸΡ€ΠΈΡΡ‚ΡƒΠΏΠ°Π΅ΠΌ.

Π˜ΠΌΠ΅Π΅Ρ‚ΡΡ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° β€” ΠΏΡƒΡΡ‚ΡŒ Π±ΡƒΠ΄Π΅Ρ‚ Β«CompanyΒ», с основным сайтом www.company.ru. ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, называСтся Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊ ΠΏΠΎ-Π΄Ρ€ΡƒΠ³ΠΎΠΌΡƒ, Π½ΠΎ Π² Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ всС Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠ±Π΅Π·Π»ΠΈΡ‡Π΅Π½ΠΎ.
ΠŸΡ€ΠΎΠ²ΠΎΠΆΡƒ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ Ρ€Π°Π·Π²Π΅Π΄ΠΊΡƒ β€” Π²Ρ‹ΡΡΠ½ΡΡŽ, ΠΊΠ°ΠΊΠΈΠ΅ адрСса ΠΈ Π΄ΠΎΠΌΠ΅Π½Ρ‹ числятся Π·Π° Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠΎΠΌ, Ρ€ΠΈΡΡƒΡŽ схСму сСти, ΠΊΠ°ΠΊ Ρ€Π°ΡΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ΡΡ сСрвисы ΠΏΠΎ этим адрСсам. ΠŸΠΎΠ»ΡƒΡ‡Π°ΡŽ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚: Π±ΠΎΠ»Π΅Π΅ 4000 ΠΆΠΈΠ²Ρ‹Ρ… IP-адрСсов. ΠŸΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°ΡŽ Π΄ΠΎΠΌΠ΅Π½Ρ‹ Π² этих сСтях: ΠΊ ΡΡ‡Π°ΡΡ‚ΡŒΡŽ, ΠΏΠΎΠ΄Π°Π²Π»ΡΡŽΡ‰Π΅Π΅ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ β€” сСти, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹Π΅ для ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°, ΠΈ ΠΎΠ½ΠΈ нас Ρ„ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎ Π½Π΅ ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‚. Π—Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊ считаСт Ρ‚Π°ΠΊ ΠΆΠ΅.

ΠžΡΡ‚Π°Π΅Ρ‚ΡΡ ΠΎΠ΄Π½Π° ΡΠ΅Ρ‚ΡŒ Π½Π° 256 адрСсов, для ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΊ этому ΠΌΠΎΠΌΠ΅Π½Ρ‚Ρƒ ΡƒΠΆΠ΅ имССтся ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ распрСдСлСния Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² ΠΈ ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² ΠΏΠΎ IP-адрСсам, Π΅ΡΡ‚ΡŒ информация ΠΏΡ€ΠΎ просканированным ΠΏΠΎΡ€Ρ‚Π°ΠΌ, Π·Π½Π°Ρ‡ΠΈΡ‚ β€” ΠΌΠΎΠΆΠ½ΠΎ Π³Π»Π°Π·Π°ΠΌΠΈ ΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ сСрвисы Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ интСрСсных. ΠŸΠ°Ρ€Π°Π»Π»Π΅Π»ΡŒΠ½ΠΎ Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ΡΡ всСвозмоТныС сканСры ΠΏΠΎ доступным IP-адрСсам ΠΈ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ β€” ΠΏΠΎ Π²Π΅Π±-сайтам.

БСрвисов находится ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ это Ρ€Π°Π΄ΠΎΡΡ‚ΡŒ для пСнтСстСра ΠΈ ΠΏΡ€Π΅Π΄Π²ΠΊΡƒΡˆΠ΅Π½ΠΈΠ΅ быстрой ΠΏΠΎΠ±Π΅Π΄Ρ‹, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Ρ‡Π΅ΠΌ большС сСрвисов, Ρ‚Π΅ΠΌ большС ΠΏΠΎΠ»Π΅ для Π°Ρ‚Π°ΠΊΠΈ ΠΈ Ρ‚Π΅ΠΌ ΠΏΡ€ΠΎΡ‰Π΅ Π½Π°ΠΉΡ‚ΠΈ Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚. Π‘Π΅Π³Π»Ρ‹ΠΉ просмотр Π²Π΅Π±-сайтов ΠΏΠΎΠΊΠ°Π·Π°Π», Ρ‡Ρ‚ΠΎ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΈΠ· Π½ΠΈΡ… β€” это Π²Π΅Π±-интСрфСйсы извСстных ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΌΠΈΡ€ΠΎΠ²Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ всСм Π²ΠΈΠ΄ΠΎΠΌ говорят, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ Π²Π°ΠΌ Π½Π΅ Ρ€Π°Π΄Ρ‹. ΠŸΡ€ΠΎΡΡΡ‚ Π»ΠΎΠ³ΠΈΠ½-ΠΏΠ°Ρ€ΠΎΠ»ΡŒ, с ΠΏΠΎΡ€ΠΎΠ³Π° трясут ΠΏΠΎΠ»Π΅ΠΌ для Π²Π²ΠΎΠ΄Π° Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ Ρ„Π°ΠΊΡ‚ΠΎΡ€Π°, просят клиСнтский сСртификат TLS ΠΈΠ»ΠΈ ΠΏΠΎΡΡ‹Π»Π°ΡŽΡ‚ подальшС Π² Microsoft ADFS. НСкоторыС просто нСдоступны ΠΈΠ· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°. К Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ явно Π½ΡƒΠΆΠ½ΠΎ ΠΈΠΌΠ΅Ρ‚ΡŒ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠ»Π°Ρ‚Π½Ρ‹ΠΉ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ Π·Π° Ρ‚Ρ€ΠΈ Π·Π°Ρ€ΠΏΠ»Π°Ρ‚Ρ‹ Π»ΠΈΠ±ΠΎ Π·Π½Π°Ρ‚ΡŒ Ρ‚ΠΎΡ‡Π½Ρ‹ΠΉ URL Π½Π° Π²Ρ…ΠΎΠ΄. ΠžΠΏΡƒΡΡ‚ΠΈΠΌ Π΅Ρ‰Π΅ нСдСлю постСпСнного приунывания Π² процСссС ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ Β«ΠΏΡ€ΠΎΠ±ΠΈΡ‚ΡŒΒ» софт ΠΏΠΎ вСрсиям Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ извСстных уязвимостСй, поиска скрытого ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π° Π² Π²Π΅Π±-путях ΠΈ ΡƒΡ‚Π΅ΠΊΡˆΠΈΡ… ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ со сторонних сСрвисов Ρ‚ΠΈΠΏΠ° LinkedIn, ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ ΠΏΠΎΠ΄Π±ΠΎΡ€Π° ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΏΠΎ Π½ΠΈΠΌ, Π° Ρ‚Π°ΠΊΠΆΠ΅ раскопок уязвимостСй Π² самописанных Π²Π΅Π±-сайтах β€” кстати, ΠΏΠΎ статистикС это самый пСрспСктивный Π²Π΅ΠΊΡ‚ΠΎΡ€ внСшнСй Π°Ρ‚Π°ΠΊΠΈ Π½Π° сСгодняшний дСнь. Π‘Ρ€Π°Π·Ρƒ ΠΎΡ‚ΠΌΠ΅Ρ‡Ρƒ Ρ‚ΠΎ киношноС Ρ€ΡƒΠΆΡŒΠ΅, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ впослСдствии выстрСлило.

Π˜Ρ‚Π°ΠΊ, нашлось Π΄Π²Π° сайта, Π²Ρ‹Π±ΠΈΠ²Π°ΡŽΡ‰ΠΈΠ΅ΡΡ ΠΈΠ· сотни сСрвисов. Π’ этих сайтах Π±Ρ‹Π»ΠΎ ΠΎΠ±Ρ‰Π΅Π΅: Ссли Π½Π΅ Π·Π°Π½ΠΈΠΌΠ°Ρ‚ΡŒΡΡ Π΄ΠΎΡ‚ΠΎΡˆΠ½ΠΎΠΉ сСтСвой Ρ€Π°Π·Π²Π΅Π΄ΠΊΠΎΠΉ ΠΏΠΎ Π΄ΠΎΠΌΠ΅Π½Π°ΠΌ, Π° Β«Π² Π»ΠΎΠ±Β» ΠΈΡΠΊΠ°Ρ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΏΠΎΡ€Ρ‚Ρ‹ ΠΈΠ»ΠΈ Ρ‚Ρ€Π°Π²ΠΈΡ‚ΡŒ сканСр уязвимостСй ΠΏΠΎ извСстному Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρƒ IP, Ρ‚ΠΎ эти сайты ΡƒΠΉΠ΄ΡƒΡ‚ ΠΎΡ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ, ΠΈΡ… просто Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Π²ΠΈΠ΄Π½ΠΎ Π±Π΅Π· знания DNS-ΠΈΠΌΠ΅Π½ΠΈ. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, ΠΈΡ… Ρ‚Π°ΠΊ ΠΈ пропустили Ρ€Π°Π½Π΅Π΅, ΠΏΠΎ ΠΊΡ€Π°ΠΉΠ½Π΅ΠΉ ΠΌΠ΅Ρ€Π΅, ΠΈ наши автоматичСскиС инструмСнты ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π² Π½ΠΈΡ… Π½Π΅ нашли, Π΄Π°ΠΆΠ΅ Ссли ΠΈΡ… Π½Π°Ρ‚Ρ€Π°Π²Π»ΠΈΠ²Π°Π»ΠΈ прямо Π½Π° рСсурс.

ΠšΡΡ‚Π°Ρ‚ΠΈ, ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π² Ρ†Π΅Π»ΠΎΠΌ нашли Ρ€Π°Π½Π΅Π΅ Π·Π°ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Π΅ сканСры. Напомню: для Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… людСй «пСнтСст» Ρ€Π°Π²Π½ΠΎΡΠΈΠ»ΡŒΠ½ΠΎ Β«Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌΡƒ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽΒ». А сканСры Π½Π° этом ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π΅ Π½ΠΈΡ‡Π΅Π³ΠΎ Π½Π΅ сказали. Ну, максимум ΠΏΠΎΠΊΠ°Π·Π°Π»ΠΈ Medium-уязвимости (3 ΠΈΠ· 5 ΠΏΠΎ ΡƒΡ€ΠΎΠ²Π½ΡŽ опасности): Π½Π° ΠΊΠ°ΠΊΠΎΠΌ-Ρ‚ΠΎ сСрвисС ΠΏΠ»ΠΎΡ…ΠΎΠΉ сСртификат TLS ΠΈΠ»ΠΈ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠ΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, Π° Π½Π° Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ сайтов Clickjacking. Но Π½Π° этом ΠΊ Ρ†Π΅Π»ΠΈ Π½Π΅ ΠΏΡ€ΠΈΠ΅Π΄Π΅ΡˆΡŒ. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, сканСры Π±Ρ‹Π»ΠΈ Π±Ρ‹ Ρ‚ΡƒΡ‚ Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹, Π½ΠΎ напомню: Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊ сам Π² состоянии Π·Π°ΠΊΡƒΠΏΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΈΠΌΠΈ сСбя, ΠΈ, судя ΠΏΠΎ ΡƒΠ½Ρ‹Π»Ρ‹ΠΌ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ, ΡƒΠΆΠ΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΠ».

ВСрнСмся ΠΊ Β«Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΌΒ» сайтам. ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ β€” Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Ρ‚ΠΈΠΏΠ° мСстной Wiki ΠΏΠΎ нСстандартному адрСсу, Π½ΠΎ Π² этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΏΡƒΡΡ‚ΡŒ Π±ΡƒΠ΄Π΅Ρ‚ wiki.company[.]ru. Она Ρ‚Π°ΠΊΠΆΠ΅ сходу просила Π»ΠΎΠ³ΠΈΠ½ ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ, Π½ΠΎ ΡƒΠΆΠ΅ Ρ‡Π΅Ρ€Π΅Π· NTLM Π² Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅. Для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Ρ‚Π°ΠΊΠΎΠ΅ выглядит ΠΊΠ°ΠΊ аскСтичноС ΠΎΠΊΠ½ΠΎ с ΠΏΡ€ΠΎΡΡŒΠ±ΠΎΠΉ ввСсти Π»ΠΎΠ³ΠΈΠ½ ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ. И это плохая ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°.

НСбольшая Ρ€Π΅ΠΌΠ°Ρ€ΠΎΡ‡ΠΊΠ°. NTLM Π² Π²Π΅Π±-сайтах Π½Π° ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ ΠΏΠ»ΠΎΡ…Π° ΠΏΠΎ ряду ΠΏΡ€ΠΈΡ‡ΠΈΠ½. ΠŸΠ΅Ρ€Π²Π°Ρ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π° β€” раскрываСтся имя Π΄ΠΎΠΌΠ΅Π½Π° Active Directory. Π’ нашСм ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ ΠΎΠ½ΠΎ Ρ‚ΠΎΠΆΠ΅ оказалось company.ru, ΠΊΠ°ΠΊ ΠΈ «внСшнСС» DNS-имя. Зная это, ΠΌΠΎΠΆΠ½ΠΎ качСствСнно ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ΡŒ Ρ‡Ρ‚ΠΎ-Π½ΠΈΠ±ΡƒΠ΄ΡŒ врСдоносноС, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½ΠΎ исполнилось Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠΉ машинС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π° Π½Π΅ Π² ΠΊΠ°ΠΊΠΎΠΉ-Π½ΠΈΠ±ΡƒΠ΄ΡŒ пСсочницС. Π’Ρ‚ΠΎΡ€ΠΎΠ΅ β€” аутСнтификация ΠΈΠ΄Π΅Ρ‚ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€ Π΄ΠΎΠΌΠ΅Π½Π° ΠΏΠΎ NTLM (ΡΡŽΡ€ΠΏΡ€ΠΈΠ·, Π΄Π°?), со всСми особСнностями ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ Β«Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉΒ» сСти, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ ΠΎΡ‚ ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ΅Π½ΠΈΡ числа ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ Π²Π²ΠΎΠ΄Π° пароля. Если Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΡƒΠ·Π½Π°Π΅Ρ‚ Π»ΠΎΠ³ΠΈΠ½Ρ‹, ΠΎΠ½ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠ΅Ρ€Π΅Π±ΠΈΡ€Π°Ρ‚ΡŒ ΠΊ Π½ΠΈΠΌ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ. Если настроСна Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ ΠΎΡ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠ³ΠΎ Π²Π²ΠΎΠ΄Π° ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ β€” ΠΎΠ½Π° сработаСт, ΠΈ ΡƒΡ‡Π΅Ρ‚ΠΊΠ° Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π°. Π’Ρ€Π΅Ρ‚ΡŒΠ΅ β€” ΠΊ Ρ‚Π°ΠΊΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Π²Ρ‚ΠΎΡ€ΠΎΠΉ Ρ„Π°ΠΊΡ‚ΠΎΡ€. Если ΠΊΡ‚ΠΎ ΠΈΠ· Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»Π΅ΠΉ всС ΠΆΠ΅ Π·Π½Π°Π΅Ρ‚ ΠΊΠ°ΠΊ β€” сообщитС, поТалуйста, Ρ€Π΅Π°Π»ΡŒΠ½ΠΎ интСрСсно. Π§Π΅Ρ‚Π²Π΅Ρ€Ρ‚ΠΎΠ΅ β€” ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΊ pass-the-hash-Π°Ρ‚Π°ΠΊΠ°ΠΌ. ADFS ΠΏΡ€ΠΈΠ΄ΡƒΠΌΠ°Π»ΠΈ Π² Ρ‚ΠΎΠΌ числС ΠΈ для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π²ΠΎΡ‚ этого всСго.

Π•ΡΡ‚ΡŒ ΠΎΠ΄Π½ΠΎ Π½Π΅Ρ…ΠΎΡ€ΠΎΡˆΠ΅Π΅ свойство Ρƒ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² Microsoft: Π΄Π°ΠΆΠ΅ Ссли Π²Ρ‹ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ Π½Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»ΠΈ Ρ‚Π°ΠΊΠΎΠΉ NTLM, ΠΎΠ½ окаТСтся Π² установкС ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Π² OWA ΠΈ Lync, ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ.

ΠšΡΡ‚Π°Ρ‚ΠΈ, Π°Π²Ρ‚ΠΎΡ€ этой ΡΡ‚Π°Ρ‚ΡŒΠΈ ΠΎΠ΄Π½Π°ΠΆΠ΄Ρ‹ Ρ‚Π°ΠΊΠΈΠΌ ΠΆΠ΅ способом случайно Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π» ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ 1000 ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ Ρ€Π°Π±ΠΎΡ‚Π½ΠΈΠΊΠΎΠ² ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΊΡ€ΡƒΠΏΠ½ΠΎΠ³ΠΎ Π±Π°Π½ΠΊΠ° Π±ΡƒΠΊΠ²Π°Π»ΡŒΠ½ΠΎ Π·Π° ΠΎΠ΄ΠΈΠ½ час ΠΈ ΠΈΠΌΠ΅Π» ΠΏΠΎΡ‚ΠΎΠΌ нСсколько Π±Π»Π΅Π΄Π½Ρ‹ΠΉ Π²ΠΈΠ΄. ИВ-слуТбы Π±Π°Π½ΠΊΠ° Ρ‚ΠΎΠΆΠ΅ Π±Ρ‹Π»ΠΈ Π±Π»Π΅Π΄Π½Ρ‹ΠΌΠΈ, Π½ΠΎ всС Π·Π°ΠΊΠΎΠ½Ρ‡ΠΈΠ»ΠΎΡΡŒ Ρ…ΠΎΡ€ΠΎΡˆΠΎ ΠΈ Π°Π΄Π΅ΠΊΠ²Π°Ρ‚Π½ΠΎ, нас Π΄Π°ΠΆΠ΅ ΠΏΠΎΡ…Π²Π°Π»ΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ ΠΌΡ‹ ΠΏΠ΅Ρ€Π²Ρ‹ΠΌΠΈ нашли эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ ΠΈ спровоцировали быстроС ΠΈ Ρ€Π΅ΡˆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ исправлСниС.

Π’Ρ‚ΠΎΡ€ΠΎΠΉ сайт ΠΈΠΌΠ΅Π» адрСс «явно-какая-Ρ‚ΠΎ-фамилия.company.ruΒ». НашСлся Ρ‡Π΅Ρ€Π΅Π· Google, ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Ρ‚Π°ΠΊ Π½Π° 10-ΠΉ страницС. Π”ΠΈΠ·Π°ΠΉΠ½ Π½Π°Ρ‡Π°Π»Π°-сСрСдины двухтысячных, ΠΈ с Π³Π»Π°Π²Π½ΠΎΠΉ страницы смотрСл солидный Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ, ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Π²ΠΎΡ‚ Ρ‚Π°ΠΊ:

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
Π’ΡƒΡ‚ взял ΠΊΠ°Π΄Ρ€ ΠΈΠ· Β«Π‘ΠΎΠ±Π°Ρ‡ΡŒΠ΅Π³ΠΎ сСрдца», Π½ΠΎ ΠΏΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅, Ρ‚Π°ΠΌ Π±Ρ‹Π»ΠΎ ΠΎΡ‚Π΄Π°Π»Π΅Π½Π½ΠΎ-ΠΏΠΎΡ…ΠΎΠΆΠ΅, Π΄Π°ΠΆΠ΅ Ρ†Π²Π΅Ρ‚ΠΎΠ²ΠΎΠ΅ ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½ΠΈΠ΅ Π² схоТих Ρ‚ΠΎΠ½Π°Ρ…. ΠŸΡƒΡΡ‚ΡŒ сайт зовСтся preobrazhensky.company.ru.

Π­Ρ‚ΠΎ Π±Ρ‹Π» ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ сайт… ΡƒΡ€ΠΎΠ»ΠΎΠ³Π°. Π‘Ρ‚Π°Π»ΠΎ интСрСсно, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ сайт ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° Π½Π° ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½Π΅ высокотСхнологичной ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. Π‘Π΅Π³Π»ΠΎΠ΅ ΠΊΠΎΠΏΠ°Π½ΠΈΠ΅ Π² Google ΠΏΠΎΠΊΠ°Π·Π°Π»ΠΎ, Ρ‡Ρ‚ΠΎ этот Π΄ΠΎΠΊΡ‚ΠΎΡ€ Π±Ρ‹Π» соучрСдитСлСм ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΈΡ… Π»ΠΈΡ† нашСго Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° ΠΈ Π΄Π°ΠΆΠ΅ внСс ΠΎΠΊΠΎΠ»ΠΎ 1000 Ρ€ΡƒΠ±Π»Π΅ΠΉ уставного ΠΊΠ°ΠΏΠΈΡ‚Π°Π»Π°. ВСроятно, сайт Π±Ρ‹Π» создан ΠΌΠ½ΠΎΠ³ΠΎ Π»Π΅Ρ‚ Π½Π°Π·Π°Π΄, Π° сСрвСрныС рСсурсы Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° Π±Ρ‹Π»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ ΠΊΠ°ΠΊ хостинг. Π‘Π°ΠΉΡ‚ Π΄Π°Π²Π½ΠΎ потСрял Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, Π½ΠΎ Π·Π°Ρ‡Π΅ΠΌ-Ρ‚ΠΎ Π±Ρ‹Π» оставлСн Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠΌ Π½Π° Π΄ΠΎΠ»Π³ΠΎΠ΅ врСмя.

Π‘ Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния уязвимостСй сам Π²Π΅Π±-сайт Π±Ρ‹Π» бСзопасСн. ЗабСгая Π²ΠΏΠ΅Ρ€Π΅Π΄, скаТу, Ρ‡Ρ‚ΠΎ ΠΎΠ½ прСдставлял ΠΈΠ· сСбя Π½Π°Π±ΠΎΡ€ статики β€” простыС html-страницы со вставками ΠΈΠ»Π»ΡŽΡΡ‚Ρ€Π°Ρ†ΠΈΠΉ Π² Π²ΠΈΠ΄Π΅ ΠΏΠΎΡ‡Π΅ΠΊ ΠΈ ΠΌΠΎΡ‡Π΅Π²Ρ‹Ρ… ΠΏΡƒΠ·Ρ‹Ρ€Π΅ΠΉ. Β«Π›ΠΎΠΌΠ°Ρ‚ΡŒΒ» Ρ‚Π°ΠΊΠΎΠΉ сайт бСсполСзно.

А Π²ΠΎΡ‚ Π²Π΅Π±-сСрвСр ΠΏΠΎΠ΄ Π½ΠΈΠΌ Π±Ρ‹Π» Π±ΠΎΠ»Π΅Π΅ интСрСсным. Будя ΠΏΠΎ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΡƒ HTTP Server, Ρ‚Π°ΠΌ Π±Ρ‹Π» IIS 6.0, Π° Π·Π½Π°Ρ‡ΠΈΡ‚, примСнялся Windows 2003 ΠΊΠ°ΠΊ опСрационная систСма. Π‘ΠΊΠ°Π½Π΅Ρ€ Ρ€Π°Π½Π΅Π΅ выявил, Ρ‡Ρ‚ΠΎ этот ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΉ Π²Π΅Π±-сайт ΡƒΡ€ΠΎΠ»ΠΎΠ³Π°, Π² ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ΠΈΡ… Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… хостов Π½Π° этом ΠΆΠ΅ Π²Π΅Π±-сСрвСрС, ΠΎΡ‚Π²Π΅Ρ‡Π°Π» Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ PROPFIND, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ Ρ‚Π°ΠΌ Ρ€Π°Π±ΠΎΡ‚Π°Π» WebDAV. ΠšΡΡ‚Π°Ρ‚ΠΈ, сканСр Π²Ρ‹Π΄Π°Π» Π΄Π°Π½Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ с ΠΏΠΎΠΌΠ΅Ρ‚ΠΊΠΎΠΉ Info (Π½Π° языкС ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ² сканСров это низшая ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ) β€” Ρ‚Π°ΠΊΠΈΠ΅ Π²Π΅Ρ‰ΠΈ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ просто ΠΏΡ€ΠΎΠΏΡƒΡΠΊΠ°ΡŽΡ‚ΡΡ. Π’ сочСтании это Π΄Π°Π²Π°Π»ΠΎ интСрСсный эффСкт, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ послС ΠΎΡ‡Π΅Ρ€Π΅Π΄Π½ΠΎΠ³ΠΎ копания Π² Google: рСдкая ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ пСрСполнСния Π±ΡƒΡ„Π΅Ρ€Π°, связанная с Π½Π°Π±ΠΎΡ€ΠΎΠΌ Shadow Brokers, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ CVE-2017-7269, которая ΡƒΠΆΠ΅ ΠΈΠΌΠ΅Π»Π° Π³ΠΎΡ‚ΠΎΠ²Ρ‹ΠΉ эксплоит. Π˜Π½Π°Ρ‡Π΅ говоря, Π±ΡƒΠ΄Π΅Ρ‚ Π±Π΅Π΄Π°, Ссли Ρƒ вас Windows 2003 ΠΈ Π½Π° IIS Π·Π°ΠΏΡƒΡ‰Π΅Π½ WebDAV. Π₯отя Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠΉ Π² ΠΏΡ€ΠΎΠ΄Π°ΠΊΡˆΠ΅Π½Π΅ Windows 2003 Π² 2018 Π³ΠΎΠ΄Ρƒ β€” это ΡƒΠΆΠ΅ сама ΠΏΠΎ сСбС Π±Π΅Π΄Π°.

Эксплойт оказался Π² Metasploit ΠΈ Ρ‚ΡƒΡ‚ ΠΆΠ΅ Π±Ρ‹Π» ΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Π½ с Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΎΠΉ, которая посылала DNS-запрос Π½Π° ΠΏΠΎΠ΄ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ сСрвис β€” Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Burp Collaborator для ΠΎΡ‚Π»ΠΎΠ²Π° DNS-запросов. К ΡƒΠ΄ΠΈΠ²Π»Π΅Π½ΠΈΡŽ, сработало с ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ Ρ€Π°Π·Π°: Π±Ρ‹Π» ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ отстук Π² DNS. Π”Π°Π»Π΅Π΅ Π±Ρ‹Π»Π° ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Π±Π΅ΠΊΠΊΠΎΠ½Π½Π΅ΠΊΡ‚ Ρ‡Π΅Ρ€Π΅Π· 80 ΠΏΠΎΡ€Ρ‚ (Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ сСтСвоС соСдинСниС ΠΎΡ‚ сСрвСра ΠΊ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ, с доступом ΠΊ cmd.exe Π½Π° хостС-ΠΆΠ΅Ρ€Ρ‚Π²Π΅), Π½ΠΎ Ρ‚ΡƒΡ‚ ΡΠ»ΡƒΡ‡ΠΈΠ»ΠΎΡΡŒ фиаско. Π‘ΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ Π½Π΅ ΠΏΡ€ΠΈΡˆΠ»ΠΎ, Π° послС Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅ΠΉ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ эксплуатации сайт вмСстС со всСми Π·Π°Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ°ΠΌΠΈ ΠΏΡ€ΠΎΠΏΠ°Π» насовсСм.

ΠžΠ±Ρ‹Ρ‡Π½ΠΎ послС этого слСдуСт письмо Π² стилС Β«Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊ, ΠΏΡ€ΠΎΡΠ½ΠΈΡΡŒ, ΠΌΡ‹ всС ΡƒΡ€ΠΎΠ½ΠΈΠ»ΠΈΒ». Но Π½Π°ΠΌ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ сайт Π½ΠΈΠΊΠ°ΠΊΠΎΠ³ΠΎ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡ ΠΊ бизнСс-процСссам Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Ρ‚Π°ΠΌ Π²ΠΎΠΎΠ±Ρ‰Π΅ нСпонятно Π·Π°Ρ‡Π΅ΠΌ, ΠΊΠ°ΠΊ ΠΈ вСсь сСрвСр, ΠΈ Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ этот рСсурс ΠΊΠ°ΠΊ Π½Π°ΠΌ ΡƒΠ³ΠΎΠ΄Π½ΠΎ.
ΠŸΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Ρ‡Π΅Ρ€Π΅Π· сутки сайт Π²Π½Π΅Π·Π°ΠΏΠ½ΠΎ Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Π» сам. Π‘ΠΎΠΎΡ€ΡƒΠ΄ΠΈΠ² стСнд ΠΈΠ· WebDAV Π½Π° IIS 6.0, я нашСл, Ρ‡Ρ‚ΠΎ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ стоит настройка Π½Π° пСрСзапуск Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… процСссов IIS ΠΊΠ°ΠΆΠ΄Ρ‹Π΅ 30 часов. Π’ΠΎ Π΅ΡΡ‚ΡŒ ΠΏΡ€ΠΈ Π²Ρ‹Ρ…ΠΎΠ΄Π΅ управлСния ΠΈΠ· шСлл-ΠΊΠΎΠ΄Π° Π·Π°Π²Π΅Ρ€ΡˆΠ°Π»ΡΡ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ процСсс IIS, Π·Π°Ρ‚Π΅ΠΌ ΠΎΠ½ ΠΏΠ°Ρ€Ρƒ Ρ€Π°Π· пСрСзапускался сам ΠΈ Π΄Π°Π»Π΅Π΅ ΡƒΡ…ΠΎΠ΄ΠΈΠ» ΠΎΡ‚Π΄Ρ‹Ρ…Π°Ρ‚ΡŒ Π½Π° 30 часов.

Π’Π°ΠΊ ΠΊΠ°ΠΊ ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ Ρ€Π°Π· Π±Π΅ΠΊΠΊΠΎΠ½Π΅ΠΊΡ‚ Π½Π° tcp Π½Π΅ удался, я списал эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ Π½Π° Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΏΠΎΡ€Ρ‚. Π’ΠΎ Π΅ΡΡ‚ΡŒ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΠ» Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ мСТсСтСвого экрана, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½Π΅ пропускал исходящиС соСдинСния Π½Π°Ρ€ΡƒΠΆΡƒ. Начал Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ шСлл-ΠΊΠΎΠ΄Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠ΅Ρ€Π΅Π±ΠΈΡ€Π°ΡŽΡ‚ мноТСство tcp- ΠΈ udp-ΠΏΠΎΡ€Ρ‚ΠΎΠ², эффСкта Π½Π΅ Π±Ρ‹Π»ΠΎ. НС Ρ€Π°Π±ΠΎΡ‚Π°Π»ΠΈ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ соСдинСния Ρ‡Π΅Ρ€Π΅Π· http(s) ΠΈΠ· Metasploit β€” meterpreter/reverse_http(s). Π’Π½Π΅Π·Π°ΠΏΠ½ΠΎ соСдинСниС Π½Π° Ρ‚ΠΎΡ‚ ΠΆΠ΅ 80 ΠΏΠΎΡ€Ρ‚ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΠ»ΠΎΡΡŒ, Π½ΠΎ Ρ‚ΡƒΡ‚ ΠΆΠ΅ ΠΎΠ±ΠΎΡ€Π²Π°Π»ΠΎΡΡŒ. Бписал это Π½Π° дСйствиС ΠΏΠΎΠΊΠ° Π΅Ρ‰Π΅ Π²ΠΎΠΎΠ±Ρ€Π°ΠΆΠ°Π΅ΠΌΠΎΠΉ IPS, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅ нравился Ρ‚Ρ€Π°Ρ„ΠΈΠΊ meterpreter. Π’ свСтС Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ соСдинСниС чистого tcp Π½Π° 80 ΠΏΠΎΡ€Ρ‚ Π½Π΅ ΠΏΡ€ΠΎΡˆΠ»ΠΎ, Π° http β€” ΠΏΡ€ΠΎΡˆΠ»ΠΎ, Π·Π°ΠΊΠ»ΡŽΡ‡ΠΈΠ», Π² систСмС Π±Ρ‹Π»Π° ΠΊΠ°ΠΊ-Ρ‚ΠΎ настроСна http-прокси.

ΠŸΡ€ΠΎΠ±ΠΎΠ²Π°Π» Π΄Π°ΠΆΠ΅ meterpreter Ρ‡Π΅Ρ€Π΅Π· DNS (спасибо d00kie Π·Π° Ρ‚Ρ€ΡƒΠ΄Ρ‹, спасло ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ²), вспоминая самый ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ успСх, Π½ΠΎ ΠΎΠ½ Π½Π΅ ΠΎΡ‚Ρ€Π°Π±ΠΎΡ‚Π°Π» Π΄Π°ΠΆΠ΅ Π½Π° стСндС β€” шСлл-ΠΊΠΎΠ΄ Π±Ρ‹Π» слишком ΠΎΠ±ΡŠΠ΅ΠΌΠ½Ρ‹ΠΉ для этой уязвимости.

Π’ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ это выглядСло Ρ‚Π°ΠΊ: 3-4 ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π°Ρ‚Π°ΠΊ Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ 5 ΠΌΠΈΠ½ΡƒΡ‚, Π·Π°Ρ‚Π΅ΠΌ ΠΎΠΆΠΈΠ΄Π°Π½ΠΈΠ΅ Π½Π° 30 часов. И Ρ‚Π°ΠΊ Ρ‚Ρ€ΠΈ Π½Π΅Π΄Π΅Π»ΠΈ подряд. Π― Π΄Π°ΠΆΠ΅ Π·Π°Π²ΠΎΠ΄ΠΈΠ» Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ Ρ‚Π΅Ρ€ΡΡ‚ΡŒ врСмя. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ наблюдалась Ρ€Π°Π·Π½ΠΈΡ†Π° Π² ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ тСстовой ΠΈ Π±ΠΎΠ΅Π²ΠΎΠΉ срСд: для этой уязвимости Π±Ρ‹Π»ΠΎ Π΄Π²Π° ΠΏΠΎΡ…ΠΎΠΆΠΈΡ… эксплойта, ΠΎΠ΄ΠΈΠ½ ΠΈΠ· состава Metasploit, Π²Ρ‚ΠΎΡ€ΠΎΠΉ с просторов ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°, ΠΏΠ΅Ρ€Π΅Π΄Π΅Π»Π°Π½Π½Ρ‹ΠΉ ΠΎΡ‚ вСрсии Shadow Brokers. Π’Π°ΠΊ Π²ΠΎΡ‚, Π½Π° Π±ΠΎΠ΅Π²ΠΎΠΌ ΠΎΡ‚Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π» Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Metasploit, Π½Π° стСндС β€” Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΉ, Ρ‡Ρ‚ΠΎ Π΅Ρ‰Π΅ большС услоТняло ΠΎΡ‚Π»Π°Π΄ΠΊΡƒ ΠΈ Π»ΠΎΠΌΠ°Π»ΠΎ ΠΌΠΎΠ·Π³.

Π’ ΠΊΠΎΠ½Ρ†Π΅ ΠΊΠΎΠ½Ρ†ΠΎΠ² эффСктивным сСбя ΠΏΠΎΠΊΠ°Π·Π°Π» шСлл-ΠΊΠΎΠ΄, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΊΠ°Ρ‡Π°Π» с Π·Π°Π΄Π°Π½Π½ΠΎΠ³ΠΎ сСрвСра ΠΏΠΎ http exe-Ρ„Π°ΠΉΠ» ΠΈ запускал Π΅Π³ΠΎ Π½Π° Ρ†Π΅Π»Π΅Π²ΠΎΠΉ систСмС. Π¨Π΅Π»Π»-ΠΊΠΎΠ΄ Π±Ρ‹Π» достаточно малСнький, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€ΠΎΠ»Π΅Π·Ρ‚ΡŒ ΠΏΠΎ Ρ€Π°Π·ΠΌΠ΅Ρ€Ρƒ, Π½Ρƒ ΠΈ ΠΎΠ½ хотя Π±Ρ‹ Ρ€Π°Π±ΠΎΡ‚Π°Π». Π Π°Π· Ρ‚Ρ€Π°Ρ„ΠΈΠΊ TCP сСрвСру Π²ΠΎΠΎΠ±Ρ‰Π΅ Π½Π΅ нравился ΠΈ http(s) инспСктировался Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ наличия meterpreter, я Ρ€Π΅ΡˆΠΈΠ», Ρ‡Ρ‚ΠΎ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ быстрый способ β€” ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· этот шСлл-ΠΊΠΎΠ΄ exe-Ρ„Π°ΠΉΠ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ содСрТал DNS-meterpreter.

Π’ΡƒΡ‚ ΠΎΠΏΡΡ‚ΡŒ Π²ΠΎΠ·Π½ΠΈΠΊΠ»Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°: ΠΏΡ€ΠΈ скачивании exe-Ρ„Π°ΠΉΠ»Π° ΠΈ, ΠΊΠ°ΠΊ ΠΏΠΎΠΊΠ°Π·Π°Π»ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ, Π½Π΅Π²Π°ΠΆΠ½ΠΎ ΠΊΠ°ΠΊΠΎΠ³ΠΎ, скачиваниС ΠΎΠ±Ρ€Ρ‹Π²Π°Π»ΠΎΡΡŒ. ΠžΠΏΡΡ‚ΡŒ ΠΊΠ°ΠΊΠΎΠΌΡƒ-Ρ‚ΠΎ устройству Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΌΠΎΠΈΠΌ сСрвСром ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³ΠΎΠΌ Π½Π΅ нравился Ρ‚Ρ€Π°Ρ„ΠΈΠΊ http с exe Π²Π½ΡƒΡ‚Ρ€ΠΈ. «Быстрым» Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ показалось ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ шСлл-ΠΊΠΎΠ΄ Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½ обфусцировал Ρ‚Ρ€Π°Ρ„ΠΈΠΊ http Π½Π°Π»Π΅Ρ‚Ρƒ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ вмСсто exe ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π»ΠΈΡΡŒ абстрактныС Π΄Π²ΠΎΠΈΡ‡Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅. НаконСц-Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠ° ΠΏΡ€ΠΎΡˆΠ»Π° ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ, Ρ‡Π΅Ρ€Π΅Π· Ρ‚ΠΎΠ½ΠΊΠΈΠΉ DNS-ΠΊΠ°Π½Π°Π» поступило ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅:

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
Π‘Ρ€Π°Π·Ρƒ Π²Ρ‹ΡΡΠ½ΠΈΠ»ΠΎΡΡŒ, Ρ‡Ρ‚ΠΎ Ρƒ мСня самыС простыС ΠΏΡ€Π°Π²Π° Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ процСсса IIS, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π΄Π΅Π»Π°Ρ‚ΡŒ Π½ΠΈΡ‡Π΅Π³ΠΎ. Π’ΠΎΡ‚ Ρ‚Π°ΠΊ это выглядСло Π½Π° консоли Metasploit:

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
ВсякиС пСнтСст-ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π½Π°ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ говорят ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠ²Ρ‹ΡˆΠ°Ρ‚ΡŒ ΠΏΡ€Π°Π²Π° ΠΏΡ€ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠΈ доступа. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ я это Π½Π΅ дСлаю локально, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ самый ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ доступ рассматриваСтся просто ΠΊΠ°ΠΊ Ρ‚ΠΎΡ‡ΠΊΠ° сСтСвого Π²Ρ…ΠΎΠ΄Π°, Π° ΡΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄Ρ€ΡƒΠ³ΡƒΡŽ ΠΌΠ°ΡˆΠΈΠ½Ρƒ Π² этой ΠΆΠ΅ сСти ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΏΡ€ΠΎΡ‰Π΅ ΠΈ быстрСС, Ρ‡Π΅ΠΌ ΠΏΠΎΠ²Ρ‹ΡˆΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π½Π° ΠΈΠΌΠ΅ΡŽΡ‰Π΅ΠΌΡΡ хостС. Но здСсь Π½Π΅ Ρ‚ΠΎΡ‚ случай, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΊΠ°Π½Π°Π» DNS ΠΎΡ‡Π΅Π½ΡŒ ΡƒΠ·ΠΊΠΈΠΉ ΠΈ ΠΎΠ½ Π½Π΅ даст Ρ€Π°Π·Π³ΡƒΠ»ΡΡ‚ΡŒΡΡ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡƒ.

ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Ρ, Ρ‡Ρ‚ΠΎ этот сСрвСр с Windows 2003 Π½Π΅ Ρ€Π΅ΠΌΠΎΠ½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ ΠΎΡ‚ Π·Π½Π°ΠΌΠ΅Π½ΠΈΡ‚ΠΎΠΉ уязвимости MS17-010, Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈΡ€ΡƒΡŽ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° ΠΏΠΎΡ€Ρ‚ 445/TCP Ρ‡Π΅Ρ€Π΅Π· DNS-Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ meterpreter Π½Π° localhost (Π΄Π°, Ρ‚Π°ΠΊ Ρ‚ΠΎΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ) ΠΈ ΠΏΡ‹Ρ‚Π°ΡŽΡΡŒ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Ρ€Π°Π½Π΅Π΅ Π·Π°ΠΊΠ°Ρ‡Π΅Π½Π½Ρ‹ΠΉ exe. Атака срабатываСт, ΠΌΠ½Π΅ ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚ Π²Ρ‚ΠΎΡ€ΠΎΠ΅ соСдинСниС, Π½ΠΎ ΡƒΠΆΠ΅ с ΠΏΡ€Π°Π²Π°ΠΌΠΈ SYSTEM.

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора

Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ сСрвСр всС ΠΆΠ΅ ΠΏΡ‹Ρ‚Π°Π»ΠΈΡΡŒ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ ΠΎΡ‚ MS17-010 β€” Ρƒ Π½Π΅Π³ΠΎ Π±Ρ‹Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Ρ‹ уязвимыС сСтСвыС слуТбы Π½Π° внСшнСм интСрфСйсС. Π­Ρ‚ΠΎ Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅Ρ‚ ΠΎΡ‚ Π°Ρ‚Π°ΠΊ Ρ‡Π΅Ρ€Π΅Π· ΡΠ΅Ρ‚ΡŒ, Π½ΠΎ Π°Ρ‚Π°ΠΊΠ° Β«ΠΈΠ·Π½ΡƒΡ‚Ρ€ΠΈΒ» Π½Π° localhost сработала, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ нСльзя просто Π²Π·ΡΡ‚ΡŒ ΠΈ быстро Π²Ρ‹ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ SMB Π½Π° localhost.

Π”Π°Π»Π΅Π΅ Π²Ρ‹ΡΡΠ½ΡΡŽΡ‚ΡΡ Π½ΠΎΠ²Ρ‹Π΅ интСрСсныС Π΄Π΅Ρ‚Π°Π»ΠΈ:

  1. ИмСя ΠΏΡ€Π°Π²Π° SYSTEM, ΠΌΠΎΠΆΠ½ΠΎ Π±Π΅Π· ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π±Π΅ΠΊΠΊΠΎΠ½Π½Π΅ΠΊΡ‚ Ρ‡Π΅Ρ€Π΅Π· TCP. ΠžΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ, Π·Π°ΠΏΡ€Π΅Ρ‚ Π½Π° прямой TCP β€” ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ IIS. Π‘ΠΏΠΎΠΉΠ»Π΅Ρ€: Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ IIS ΠΊΠ°ΠΊ-Ρ‚ΠΎ Π±Ρ‹Π» Π·Π°Π²Π΅Ρ€Π½ΡƒΡ‚ Π² Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ISA Proxy Π² ΠΎΠ±Π΅ стороны. Как ΠΈΠΌΠ΅Π½Π½ΠΎ это Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚, Π½Π΅ воспроизводил.
  2. Π― Π² Π½Π΅ΠΊΠΎΠΉ Β«DMZΒ» (ΠΈ это Π½Π΅ Π΄ΠΎΠΌΠ΅Π½ Active Directory, Π° WORKGROUP) β€” Π·Π²ΡƒΡ‡ΠΈΡ‚ Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ. Но вмСсто ΠΎΠΆΠΈΠ΄Π°Π΅ΠΌΠΎΠ³ΠΎ частного («сСрого») IP-адрСса Ρƒ мСня Π²ΠΏΠΎΠ»Π½Π΅ сСбС Β«Π±Π΅Π»Ρ‹ΠΉΒ», Ρ‚ΠΎΡ‡Π½ΠΎ Ρ‚Π°ΠΊΠΎΠΉ ΠΆΠ΅, Ρ‡Ρ‚ΠΎ я Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π» Ρ€Π°Π½Π΅Π΅. Π—Π½Π°Ρ‡ΠΈΡ‚, компания Π½Π°ΡΡ‚ΠΎΠ»ΡŒΠΊΠΎ старая для ΠΌΠΈΡ€Π° адрСсации IPv4, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ΡŒ сСбС Π΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ Π·ΠΎΠ½Ρƒ DMZ Π½Π° 128 Β«Π±Π΅Π»Ρ‹Ρ…Β» адрСсов Π±Π΅Π· NAT ΠΏΠΎ схСмС, ΠΊΠ°ΠΊ рисовали Π² пособиях ΠΏΠΎ Cisco ΠΎΠ±Ρ€Π°Π·Ρ†Π° 2005 Π³ΠΎΠ΄Π°.

Π’Π°ΠΊ ΠΊΠ°ΠΊ сСрвСр старый, Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎ Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Π» Mimikatz прямо ΠΈΠ· памяти:

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
ΠŸΠΎΠ»ΡƒΡ‡Π°ΡŽ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ локального администратора, Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈΡ€ΡƒΡŽ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ RDP Ρ‡Π΅Ρ€Π΅Π· TCP ΠΈ Π·Π°Ρ…ΠΎΠΆΡƒ Π² ΡƒΡŽΡ‚Π½Ρ‹ΠΉ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ стол. Π’Π°ΠΊ ΠΊΠ°ΠΊ с сСрвСром ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ всС, Ρ‡Ρ‚ΠΎ ΡƒΠ³ΠΎΠ΄Π½ΠΎ, β€” ΡƒΠ΄Π°Π»ΡΡŽ антивирус, Π½Π°Ρ…ΠΎΠΆΡƒ, Ρ‡Ρ‚ΠΎ сСрвСр доступСн ΠΈΠ· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎ ΠΏΠΎΡ€Ρ‚Π°ΠΌ TCP 80 ΠΈ 443, ΠΏΡ€ΠΈΡ‡Π΅ΠΌ 443 Π½Π΅ Π±Ρ‹Π» занят. Поднимаю Π½Π° 443 сСрвСр OpenVPN, добавляю Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ NAT для ΠΌΠΎΠ΅Π³ΠΎ VPN-Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°ΡŽ прямой доступ Π² ΡΠ΅Ρ‚ΡŒ DMZ Π² Π½Π΅ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅ Ρ‡Π΅Ρ€Π΅Π· свой OpenVPN. ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, Ρ‡Ρ‚ΠΎ ISA, имСя Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π΅ΠΌΡ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ IPS, Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π»Π° ΠΌΠΎΠΉ ΠΆΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ со сканированиСм ΠΏΠΎΡ€Ρ‚ΠΎΠ², Π·Π° Ρ‡Ρ‚ΠΎ Π΅Π΅ ΠΏΡ€ΠΈΡˆΠ»ΠΎΡΡŒ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π½Π° Π±ΠΎΠ»Π΅Π΅ простой ΠΈ сговорчивый RRAS. Π’Π°ΠΊ Ρ‡Ρ‚ΠΎ пСнтСстСрам Π΅Ρ‰Π΅ ΠΈΠ½ΠΎΠ³Π΄Π° приходится Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всякоС.

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
Π’Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΡŒ спросит: «А Ρ‡Ρ‚ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΉ сайт β€” wiki с NTLM-Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ, ΠΏΡ€ΠΎ ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΡΡ‚ΠΎΠ»ΡŒΠΊΠΎ написано?Β» Об этом Π΄Π°Π»Π΅Π΅.

Π§Π°ΡΡ‚ΡŒ 2. Π’Ρ‹ всС Π΅Ρ‰Π΅ Π½Π΅ ΡˆΠΈΡ„Ρ€ΡƒΠ΅Ρ‚Π΅? Π’ΠΎΠ³Π΄Π° ΠΌΡ‹ ΠΈΠ΄Π΅ΠΌ ΠΊ Π²Π°ΠΌ ΡƒΠΆΠ΅ Ρ‚ΡƒΡ‚

Π˜Ρ‚Π°ΠΊ, Π΅ΡΡ‚ΡŒ доступ Π² сСтСвой сСгмСнт DMZ. НуТно ΠΈΠ΄Ρ‚ΠΈ ΠΊ администратору Π΄ΠΎΠΌΠ΅Π½Π°. ΠŸΠ΅Ρ€Π²ΠΎΠ΅ ΠΆΠ΅, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚ Π² Π³ΠΎΠ»ΠΎΠ²Ρƒ, β€” Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π½Π° Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ сСрвисы Π²Π½ΡƒΡ‚Ρ€ΠΈ сСгмСнта DMZ, Ρ‚Π΅ΠΌ Π±ΠΎΠ»Π΅Π΅ Ρ‡Ρ‚ΠΎ ΠΈΡ… Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Π»ΠΎΡΡŒ для исслСдования Π³ΠΎΡ€Π°Π·Π΄ΠΎ большС. Випичная ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Π° ΠΏΡ€ΠΈ тСстС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅: внСшний ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½ Π»ΡƒΡ‡ΡˆΠ΅, Ρ‡Π΅ΠΌ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ сСрвисы, ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠΈ любого доступа Π²Π½ΡƒΡ‚Ρ€ΡŒ большой инфраструктуры Π΄ΠΎΠ±Ρ‹Ρ‚ΡŒ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ ΠΏΡ€Π°Π²Π° Π² Π΄ΠΎΠΌΠ΅Π½Π΅ Π³ΠΎΡ€Π°Π·Π΄ΠΎ ΠΏΡ€ΠΎΡ‰Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π·Π° счСт Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ этот Π΄ΠΎΠΌΠ΅Π½ Π½Π°Ρ‡ΠΈΠ½Π°Π΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ доступным для инструмСнтария, Π° Π²ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, Π² инфраструктурС Π½Π° нСсколько тысяч хостов всСгда найдСтся ΠΏΠ°Ρ€Π° критичСских ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ.

Π—Π°Ρ€ΡΠΆΠ°ΡŽ сканСры ΠΏΠΎ DMZ Ρ‡Π΅Ρ€Π΅Π· OpenVPN-Ρ‚ΠΎΠ½Π½Π΅Π»ΡŒ, ΠΆΠ΄Ρƒ. ΠžΡ‚ΠΊΡ€Ρ‹Π²Π°ΡŽ ΠΎΡ‚Ρ‡Π΅Ρ‚ β€” ΠΎΠΏΡΡ‚ΡŒ Π½ΠΈΡ‡Π΅Π³ΠΎ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½ΠΎΠ³ΠΎ, Π²ΠΈΠ΄ΠΈΠΌΠΎ ΠΊΡ‚ΠΎ-Ρ‚ΠΎ ΠΏΡ€ΠΎΡˆΠ΅Π»ΡΡ Ρ‚Π°ΠΊΠΈΠΌ ΠΆΠ΅ способом Π΄ΠΎ мСня. Π‘Π»Π΅Π΄ΡƒΡŽΡ‰Π΅Π΅ дСйствиС β€” исслСдованиС Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΠΎΠ±ΠΌΠ΅Π½ΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ хосты Π²Π½ΡƒΡ‚Ρ€ΠΈ сСти DMZ. Для этого для Π½Π°Ρ‡Π°Π»Π° запускаСтся ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΉ Wireshark с ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΊΠΎΠΉ ΡˆΠΈΡ€ΠΎΠΊΠΎΠ²Π΅Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… запросов, Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ ARP. ARP-ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ ΠΊΠΎΠ»Π»Π΅ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Π»ΠΈΡΡŒ Ρ†Π΅Π»Ρ‹Π΅ сутки. ВыясняСтся, Ρ‡Ρ‚ΠΎ Π² этом сСгмСнтС примСняСтся нСсколько шлюзов. Π­Ρ‚ΠΎ пригодится Π΄Π°Π»Π΅Π΅. БклСивая Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎ запросам-ΠΎΡ‚Π²Π΅Ρ‚Π°ΠΌ ARP ΠΈ Π΄Π°Π½Π½Ρ‹Π΅ сканирования ΠΏΠΎΡ€Ρ‚ΠΎΠ², нашСл Π²Ρ‹Ρ…ΠΎΠ΄Π½Ρ‹Π΅ Ρ‚ΠΎΡ‡ΠΊΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΠ·Π½ΡƒΡ‚Ρ€ΠΈ локальной сСти Π² Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊ Ρ‚Π΅ΠΌ сСрвисам, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Ρ€Π°Π½Π΅Π΅ Π±Ρ‹Π»ΠΎ извСстно, Ρ‚ΠΈΠΏΠ° web ΠΈ ΠΏΠΎΡ‡Ρ‚Ρ‹.

Π’Π°ΠΊ ΠΊΠ°ΠΊ Π½Π° Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Ρƒ мСня Π½Π΅ Π±Ρ‹Π»ΠΎ Π½ΠΈΠΊΠ°ΠΊΠΎΠ³ΠΎ доступа Π² Π΄Ρ€ΡƒΠ³ΠΈΠ΅ систСмы ΠΈ Π½Π΅ Π±Ρ‹Π»ΠΎ Π½ΠΈ ΠΎΠ΄Π½ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚ΠΊΠΈ для ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… сСрвисов, Π±Ρ‹Π»ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΎ Π²Ρ‹ΡƒΠ΄ΠΈΡ‚ΡŒ Ρ…ΠΎΡ‚ΡŒ ΠΊΠ°ΠΊΡƒΡŽ-Π½ΠΈΠ±ΡƒΠ΄ΡŒ ΡƒΡ‡Π΅Ρ‚ΠΊΡƒ ΠΈΠ· Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ARP Spoofing.

На сСрвСрС ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° Π±Ρ‹Π» Π·Π°ΠΏΡƒΡ‰Π΅Π½ Cain&Abel. Π‘ ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ выявлСнных ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π±Ρ‹Π»ΠΈ Π²Ρ‹Π±Ρ€Π°Π½Ρ‹ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ пСрспСктивныС ΠΏΠ°Ρ€Ρ‹ для Π°Ρ‚Π°ΠΊΠΈ Β«Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ посСрСдинС», Π΄Π°Π»Π΅Π΅ ΠΏΡƒΡ‚Π΅ΠΌ краткросрочного запуска Π½Π° 5-10 ΠΌΠΈΠ½ΡƒΡ‚, с Ρ‚Π°ΠΉΠΌΠ΅Ρ€ΠΎΠΌ Π½Π° ΠΏΠ΅Ρ€Π΅Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ сСрвСра Π½Π° случай «зависания», Π±Ρ‹Π» ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ сСтСвой Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Как Π² Π°Π½Π΅ΠΊΠ΄ΠΎΡ‚Π΅, Π±Ρ‹Π»ΠΎ Π΄Π²Π΅ новости:

  1. Π₯ΠΎΡ€ΠΎΡˆΠ°Ρ: ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… наловилось ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ ΠΈ Π°Ρ‚Π°ΠΊΠ° Π² Ρ†Π΅Π»ΠΎΠΌ Ρ€Π°Π±ΠΎΡ‚Π°Π»Π°.
  2. ΠŸΠ»ΠΎΡ…Π°Ρ: всС ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π±Ρ‹Π»ΠΈ ΠΎΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² самого Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°. ΠžΠΊΠ°Π·Ρ‹Π²Π°Ρ услуги ΠΏΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ΅, спСциалисты Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π»ΠΈΡΡŒ ΠΊ сСрвисам ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ², Ρƒ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π½Π΅ всСгда Π±Ρ‹Π»ΠΎ настроСно ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

Π’ ΠΈΡ‚ΠΎΠ³Π΅ я разТился мноТСством бСсполСзных Π² контСкстС ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, Π½ΠΎ ΠΎΠ΄Π½ΠΎΠ·Π½Π°Ρ‡Π½ΠΎ интСрСсных Π² качСствС дСмонстрации опасности Π°Ρ‚Π°ΠΊΠΈ. ΠŸΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π½Ρ‹Π΅ Ρ€ΠΎΡƒΡ‚Π΅Ρ€Ρ‹ ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ с telnet, ΠΏΡ€ΠΎΠ±Ρ€ΠΎΡˆΠ΅Π½Π½Ρ‹Π΅ ΠΎΡ‚Π»Π°Π΄ΠΎΡ‡Π½Ρ‹Π΅ http-ΠΏΠΎΡ€Ρ‚Ρ‹ Π½Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ CRM со всСми Π΄Π°Π½Π½Ρ‹ΠΌΠΈ, прямой доступ Π½Π° RDP ΠΎΡ‚ Windows XP Π² локальной сСти ΠΈ ΠΏΡ€ΠΎΡ‡Π΅Π΅ мракобСсиС. ΠŸΠΎΠ»ΡƒΡ‡ΠΈΠ»ΡΡ этакий Supply Chain Compromise согласно ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π΅ MITRE.

Π’Π°ΠΊΠΆΠ΅ нашСл Π·Π°Π±Π°Π²Π½ΡƒΡŽ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ письма ΠΈΠ· Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Π²ΠΎΡ‚ Ρ‚Π°ΠΊ. Π­Ρ‚ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π³ΠΎΡ‚ΠΎΠ²ΠΎΠ³ΠΎ письма, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ шло ΠΎΡ‚ нашСго Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° Π½Π° ΠΏΠΎΡ€Ρ‚ SMTP Π΅Π³ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°, ΠΎΠΏΡΡ‚ΡŒ ΠΆΠ΅, Π±Π΅Π· ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ. НСкий АндрСй просит своСго Ρ‚Π΅Π·ΠΊΡƒ Π·Π°Π½ΠΎΠ²ΠΎ Π²Ρ‹ΡΠ»Π°Ρ‚ΡŒ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡŽ, ΠΈ ΠΎΠ½Π° выкладываСтся Π½Π° ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹ΠΉ диск с Π»ΠΎΠ³ΠΈΠ½ΠΎΠΌ, ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ ΠΈ ссылкой Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΎΡ‚Π²Π΅Ρ‚Π½ΠΎΠΌ письмС:

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
Π­Ρ‚ΠΎ Π΅Ρ‰Π΅ ΠΎΠ΄Π½ΠΎ Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π½ΠΈΠ΅ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Ρ‚ΡŒ всС сСрвисы. НСизвСстно, ΠΊΡ‚ΠΎ ΠΈ ΠΊΠΎΠ³Π΄Π° ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°Π΅Ρ‚ ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ ваши Π΄Π°Π½Π½Ρ‹Π΅ β€” ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€, систСмный администратор Π΄Ρ€ΡƒΠ³ΠΎΠΉ Ρ„ΠΈΡ€ΠΌΡ‹ ΠΈΠ»ΠΈ Π²ΠΎΡ‚ Ρ‚Π°ΠΊΠΎΠΉ пСнтСстСр. ΠœΠΎΠ»Ρ‡Ρƒ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ просто ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ΠΈΡ‚ΡŒ Π½Π΅ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ ΠΊΡ‚ΠΎ.

НСсмотря Π½Π° каТущийся успСх, ΠΊ Ρ†Π΅Π»ΠΈ это Π½Π΅ ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΠ»ΠΎ. МоТно Π±Ρ‹Π»ΠΎ, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π΄ΠΎΠ»Π³ΠΎ ΡΠΈΠ΄Π΅Ρ‚ΡŒ ΠΈ Π²Ρ‹ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Ρ†Π΅Π½Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ, Π½ΠΎ Π½Π΅ Ρ„Π°ΠΊΡ‚, Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° Π±Ρ‹ Ρ‚Π°ΠΌ появилась, Π΄Π° ΠΈ сама Π°Ρ‚Π°ΠΊΠ° ΠΎΡ‡Π΅Π½ΡŒ рискованная Π² ΠΏΠ»Π°Π½Π΅ цСлостности Ρ€Π°Π±ΠΎΡ‚Ρ‹ сСти.

ПослС ΠΎΡ‡Π΅Ρ€Π΅Π΄Π½ΠΎΠ³ΠΎ копания Π² сСрвисах Π² Π³ΠΎΠ»ΠΎΠ²Ρƒ ΠΏΡ€ΠΈΡˆΠ»Π° интСрСсная идСя. Π•ΡΡ‚ΡŒ такая ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°, называСтся Responder (Π»Π΅Π³ΠΊΠΎ Π½Π°ΠΉΡ‚ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ примСнСния ΠΏΠΎ этому ΠΈΠΌΠ΅Π½ΠΈ), которая ΠΏΡƒΡ‚Π΅ΠΌ «отравлСния» ΡˆΠΈΡ€ΠΎΠΊΠΎΠ²Π΅Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… запросов ΠΏΡ€ΠΎΠ²ΠΎΡ†ΠΈΡ€ΡƒΠ΅Ρ‚ Π½Π° сСбя ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΠΎ мноТСству ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² Ρ‚ΠΈΠΏΠ° SMB, HTTP, LDAP ΠΈ Ρ‚.Π΄. Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ способами, Π·Π°Ρ‚Π΅ΠΌ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΠ²ΡˆΠ΅Π³ΠΎΡΡ просит Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΈ подстраиваСт это Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎ аутСнтификация ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ Ρ‡Π΅Ρ€Π΅Π· NTLM ΠΈ Π² ΠΏΡ€ΠΎΠ·Ρ€Π°Ρ‡Π½ΠΎΠΌ для ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ Ρ€Π΅ΠΆΠΈΠΌΠ΅. Π§Π°Ρ‰Π΅ всСго Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ собираСт NetNTLMv2-Ρ…Π΅Π½Π΄ΡˆΠ΅ΠΉΠΊΠΈ ΠΈ ΠΈΠ· Π½ΠΈΡ… ΠΏΠΎ ΡΠ»ΠΎΠ²Π°Ρ€ΡŽ быстро восстанавливаСт Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. Π’ΡƒΡ‚ Ρ…ΠΎΡ‚Π΅Π»ΠΎΡΡŒ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠ΅, Π½ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ сидСли Β«Π·Π° стСночкой», Π° Ρ‚ΠΎΡ‡Π½Π΅Π΅, Π±Ρ‹Π»ΠΈ ΠΎΡ‚Π΄Π΅Π»Π΅Π½Ρ‹ мСТсСтСвым экраном, Π° Π² WEB Π²Ρ‹Ρ…ΠΎΠ΄ΠΈΠ»ΠΈ Ρ‡Π΅Ρ€Π΅Π· кластСр прокси Blue Coat.

ΠŸΠΎΠΌΠ½ΠΈΡ‚Π΅, я уточнял, Ρ‡Ρ‚ΠΎ имя Π΄ΠΎΠΌΠ΅Π½Π° Active Directory совпадало с «внСшним» Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ Π±Ρ‹Π»ΠΎ company.ru? Π’Π°ΠΊ Π²ΠΎΡ‚, Windows, Ρ‚ΠΎΡ‡Π½Π΅Π΅ Internet Explorer (ΠΈ Edge, ΠΈ Chrome), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ ΠΏΡ€ΠΎΠ·Ρ€Π°Ρ‡Π½ΠΎ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² HTTP Ρ‡Π΅Ρ€Π΅Π· NTLM, Ссли ΠΏΠΎΡΡ‡ΠΈΡ‚Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ сайт находится Π² Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Β«Intranet ZoneΒ». Один ΠΈΠ· ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠΎΠ² Β«IntranetΒ» β€” ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ ΠΏΠΎ «сСрому» IP-адрСсу ΠΈΠ»ΠΈ ΠΏΠΎ ΠΊΠΎΡ€ΠΎΡ‚ΠΊΠΎΠΌΡƒ DNS-ΠΈΠΌΠ΅Π½ΠΈ, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ Π±Π΅Π· Ρ‚ΠΎΡ‡Π΅ΠΊ. Π’Π°ΠΊ ΠΊΠ°ΠΊ Π² распоряТСнии Π±Ρ‹Π» сСрвСр с Β«Π±Π΅Π»Ρ‹ΠΌΒ» IP ΠΈ DNS-ΠΈΠΌΠ΅Π½Π΅ΠΌ preobrazhensky.company.ru, Π° Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π°ΡŽΡ‚ суффикс Active Directory Π΄ΠΎΠΌΠ΅Π½Π° Ρ‡Π΅Ρ€Π΅Π· DHCP для ΡƒΠΏΡ€ΠΎΡ‰Π΅Π½Π½ΠΎΠ³ΠΎ Π²Π²ΠΎΠ΄Π° ΠΈΠΌΠ΅Π½, Ρ‚ΠΎ ΠΈΠΌ достаточно Π±Ρ‹Π»ΠΎ Π½Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ Π² адрСсной строкС URL preobrazhensky, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½ΠΈ нашли Π²Π΅Ρ€Π½Ρ‹ΠΉ ΠΏΡƒΡ‚ΡŒ Π΄ΠΎ скомпромСтированного сСрвСра ΡƒΡ€ΠΎΠ»ΠΎΠ³Π°, Π½Π΅ забывая, Ρ‡Ρ‚ΠΎ это Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ называСтся Β«IntranetΒ». Π’ΠΎ Π΅ΡΡ‚ΡŒ Π·Π°ΠΎΠ΄Π½ΠΎ ΠΎΡ‚Π΄Π°Π² ΠΌΠ½Π΅ NTLM-handshake ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π±Π΅Π· Π΅Π³ΠΎ Π²Π΅Π΄ΠΎΠΌΠ°. ΠžΡΡ‚Π°Π»ΠΎΡΡŒ Π·Π°ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ клиСнтскиС Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Ρ‹ ΠΏΠΎΠ΄ΡƒΠΌΠ°Ρ‚ΡŒ ΠΎ срочной нСобходимости ΠΎΠ±Ρ€Π°Ρ‰Π°Ρ‚ΡŒΡΡ Π½Π° этот сСрвСр.

На ΠΏΠΎΠΌΠΎΡ‰ΡŒ ΠΏΡ€ΠΈΡˆΠ»Π° Π·Π°ΠΌΠ΅Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½Π°Ρ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° Intercepter-NG (спасибо Intercepter). Она позволяла ΠΌΠ΅Π½ΡΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° Ρ…ΠΎΠ΄Ρƒ ΠΈ прСкрасно Ρ€Π°Π±ΠΎΡ‚Π°Π»Π° Π½Π° Windows 2003. Π’Π°ΠΌ Π΄Π°ΠΆΠ΅ Π±Ρ‹Π» ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» ΠΏΠΎ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ JavaScript-Ρ„Π°ΠΉΠ»ΠΎΠ² Π² ΠΏΠΎΡ‚ΠΎΠΊΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. ΠŸΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π»ΡΡ этакий массовый Cross-Site Scripting.

ΠŸΡ€ΠΎΠΊΡΠΈ Blue Coat, Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π²Ρ‹Ρ…ΠΎΠ΄ΠΈΠ»ΠΈ Π² Π³Π»ΠΎΠ±Π°Π»ΡŒΠ½Ρ‹ΠΉ WEB, пСриодичСски занимались ΠΊΠ΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ статичСского ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π°. ΠŸΡƒΡ‚Π΅ΠΌ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π±Ρ‹Π»ΠΎ Π²ΠΈΠ΄Π½ΠΎ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ трудятся круглосуточно, бСсконСчно Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Ρ часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡƒΡŽ статику для ускорСния ΠΏΠΎΠΊΠ°Π·Π° ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π° Π² ΠΏΠΈΠΊΠΎΠ²Ρ‹Π΅ часы. К Ρ‚ΠΎΠΌΡƒ ΠΆΠ΅ Ρƒ BlueCoat Π±Ρ‹Π» спСцифичный User-Agent, Ρ‡Ρ‚ΠΎ ΠΎΠ΄Π½ΠΎΠ·Π½Π°Ρ‡Π½ΠΎ ΠΎΡ‚Π»ΠΈΡ‡Π°Π»ΠΎ Π΅Π³ΠΎ ΠΎΡ‚ ΠΆΠΈΠ²ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.

Π‘Ρ‹Π» ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²Π»Π΅Π½ Javascript, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Intercepter-NG Π½ΠΎΡ‡ΡŒΡŽ Ρ†Π΅Π»Ρ‹ΠΉ час внСдрялся Π½Π° ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΎΡ‚Π²Π΅Ρ‚ с JS-Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ для Blue Coat. Π‘ΠΊΡ€ΠΈΠΏΡ‚ Π΄Π΅Π»Π°Π» ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π΅:

  • ΠžΠΏΡ€Π΅Π΄Π΅Π»ΡΠ» ΠΏΠΎ User-Agent Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΉ Π±Ρ€Π°ΡƒΠ·Π΅Ρ€. Если это Π±Ρ‹Π» Internet Explorer, Edge ΠΈΠ»ΠΈ Chrome β€” Ρ€Π°Π±ΠΎΡ‚Π°Π» дальшС.
  • Π–Π΄Π°Π», ΠΏΠΎΠΊΠ° сформируСтся DOM страницы.
  • Вставлял Π² DOM Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΡƒΡŽ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ с Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΎΠΌ src Π²ΠΈΠ΄Π° preobrazhensky:8080/NNNNNNN.png, Π³Π΄Π΅ NNN β€” ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Π΅ Ρ†ΠΈΡ„Ρ€Ρ‹, Ρ‡Ρ‚ΠΎΠ±Ρ‹ BlueCoat Π½Π΅ Π·Π°ΠΊΠ΅ΡˆΠΈΡ€ΠΎΠ²Π°Π».
  • Выставлял Π³Π»ΠΎΠ±Π°Π»ΡŒΠ½ΡƒΡŽ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½ΡƒΡŽ-Ρ„Π»Π°Π³, Ρ‡Ρ‚ΠΎ ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ Π±Ρ‹Π»Π° ΠΏΡ€ΠΎΠΈΠ·Π²Π΅Π΄Π΅Π½Π° ΠΈ большС Π½Π΅ Π½ΡƒΠΆΠ½ΠΎ Π²ΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠΈ.

Π‘Ρ€Π°ΡƒΠ·Π΅Ρ€ пытался ΠΏΠΎΠ΄Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ эту ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ, Π½Π° ΠΏΠΎΡ€Ρ‚Ρƒ 8080 скомпромСтированного сСрвСра Π΅Π³ΠΎ ΠΎΠΆΠΈΠ΄Π°Π» TCP-Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ Π΄ΠΎ ΠΌΠΎΠ΅Π³ΠΎ Π½ΠΎΡƒΡ‚Π±ΡƒΠΊΠ°, Π³Π΄Π΅ Π±Ρ‹Π» Π·Π°ΠΏΡƒΡ‰Π΅Π½ Ρ‚ΠΎΡ‚ самый Responder, Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‰ΠΈΠΉ ΠΎΡ‚ Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° Π²Ρ…ΠΎΠ΄Π° ΠΏΠΎ NTLM.

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
Будя ΠΏΠΎ Π»ΠΎΠ³Π°ΠΌ Responder, ΡƒΡ‚Ρ€ΠΎΠΌ люди ΠΏΡ€ΠΈΡˆΠ»ΠΈ Π½Π° Ρ€Π°Π±ΠΎΡ‚Ρƒ, Π²ΠΊΠ»ΡŽΡ‡ΠΈΠ»ΠΈ свои Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ станции, Π·Π°Ρ‚Π΅ΠΌ массово ΠΈ Π½Π΅Π·Π°ΠΌΠ΅Ρ‚Π½ΠΎ для сСбя Π½Π°Ρ‡Π°Π»ΠΈ ΠΏΠΎΡΠ΅Ρ‰Π°Ρ‚ΡŒ сСрвСр ΡƒΡ€ΠΎΠ»ΠΎΠ³Π°, Π½Π΅ забывая Β«ΡΠ»ΠΈΠ²Π°Ρ‚ΡŒΒ» NTLM-Ρ…Π΅Π½Π΄ΡˆΠ΅ΠΉΠΊΠΈ. Π₯СндшСйки ΡΡ‹ΠΏΠ°Π»ΠΈΡΡŒ Ρ†Π΅Π»Ρ‹ΠΉ дСнь ΠΈ явно Π½Π°ΠΊΠΎΠΏΠΈΠ»ΠΈ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π» для Π·Π°Π²Π΅Π΄ΠΎΠΌΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ ΠΏΠΎ Π²ΠΎΡΡΡ‚Π°Π½ΠΎΠ²Π»Π΅Π½ΠΈΡŽ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ. ΠŸΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Π²ΠΎΡ‚ Ρ‚Π°ΠΊ выглядСли Π»ΠΎΠ³ΠΈ Responder:

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Π ΠΎΡΠΊΠΎΠΌΠ½Π°Π΄Π·ΠΎΡ€Π°ΠœΠ°ΡΡΠΎΠ²Ρ‹Π΅ Ρ‚Π°ΠΉΠ½Ρ‹Π΅ посСщСния сСрвСра ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌΠΈ

Π’Ρ‹, Π½Π°Π²Π΅Ρ€Π½ΠΎΠ΅, ΡƒΠΆΠ΅ Π·Π°ΠΌΠ΅Ρ‚ΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ эта вся история строится ΠΏΠΎ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡƒ «всС Π±Ρ‹Π»ΠΎ Ρ…ΠΎΡ€ΠΎΡˆΠΎ, Π½ΠΎ Ρ‚ΡƒΡ‚ ΠΆΠ΄Π°Π» ΠΎΠ±Π»ΠΎΠΌ, Π΄Π°Π»Π΅Π΅ ΡΠ»ΡƒΡ‡ΠΈΠ»ΠΎΡΡŒ ΠΏΡ€Π΅Π²ΠΎΠ·ΠΌΠΎΠ³Π°Π½ΠΈΠ΅, Π° Π·Π°Ρ‚Π΅ΠΌ всС ΠΏΡ€ΠΈΡˆΠ»ΠΎ ΠΊ успСху». Π’Π°ΠΊ Π²ΠΎΡ‚, Ρ‚ΡƒΡ‚ ΠΆΠ΄Π°Π» ΠΎΠ±Π»ΠΎΠΌ. Из полутысячи ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… Ρ…Π΅Π½Π΄ΡˆΠ΅ΠΉΠΊΠΎΠ² Π½Π΅ Π±Ρ‹Π»ΠΎ раскрыто Π½ΠΈ ΠΎΠ΄Π½ΠΎΠ³ΠΎ. И это с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π΄Π°ΠΆΠ΅ Π½Π° Π½ΠΎΡƒΡ‚Π±ΡƒΠΊΠ΅ с Π΄ΠΎΡ…Π»Ρ‹ΠΌ процСссором эти NTLMv2-Ρ…Π΅Π½Π΄ΡˆΠ΅ΠΉΠΊΠΈ ΠΏΠ΅Ρ€Π΅Π±ΠΈΡ€Π°ΡŽΡ‚ΡΡ со ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒΡŽ нСсколько сотСн ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ Π·Π° сСкунду.

ΠŸΡ€ΠΈΡˆΠ»ΠΎΡΡŒ Π²ΠΎΠΎΡ€ΡƒΠΆΠ°Ρ‚ΡŒΡΡ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΌΡƒΡ‚Π°Ρ†ΠΈΠΉ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, Π²ΠΈΠ΄Π΅ΠΎΠΊΠ°Ρ€Ρ‚ΠΎΠΉ, словарСм ΠΏΠΎΡ‚ΠΎΠ»Ρ‰Π΅ ΠΈ ΠΆΠ΄Π°Ρ‚ΡŒ. Π§Π΅Ρ€Π΅Π· ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ врСмя Ρ€Π°ΡΠΊΡ€Ρ‹Π»ΠΎΡΡŒ нСсколько ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ с паролями Π²ΠΈΠ΄Π° Β«Q11111111….1111111qΒ», Ρ‡Ρ‚ΠΎ Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ всСх ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΊΠΎΠ³Π΄Π°-Ρ‚ΠΎ заставили ΠΏΡ€ΠΈΠ΄ΡƒΠΌΠ°Ρ‚ΡŒ ΠΎΡ‡Π΅Π½ΡŒ Π΄Π»ΠΈΠ½Π½Ρ‹ΠΉ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ с Ρ€Π°Π·Π½Ρ‹ΠΌ рСгистром символов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ прСдполагался Π±Ρ‹Ρ‚ΡŒ Π΅Ρ‰Π΅ ΠΈ слоТным. Но ΠΌΠ°Ρ‚Π΅Ρ€ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ просто Ρ‚Π°ΠΊ Π½Π΅ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅ΡˆΡŒ, ΠΈ ΠΎΠ½ Π²ΠΎΡ‚ Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΎΠ±Π»Π΅Π³Ρ‡ΠΈΠ» сСбС Π·Π°ΠΏΠΎΠΌΠΈΠ½Π°Π½ΠΈΠ΅. ВсСго ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ Π²ΡΠΊΡ€Ρ‹Π»ΠΎΡΡŒ ΠΎΠΊΠΎΠ»ΠΎ 5 ΡˆΡ‚ΡƒΠΊ, ΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄Π½Π° ΠΈΠ· Π½ΠΈΡ… ΠΎΠ±Π»Π°Π΄Π°Π»Π° ΠΊΠ°ΠΊΠΈΠΌΠΈ-Ρ‚ΠΎ Ρ†Π΅Π½Π½Ρ‹ΠΌΠΈ ΠΏΡ€Π°Π²Π°ΠΌΠΈ Π½Π° сСрвисах.

Π§Π°ΡΡ‚ΡŒ 3. Роскомнадзор наносит ΠΎΡ‚Π²Π΅Ρ‚Π½Ρ‹ΠΉ ΡƒΠ΄Π°Ρ€

Π˜Ρ‚Π°ΠΊ, Π±Ρ‹Π»ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Ρ‹ ΠΏΠ΅Ρ€Π²Ρ‹Π΅ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΡƒΡ‡Π΅Ρ‚ΠΊΠΈ. Если Π²Ρ‹ ΠΊ этому ΠΌΠΎΠΌΠ΅Π½Ρ‚Ρƒ Π½Π΅ уснули ΠΎΡ‚ Π΄Π»ΠΈΠ½Π½ΠΎΠ³ΠΎ чтСния β€” Π²Ρ‹, Π½Π°Π²Π΅Ρ€Π½ΠΎΠ΅, вспомнитС, Ρ‡Ρ‚ΠΎ я ΡƒΠΏΠΎΠΌΠΈΠ½Π°Π» сСрвис, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½Π΅ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π» Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ Ρ„Π°ΠΊΡ‚ΠΎΡ€Π° Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ: это wiki c NTLM-Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ. РазумССтся, Ρ‚ΡƒΠ΄Π° ΠΏΠ΅Ρ€Π²Ρ‹ΠΌ Π΄Π΅Π»ΠΎΠΌ Π±Ρ‹Π» ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ Π²Ρ…ΠΎΠ΄. КопаниС Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ Π±Π°Π·Π΅ Π·Π½Π°Π½ΠΈΠΉ быстро принСсло Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹:

  • Π£ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π΅ΡΡ‚ΡŒ WiFi-ΡΠ΅Ρ‚ΡŒ с Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ ΠΏΠΎ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌ ΡƒΡ‡Π΅Ρ‚ΠΊΠ°ΠΌ с доступом Π² Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ. Π‘ Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΌ Π½Π°Π±ΠΎΡ€ΠΎΠΌ Π΄Π°Π½Π½Ρ‹Ρ… это ΡƒΠΆΠ΅ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ Π²Π΅ΠΊΡ‚ΠΎΡ€ Π°Ρ‚Π°ΠΊΠΈ, Π½ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΠΈΠ΄Ρ‚ΠΈ Π² офис Π½ΠΎΠ³Π°ΠΌΠΈ ΠΈ Π³Π΄Π΅-Ρ‚ΠΎ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π°Ρ‚ΡŒΡΡ Π½Π° Ρ‚Π΅Ρ€Ρ€ΠΈΡ‚ΠΎΡ€ΠΈΠΈ офиса Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°.
  • Нашлась инструкция, согласно ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π±Ρ‹Π» сСрвис, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ²ΡˆΠΈΠΉβ€¦ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ Π·Π°Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ устройство Β«Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ Ρ„Π°ΠΊΡ‚ΠΎΡ€Π°Β» Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Ссли ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ находится Π²Π½ΡƒΡ‚Ρ€ΠΈ локальной сСти ΠΈ ΡƒΠ²Π΅Ρ€Π΅Π½Π½ΠΎ ΠΏΠΎΠΌΠ½ΠΈΡ‚ свои Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ Π»ΠΎΠ³ΠΈΠ½ ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ. Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС Β«Π²Π½ΡƒΡ‚Ρ€ΠΈΒ» ΠΈ «снаруТи» ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΠ»ΠΎΡΡŒ ΠΏΡƒΡ‚Π΅ΠΌ доступности ΠΏΠΎΡ€Ρ‚Π° этого сСрвиса для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. ΠŸΠΎΡ€Ρ‚ Π½Π΅ Π±Ρ‹Π» доступСн ΠΈΠ· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°, Π½ΠΎ Π²ΠΏΠΎΠ»Π½Π΅ сСбС Π±Ρ‹Π» доступСн Ρ‡Π΅Ρ€Π΅Π· DMZ.

РазумССтся, ΠΊ скомпромСтированной ΡƒΡ‡Π΅Ρ‚ΠΊΠ΅ Π±Ρ‹Π» Ρ‚ΡƒΡ‚ ΠΆΠ΅ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ Β«Π²Ρ‚ΠΎΡ€ΠΎΠΉ Ρ„Π°ΠΊΡ‚ΠΎΡ€Β» Π² Π²ΠΈΠ΄Π΅ прилоТСния Π½Π° ΠΌΠΎΠ΅ΠΌ Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Π΅. Π’Π°ΠΌ Π±Ρ‹Π»Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°, которая ΠΌΠΎΠΆΠ΅Ρ‚ Π»ΠΈΠ±ΠΎ Π³Ρ€ΠΎΠΌΠΊΠΎ ΠΏΠΎΡΠ»Π°Ρ‚ΡŒ Π½Π° Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½ push-запрос с ΠΊΠ½ΠΎΠΏΠΊΠ°ΠΌΠΈ Β«ΠΎΠ΄ΠΎΠ±Ρ€ΠΈΡ‚ΡŒΒ»/Β«Π½Π΅ ΠΎΠ΄ΠΎΠ±Ρ€ΠΈΡ‚ΡŒΒ» дСйствиС, Π»ΠΈΠ±ΠΎ ΠΌΠΎΠ»Ρ‡Π° ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΊΠΎΠ΄ OTP Π½Π° экранС для дальнСйшСго ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Π²ΠΎΠ΄Π°. ΠŸΡ€ΠΈΡ‡Π΅ΠΌ ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ способ прСдполагался инструкциСй СдинствСнно ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹ΠΌ, Π½ΠΎ Π½Π΅ Ρ€Π°Π±ΠΎΡ‚Π°Π», Π² ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ способа с OTP.

Π‘ ΠΏΠΎΠ»ΠΎΠΌΠ°Π½Π½Ρ‹ΠΌ Β«Π²Ρ‚ΠΎΡ€Ρ‹ΠΌ Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠΌΒ» ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π·Π°ΠΉΡ‚ΠΈ Π² ΠΏΠΎΡ‡Ρ‚Ρƒ Outlook Web Access ΠΈ Π½Π° ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ доступ Π² Citrix Netscaler Gateway. Π’ Outlook Π½Π° ΠΏΠΎΡ‡Ρ‚Π΅ ΠΆΠ΄Π°Π» ΡΡŽΡ€ΠΏΡ€ΠΈΠ·:

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
На этом Ρ€Π΅Π΄ΠΊΠΎΠΌ ΠΊΠ°Π΄Ρ€Π΅ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π·Π°ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, ΠΊΠ°ΠΊ Роскомнадзор ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ пСнтСстСрам

Π­Ρ‚ΠΎ Π±Ρ‹Π»ΠΈ ΠΏΠ΅Ρ€Π²Ρ‹Π΅ мСсяцы послС Π·Π½Π°ΠΌΠ΅Π½ΠΈΡ‚ΠΎΠΉ Β«Π²Π΅Π΅Ρ€Π½ΠΎΠΉΒ» Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ Telegram, ΠΊΠΎΠ³Π΄Π° Π½Π΅ΡƒΠΌΠΎΠ»ΠΈΠΌΠΎ исчСзали ΠΈΠ· доступа Ρ†Π΅Π»Ρ‹Π΅ сСти Π½Π° тысячи адрСсов. Π‘Ρ‚Π°Π»ΠΎ понятно, ΠΏΠΎΡ‡Π΅ΠΌΡƒ сразу Π½Π΅ сработал push ΠΈ ΠΏΠΎΡ‡Π΅ΠΌΡƒ моя Β«ΠΆΠ΅Ρ€Ρ‚Π²Π°Β» Π½Π΅ Π·Π°Π±ΠΈΠ»Π° Ρ‚Ρ€Π΅Π²ΠΎΠ³Ρƒ ΠΎΡ‚Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π΅Π΅ ΡƒΡ‡Π΅Ρ‚ΠΊΠΎΠΉ Π½Π°Ρ‡Π°Π»ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² ΠΎΡ‚ΠΊΡ€ΠΎΠ²Π΅Π½Π½ΠΎ Π½Π΅Ρ€Π°Π±ΠΎΡ‡Π΅Π΅ врСмя.

ΠšΡ‚ΠΎ Π·Π½Π°ΠΊΠΎΠΌ с Citrix Netscaler, Ρ‚ΠΎΡ‚ прСдставляСт, Ρ‡Ρ‚ΠΎ Π΅Π³ΠΎ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π²Π½Π΅Π΄Ρ€ΡΡŽΡ‚ Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ донСсти Π΄ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ-интСрфСйс, ΡΡ‚Π°Ρ€Π°ΡΡΡŒ Π½Π΅ Π΄Π°Π²Π°Ρ‚ΡŒ Π΅ΠΌΡƒ Π² Ρ€ΡƒΠΊΠΈ инструмСнтов для запуска сторонних ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, всячСски ограничивая дСйствия Ρ‡Π΅Ρ€Π΅Π· стандартныС ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΠΈ управлСния. МоСй Β«ΠΆΠ΅Ρ€Ρ‚Π²Π΅Β» ΠΏΠΎ Ρ€ΠΎΠ΄Ρƒ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π΄ΠΎΡΡ‚Π°Π»Π°ΡΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ 1Π‘:

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
НСмного погуляв ΠΏΠΎ интСрфСйсу 1Π‘, нашСл, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΌ Π΅ΡΡ‚ΡŒ внСшниС ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ. Π˜Ρ… ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ΄Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ с интСрфСйса, ΠΈ ΠΎΠ½ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π΅ ΠΈΠ»ΠΈ сСрвСрС, Π² зависимости ΠΎΡ‚ ΠΏΡ€Π°Π² ΠΈ настроСк.

ΠŸΠΎΠΏΡ€ΠΎΡΠΈΠ» Π΄Ρ€ΡƒΠ·Π΅ΠΉ-программистов 1Π‘ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Ρ‚Π°ΠΊΡƒΡŽ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ, которая Π±Ρ‹ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π»Π° строку ΠΈ исполняла Π΅Π΅. На языкС 1Π‘ запуск процСсса выглядит ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Ρ‚Π°ΠΊ (взято с просторов ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°). Π‘ΠΎΠ³Π»Π°ΡΠΈΡ‚Π΅ΡΡŒ ΠΆΠ΅, синтаксис языка 1Π‘ ΠΏΠΎΡ€Π°ΠΆΠ°Π΅Ρ‚ русскоязычного Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ° своСй Π½Π΅ΠΏΠΎΡΡ€Π΅Π΄ΡΡ‚Π²Π΅Π½Π½ΠΎΡΡ‚ΡŒΡŽ?

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора

ΠžΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° прСкрасно исполнилась, ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΎΡΡŒ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ пСнтСстСры Π½Π°Π·Ρ‹Π²Π°ΡŽΡ‚ «шСллом» β€” Ρ‡Π΅Ρ€Π΅Π· Π½Π΅Π΅ Π±Ρ‹Π» Π·Π°ΠΏΡƒΡ‰Π΅Π½ Internet Explorer.

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
Π Π°Π½Π΅Π΅ Π² ΠΏΠΎΡ‡Ρ‚Π΅ Π±Ρ‹Π» Π½Π°ΠΉΠ΄Π΅Π½ адрСс систСмы, которая позволяСт Π·Π°ΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ пропуска Π½Π° Ρ‚Π΅Ρ€Ρ€ΠΈΡ‚ΠΎΡ€ΠΈΡŽ. Π― Π·Π°ΠΊΠ°Π·Π°Π» пропуск Π½Π° случай, Ссли придСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π²Π΅ΠΊΡ‚ΠΎΡ€ Π°Ρ‚Π°ΠΊΠΈ Ρ‡Π΅Ρ€Π΅Π· WiFi.

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
Π’ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°Ρ… ΠΏΠΎΠ³ΠΎΠ²Π°Ρ€ΠΈΠ²Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ Π² офисС Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° Π±Ρ‹Π» Π΅Ρ‰Π΅ вкусный бСсплатный ΠΎΠ±Ρ‰Π΅ΠΏΠΈΡ‚, Π½ΠΎ я ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡Π΅Π» всС ΠΆΠ΅ Ρ€Π°Π·Π²ΠΈΠ²Π°Ρ‚ΡŒ Π°Ρ‚Π°ΠΊΡƒ Ρ‡Π΅Ρ€Π΅Π· ΡƒΠ΄Π°Π»Π΅Π½ΠΊΡƒ, Ρ‚Π°ΠΊ спокойнСС.

На сСрвСрС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с Citrix Π±Ρ‹Π» Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½ AppLocker, Π½ΠΎ Π΅Π³ΠΎ ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΠΎΠ±ΠΎΠΉΡ‚ΠΈ. Π‘Ρ‹Π» ΠΏΠΎΠ΄Π³Ρ€ΡƒΠΆΠ΅Π½ ΠΈ Π·Π°ΠΏΡƒΡ‰Π΅Π½ всС Ρ‚ΠΎΡ‚ ΠΆΠ΅ Meterpreter Ρ‡Π΅Ρ€Π΅Π· DNS, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ http(s)-вСрсии ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ Π½Π΅ Ρ…ΠΎΡ‚Π΅Π»ΠΈ, Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΉ адрСс прокси я Ρ‚ΠΎΠ³Π΄Π° Π½Π΅ Π·Π½Π°Π». ΠšΡΡ‚Π°Ρ‚ΠΈ, с этого ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° внСшний пСнтСст ΠΏΠΎ сути ΠΎΠΊΠΎΠ½Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠ΅Ρ€Π΅ΡˆΠ΅Π» Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΉ.

Π§Π°ΡΡ‚ΡŒ 4. АдминскиС ΠΏΡ€Π°Π²Π° Ρƒ ΡŽΠ·Π΅Ρ€ΠΎΠ² β€” это ΠΏΠ»ΠΎΡ…ΠΎ, ΠΏ-Π½ΡΡ‚Π½Π΅Π½ΡŒΠΊΠΎ?

ΠŸΠ΅Ρ€Π²ΠΎΠ΅ Π΄Π΅Π»ΠΎ пСнтСстСра ΠΏΡ€ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠΈ контроля Π½Π°Π΄ сСссиСй Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ β€” это ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ всю ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ ΠΏΡ€Π°Π²Π°Ρ… Π² Π΄ΠΎΠΌΠ΅Π½Π΅. Π•ΡΡ‚ΡŒ такая ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° BloodHound, которая автоматичСски позволяСт Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» LDAP с ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π° Π΄ΠΎΠΌΠ΅Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΡ…, ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°Ρ…, Π³Ρ€ΡƒΠΏΠΏΠ°Ρ… бСзопасности, Π° Ρ‡Π΅Ρ€Π΅Π· SMB β€” ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΎΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π³Π΄Π΅ Π½Π΅Π΄Π°Π²Π½ΠΎ ΡΠΎΠ²Π΅Ρ€ΡˆΠ°Π» Π²Ρ…ΠΎΠ΄ ΠΈ ΠΊΡ‚ΠΎ Π³Π΄Π΅ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ администратор.

Випичная Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π·Π°Ρ…Π²Π°Ρ‚Π° ΠΏΡ€Π°Π² администратора Π΄ΠΎΠΌΠ΅Π½Π° ΡƒΠΏΡ€ΠΎΡ‰Π΅Π½Π½ΠΎ выглядит ΠΊΠ°ΠΊ Ρ†ΠΈΠΊΠ» ΠΌΠΎΠ½ΠΎΡ‚ΠΎΠ½Π½Ρ‹Ρ… дСйствий:

  • ИдСм Π½Π° Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹, Π³Π΄Π΅ Π΅ΡΡ‚ΡŒ ΠΏΡ€Π°Π²Π° локального администратора, исходя ΠΈΠ· ΡƒΠΆΠ΅ Π·Π°Ρ…Π²Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ.
  • ЗапускаСм Mimikatz ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌ ΠΊΠ΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ, Π±ΠΈΠ»Π΅Ρ‚Ρ‹ Kerberos ΠΈ Ρ…Π΅ΡˆΠΈ NTLM Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅Π΄Π°Π²Π½ΠΎ ΡΠΎΠ²Π΅Ρ€ΡˆΠ°Π»ΠΈ Π²Ρ…ΠΎΠ΄ Π² эту систСму. Π›ΠΈΠ±ΠΎ снимаСм ΠΎΠ±Ρ€Π°Π· памяти процСсса lsass.exe ΠΈ Π΄Π΅Π»Π°Π΅ΠΌ Ρ‚ΠΎ ΠΆΠ΅ самоС Π½Π° своСй сторонС. Π­Ρ‚ΠΎ Ρ…ΠΎΡ€ΠΎΡˆΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ с Windows ΠΌΠΎΠ»ΠΎΠΆΠ΅ 2012R2/Windows 8.1 с настройками ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ.
  • ΠžΠΏΡ€Π΅Π΄Π΅Π»ΡΠ΅ΠΌ, Π³Π΄Π΅ скомпромСтированныС ΡƒΡ‡Π΅Ρ‚ΠΊΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ ΠΏΡ€Π°Π²Π° локального администратора. ΠŸΠΎΠ²Ρ‚ΠΎΡ€ΡΠ΅ΠΌ ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ ΠΏΡƒΠ½ΠΊΡ‚. На ΠΊΠ°ΠΊΠΎΠΌ-Ρ‚ΠΎ этапС ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌ ΠΏΡ€Π°Π²Π° администратора всСго Π΄ΠΎΠΌΠ΅Π½Π°.

Β«ΠšΠΎΠ½Π΅Ρ†Π¦ΠΈΠΊΠ»Π°;Β», ΠΊΠ°ΠΊ написали Π±Ρ‹ Ρ‚ΡƒΡ‚ программисты 1Π‘.

Π’Π°ΠΊ Π²ΠΎΡ‚, наш ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ оказался Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌ администратором всСго Π½Π° ΠΎΠ΄Π½ΠΎΠΌ хостС с Windows 7, Π² ΠΈΠΌΠ΅Π½ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π±Ρ‹Π»ΠΎ слово Β«VDIΒ», ΠΈΠ»ΠΈ Β«Virtual Desktop InfrastructureΒ», Π»ΠΈΡ‡Π½Ρ‹Π΅ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ°ΡˆΠΈΠ½Ρ‹. ВСроятно, ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊ сСрвиса VDI ΠΏΠΎΠ΄Ρ€Π°Π·ΡƒΠΌΠ΅Π²Π°Π», Ρ‡Ρ‚ΠΎ Ρ€Π°Π· VDI β€” личная опСрационная систСма ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, ΠΏΡƒΡΡ‚ΡŒ Ρ‚ΠΎΠ³Π΄Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ мСняСт ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ ΠΎΠΊΡ€ΡƒΠΆΠ΅Π½ΠΈΠ΅, ΠΊΠ°ΠΊ ΡƒΠ³ΠΎΠ΄Π½ΠΎ, всС Ρ€Π°Π²Π½ΠΎ хост ΠΌΠΎΠΆΠ½ΠΎ Β«ΠΏΠ΅Ρ€Π΅Π·Π°Π»ΠΈΡ‚ΡŒΒ». Π― Ρ‚ΠΎΠΆΠ΅ ΠΏΠΎΠ΄ΡƒΠΌΠ°Π», Ρ‡Ρ‚ΠΎ Π² Ρ†Π΅Π»ΠΎΠΌ идСя Ρ…ΠΎΡ€ΠΎΡˆΠ°Ρ, зашСл Π½Π° этот Π»ΠΈΡ‡Π½Ρ‹ΠΉ хост VDI ΠΈ свил сСбС Ρ‚Π°ΠΌ Π³Π½Π΅Π·Π΄ΠΎ:

  • установил Ρ‚ΡƒΠ΄Π° OpenVPN-ΠΊΠ»ΠΈΠ΅Π½Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π΄Π΅Π»Π°Π» Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ Ρ‡Π΅Ρ€Π΅Π· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ Π΄ΠΎ ΠΌΠΎΠ΅Π³ΠΎ сСрвСра. ΠšΠ»ΠΈΠ΅Π½Ρ‚ ΠΏΡ€ΠΈΡˆΠ»ΠΎΡΡŒ Π·Π°ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· Ρ‚Π΅ самыС Blue Coat с Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ, Π½ΠΎ OpenVPN справился, Ρ‡Ρ‚ΠΎ называСтся, Β«ΠΈΠ· ΠΊΠΎΡ€ΠΎΠ±ΠΊΠΈΒ».
  • Установил Π½Π° VDI OpenSSH. Ну ΠΏΡ€Π°Π²Π΄Π°, Ρ‡Ρ‚ΠΎ это Π·Π° Windows 7 Π±Π΅Π· SSH?

Π’ΠΎΡ‚ Ρ‚Π°ΠΊ это выглядСло ТивьСм. Напоминаю, Ρ‡Ρ‚ΠΎ это всС приходится Π΄Π΅Π»Π°Ρ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· Citrix ΠΈ 1Π‘:

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
Одна ΠΈΠ· Ρ‚Π΅Ρ…Π½ΠΈΠΊ ΠΏΠΎ ΠΏΡ€ΠΎΠ΄Π²ΠΈΠΆΠ΅Π½ΠΈΡŽ доступа Π½Π° сосСдниС ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ β€” ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… администраторов Π½Π° совпадСниС. Π’ΡƒΡ‚ сразу ΠΆΠ΄Π°Π»Π° ΡƒΠ΄Π°Ρ‡Π°: Ρ…Π΅Ρˆ NTLM локального администратора ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ (ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π²Π½Π΅Π·Π°ΠΏΠ½ΠΎ звался Administrator) ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΠ» Ρ‡Π΅Ρ€Π΅Π· Π°Ρ‚Π°ΠΊΡƒ pass-the-hash ΠΊ сосСдним VDI-хостам, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π»ΠΎ нСсколько сотСн. Π‘Π°ΠΌΠΎ собой, Π°Ρ‚Π°ΠΊΠ° Ρ‚ΡƒΡ‚ ΠΆΠ΅ ΠΏΡ€ΠΎΡˆΠ»Π°ΡΡŒ ΠΏΠΎ Π½ΠΈΠΌ.

Π’ΡƒΡ‚ администраторы VDI выстрСлили сСбС Π² Π½ΠΎΠ³Ρƒ Π΄Π²Π°ΠΆΠ΄Ρ‹:

  • ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ Ρ€Π°Π·, ΠΊΠΎΠ³Π΄Π° Π½Π΅ Π²Π²Π΅Π»ΠΈ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ VDI ΠΏΠΎΠ΄ дСйствиС LAPS, ΠΏΠΎ сути сохранив ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Ρ‹ΠΉ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ локального администратора ΠΈΠ· ΠΎΠ±Ρ€Π°Π·Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ массово Ρ€Π°Π·Π²ΠΎΡ€Π°Ρ‡ΠΈΠ²Π°Π»ΠΈ Π½Π° VDI.
  • Администратор ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ β€” СдинствСнная локальная ΡƒΡ‡Π΅Ρ‚ΠΊΠ°, которая уязвима ΠΊ pass-the-hash Π°Ρ‚Π°ΠΊΠ°ΠΌ. Π”Π°ΠΆΠ΅ ΠΏΡ€ΠΈ ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²ΠΎΠΌ ΠΏΠ°Ρ€ΠΎΠ»Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ массовой ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ, сдСлав Π²Ρ‚ΠΎΡ€ΡƒΡŽ ΡƒΡ‡Π΅Ρ‚ΠΊΡƒ локального администратора со слоТным случайным ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ, Π° Π΄Π΅Ρ„ΠΎΠ»Ρ‚Π½ΠΎΠ³ΠΎ β€” Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ.

Π—Π°Ρ‡Π΅ΠΌ слуТба SSH Π½Π° Ρ‚ΠΎΠΉ Windows? ΠžΡ‡Π΅Π½ΡŒ просто: Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ OpenSSH-сСрвСр Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ прСдоставлял ΡƒΠ΄ΠΎΠ±Π½ΡƒΡŽ ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½ΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΡƒΡŽ ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΡƒ Π±Π΅Π· ΠΏΠΎΠΌΠ΅Ρ… Ρ€Π°Π±ΠΎΡ‚Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Π½ΠΎ ΠΈ socks5-прокси Π½Π° VDI. Π§Π΅Ρ€Π΅Π· этот socks я ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π»ΡΡ ΠΏΠΎ SMB ΠΈ собирал со всСх этих сотСн машин VDI ΠΊΠ΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΡƒΡ‡Π΅Ρ‚ΠΊΠΈ, Π·Π°Ρ‚Π΅ΠΌ искал ΠΏΠΎ Π½ΠΈΠΌ Π² Π³Ρ€Π°Ρ„Π°Ρ… BloodHound ΠΏΡƒΡ‚ΡŒ Π΄ΠΎ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ администратора. ИмСя Π² распоряТСнии сотни хостов, я нашСл Ρ‚Π°ΠΊΠΎΠΉ ΠΏΡƒΡ‚ΡŒ довольно быстро. ΠŸΡ€Π°Π²Π° администратора Π΄ΠΎΠΌΠ΅Π½Π° Π±Ρ‹Π»ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Ρ‹.

Π’ΠΎΡ‚ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° с просторов ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°, ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‰Π°Ρ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹ΠΉ поиск. Бвязи ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚, ΠΊΡ‚ΠΎ Π³Π΄Π΅ администратор ΠΈ ΠΊΡ‚ΠΎ ΠΊΡƒΠ΄Π° вошСл.

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ Π½Π° пСнтСстС, ΠΈΠ»ΠΈ Как всС ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ€ΠΎΠ»ΠΎΠ³Π° ΠΈ Роскомнадзора
ΠšΡΡ‚Π°Ρ‚ΠΈ, ΠΏΠΎΠΌΠ½ΠΈΡ‚Π΅ условиС со старта ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° β€” Β«Π½Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΡŽΒ». Π’Π°ΠΊ Π²ΠΎΡ‚, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽ ΠΏΠΎΡ€Π°Π·ΠΌΡ‹ΡˆΠ»ΡΡ‚ΡŒ, насколько Π±Ρ‹ срСзался Π±Ρ‹ вСсь этот Π‘ΠΎΠ»Π»ΠΈΠ²ΡƒΠ΄ со спСцэффСктами, Ссли всС-Ρ‚Π°ΠΊΠΈ ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π±Π°Π½Π°Π»ΡŒΠ½Ρ‹ΠΉ Ρ„ΠΈΡˆΠΈΠ½Π³. Но Π»ΠΈΡ‡Π½ΠΎ ΠΌΠ½Π΅ Π±Ρ‹Π»ΠΎ ΠΎΡ‡Π΅Π½ΡŒ интСрСсно всС это Π΄Π΅Π»Π°Ρ‚ΡŒ. НадСюсь, Π²Π°ΠΌ интСрСсно Π±Ρ‹Π»ΠΎ это Ρ‡ΠΈΡ‚Π°Ρ‚ΡŒ. ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π½Π΅ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ выглядит Π²ΠΎΡ‚ Ρ‚Π°ΠΊ ΠΈΠ½Ρ‚Ρ€ΠΈΠ³ΡƒΡŽΡ‰Π΅, Π½ΠΎ Ρ€Π°Π±ΠΎΡ‚Π° Π² Ρ†Π΅Π»ΠΎΠΌ ΠΎΡ‡Π΅Π½ΡŒ головоломная ΠΈ Π½Π΅ Π΄Π°Π΅Ρ‚ Π·Π°ΡΡ‚Π°ΠΈΠ²Π°Ρ‚ΡŒΡΡ.

НавСрноС, Ρƒ ΠΊΠΎΠ³ΠΎ-Ρ‚ΠΎ Π²ΠΎΠ·Π½ΠΈΠΊΠ½Π΅Ρ‚ вопрос: Π° ΠΊΠ°ΠΊ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒΡΡ? Π”Π°ΠΆΠ΅ Π² этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ описано ΠΌΠ½ΠΎΠ³ΠΎ Ρ‚Π΅Ρ…Π½ΠΈΠΊ, ΠΏΡ€ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΈΠ· Π½ΠΈΡ… администраторы Windows Π΄Π°ΠΆΠ΅ Π½Π΅ Π·Π½Π°ΡŽΡ‚. Однако ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π½Π° Π½ΠΈΡ… с ΠΏΠΎΠ·ΠΈΡ†ΠΈΠΈ ΠΈΠ·Π±ΠΈΡ‚Ρ‹Ρ… ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠΎΠ² ΠΈ ΠΌΠ΅Ρ€ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности:

  • Π½Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠ΅Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ обСспСчСниС (ΠΏΠΎΠΌΠ½ΠΈΡ‚Π΅ Windows 2003 Π² Π½Π°Ρ‡Π°Π»Π΅?)
  • Π½Π΅ Π΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹ΠΌΠΈ Π½Π΅Π½ΡƒΠΆΠ½Ρ‹Π΅ систСмы (Π·Π°Ρ‡Π΅ΠΌ Π±Ρ‹Π» сайт ΡƒΡ€ΠΎΠ»ΠΎΠ³Π°?)
  • ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π½Π° ΠΏΡ€ΠΎΡ‡Π½ΠΎΡΡ‚ΡŒ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ (ΠΈΠ½Π°Ρ‡Π΅ это ΡΠ΄Π΅Π»Π°ΡŽΡ‚ солдаты… пСнтСстСры)
  • Π½Π΅ ΠΈΠΌΠ΅Ρ‚ΡŒ ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Ρ‹Ρ… ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΊ Ρ€Π°Π·Π½Ρ‹ΠΌ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π°ΠΌ (компромСтация VDI)
  • ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ΅

ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ это ΠΎΡ‡Π΅Π½ΡŒ тяТСло, Π½ΠΎ Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ ΠΏΠΎΠΊΠ°ΠΆΠ΅ΠΌ Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅, Ρ‡Ρ‚ΠΎ это Π²ΠΏΠΎΠ»Π½Π΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com