Хороший список уязвимых драйверов Windows: https://www.loldrivers.io/
Но неполный. Наших находок там нет: https://t.me/recryptor/55
UPD. Есть, но не все :)
#windows #offensive
Но неполный. Наших находок там нет: https://t.me/recryptor/55
UPD. Есть, но не все :)
#windows #offensive
Telegram
Рекриптор
Не все антивирусы одинаково полезны. Пока кратко про CVE-2022-42045. Благодаря нашим исследователям, публичную коллекцию уязвимых драйверов Windows, через которые можно попасть в ядро, пополнили аж три свежих драйвера антивирусных продуктов. Компания Zemana…
👍1
Неплохой список точек закрепления в Windows. Неполный, но неплохой https://persistence-info.github.io/
#windows #offensive
#windows #offensive
👍2
Опубликована очень интересная модификация RC4 от основателя блокчейн-платформы Emercoin Олега Ховайко: https://github.com/emercoin/rc4ok/
Оригинальный RC4 хорош прежде всего своей скоростью, однако имеет ряд недостатков, которые Олегу, по его словам и по первым результатам анализа, удалось устранить. Меня в данной схеме привлекает прежде всего шустрый, не требовательный к вычислительным ресурсам и памяти, качественный в криптографическом смысле генератор псевдослучайной последовательности. Тесты PractRand дают очень хорошие результаты. В том числе и по сравнению с оригинальным RC4. Алгоритм, на мой взгляд, хорошо подходит для IoT
#rc4ok #криптография
Оригинальный RC4 хорош прежде всего своей скоростью, однако имеет ряд недостатков, которые Олегу, по его словам и по первым результатам анализа, удалось устранить. Меня в данной схеме привлекает прежде всего шустрый, не требовательный к вычислительным ресурсам и памяти, качественный в криптографическом смысле генератор псевдослучайной последовательности. Тесты PractRand дают очень хорошие результаты. В том числе и по сравнению с оригинальным RC4. Алгоритм, на мой взгляд, хорошо подходит для IoT
#rc4ok #криптография
GitHub
GitHub - emercoin/rc4ok: Improved RC4 PRNG and lock-free entropy pool
Improved RC4 PRNG and lock-free entropy pool. Contribute to emercoin/rc4ok development by creating an account on GitHub.
👍2
Список полезных утилит в MacOS. Пусть здесь побудет
https://github.com/infosecB/LOOBins
#offensive #mac
https://github.com/infosecB/LOOBins
#offensive #mac
GitHub
GitHub - infosecB/LOOBins: Living Off the Orchard: macOS Binaries (LOOBins) is designed to provide detailed information on various…
Living Off the Orchard: macOS Binaries (LOOBins) is designed to provide detailed information on various built-in "living off the land" macOS binaries and how they can be used by t...
Пару недель назад появились новые домены верхнего уровня (TLD), включающие .mov и .zip. Решение спорное с точки зрения ИБ. Фишинг и без того был одним из самых эффективных инструментов злоумышленника, а теперь станет ещё немного эффективнее. Мы все привыкли к тёплым и ламповым zip-архивам. Теперь это ещё и доменом может быть.
А вот, кстати, эмуляция архиватора в браузере подоспела со сценариями использования для фишинга: https://mrd0x.com/file-archiver-in-the-browser/
#offensive #почитать
А вот, кстати, эмуляция архиватора в браузере подоспела со сценариями использования для фишинга: https://mrd0x.com/file-archiver-in-the-browser/
#offensive #почитать
Mrd0X
Security Research | mr.d0x
Providing security research and red team techniques
Закрытость - это визитная карточка Apple. Теперь понятно почему. Впрочем, в любом софте, даже open source, могут быть закладки. Не говоря уже о железе. Отличное исследование: https://securelist.com/operation-triangulation/109842/
👍3🔥1
Интересный приказ. Теперь госконторы и прочие критические и стратегическое организации будут регулярно сканировать на предмет уязвимостей. Это, пожалуй, неплохо: реальной безопасности станет больше, а имитации бурной деятельности - меньше. Бумажками прикрыться будет сложнее. Не хочу загадывать, но, возможно, грядёт некоторое обновление и оздоровление отрасли
publication.pravo.gov.ru
Приказ Федеральной службы безопасности Российской Федерации от 11.05.2023 № 213 ∙ Официальное опубликование правовых актов
Приказ Федеральной службы безопасности Российской Федерации от 11.05.2023 № 213
"Об утверждении порядка осуществления мониторинга защищенности информационных ресурсов, принадлежащих федеральным органам исполнительной власти, высшим исполнительным органам…
"Об утверждении порядка осуществления мониторинга защищенности информационных ресурсов, принадлежащих федеральным органам исполнительной власти, высшим исполнительным органам…
👍6
Ещё мысли по поводу Приказа №213 . По сути, это будет регулярный независимый аудит периметра организации. Вероятно, автоматизированное сканирование. Это просто отлично, но, на мой взгляд, недостаточно. Есть целый зоопарк программ и программно-аппаратных комплексов, которые могут автоматически ходить из-за периметра, например, за обновлениями, отсылая при этом телеметрию. Есть не обновлённый вовремя софт, содержащий критичные уязвимости, которые могут быть проэкслплуатированы при совершении сотрудником организации каких-то действий. Таких вещей при внешнем сканировании не обнаружишь. Есть, наконец, фишинг, с помощью которого можно попасть за периметр.
Тренд с Приказом №213 задан и мне лично он нравится, как я писал выше. Подозреваю, это только первый шаг и дальше будет интереснее ;) Пожелтевшей от старости бумагой прикрыться будет сложно, нужно работать и приводить в порядок. Как говорил известный киногерой: "Не жди поездку в Гагры!"
https://www.youtube.com/watch?v=iit30fOfKSc
Тренд с Приказом №213 задан и мне лично он нравится, как я писал выше. Подозреваю, это только первый шаг и дальше будет интереснее ;) Пожелтевшей от старости бумагой прикрыться будет сложно, нужно работать и приводить в порядок. Как говорил известный киногерой: "Не жди поездку в Гагры!"
https://www.youtube.com/watch?v=iit30fOfKSc
publication.pravo.gov.ru
Приказ Федеральной службы безопасности Российской Федерации от 11.05.2023 № 213 ∙ Официальное опубликование правовых актов
Приказ Федеральной службы безопасности Российской Федерации от 11.05.2023 № 213
"Об утверждении порядка осуществления мониторинга защищенности информационных ресурсов, принадлежащих федеральным органам исполнительной власти, высшим исполнительным органам…
"Об утверждении порядка осуществления мониторинга защищенности информационных ресурсов, принадлежащих федеральным органам исполнительной власти, высшим исполнительным органам…
❤4
А вот подоспел обход антивирусов, EDR и XDR с использованием легитимного подписанного драйвера антивирусных продуктов Zemana: https://xakep.ru/2023/06/02/terminator/
Не знаем, использовался ли найденный нами бэкдор, позволяющий выполнять свой код в ядре (подозреваем, что всё-таки использовался) или какая-то другая уязвимость, но крайне странно, что, несмотря на наши публикации, на VirusTotal только один антивирус отреагировал на уязвимый драйвер. Ещё интересно, что продавец решения не продаёт версию для обхода SentinelOne, Sophos, CrowdStrike, Carbon Black, Cortex, Cylance - антивирусов, практически неизвестных в России
#offensive #антивирус #windows #закладки
Не знаем, использовался ли найденный нами бэкдор, позволяющий выполнять свой код в ядре (подозреваем, что всё-таки использовался) или какая-то другая уязвимость, но крайне странно, что, несмотря на наши публикации, на VirusTotal только один антивирус отреагировал на уязвимый драйвер. Ещё интересно, что продавец решения не продаёт версию для обхода SentinelOne, Sophos, CrowdStrike, Carbon Black, Cortex, Cylance - антивирусов, практически неизвестных в России
#offensive #антивирус #windows #закладки
XAKEP
«Убийца антивирусов» с хакерских форумов оказался вариацией BYOVD-атаки
На русскоязычных хак-форумах распространяется инструмент под названием Terminator. Его продавец под ником Spyboy утверждает, что Terminator способен остановить любой антивирус, XDR и EDR-платформу. Однако эксперты из компании CrowdStrike пришли к выводу,…
🔥5
Отправили информацию о CVE-2022-42045 в БДУ ФСТЭК. Посмотрим. Форма подачи ... интересная. Капча ... с первого раза не разглядели. Но хоть отправилось. В прошлый раз не получилось
Telegram
Рекриптор
Не все антивирусы одинаково полезны. Пока кратко про CVE-2022-42045. Благодаря нашим исследователям, публичную коллекцию уязвимых драйверов Windows, через которые можно попасть в ядро, пополнили аж три свежих драйвера антивирусных продуктов. Компания Zemana…
👍6
Про шифровальщики и антишифровальщики.
Навеяло недавней частной беседой. Довольно часто, пожалуй, даже практически всегда встречается весьма ошибочное заблуждение, что вирусы-шифровальщики (ransomware) - это угроза. Да что там, угроза №1! На самом деле это совсем не так и мир несколько сложнее. Если свести это всё к медицинским терминам, то это не болезнь, а симптом.
Что обычно нужно, чтобы шифровальщик успешно отработал в системе:
1. Заход в систему: уязвимость, фишинг
2. Нужно в системе повыситься и закрепиться, обеспечить связь с командным центром
3. Если в системе есть доступ к каким-то полезным данным (документам, базам, паролям, фото, видео), то эти данные выкачиваются. Так происходят утечки
4. Дальнейшее продвижение и закрепление внутри периметра организации
5. п.п. 1 - 4 для всех устройств, до которых удалось дотянуться
6. А уже потом - шифровальщик. Причём, не всегда. Такой симптом сложно не заметить и шифровальщик имеет смысл запускать, когда всё, что можно, уже слито и данная инфраструктура больше не нужна ни для чего. Можно и деньги повымогать
Понятно, что в первых пяти пунктах вышеприведённого списка всегда присутствует обход и, по возможности, деактивация антивирусных средств. Например, деактивация с помощью других антивирусов :) Поэтому, когда мы видим в антивирусе функционал защиты от шифровальщиков, это в большей степени пиар-ход, нежели реальная защита. Да, конечно, антивирус скорее всего заметит и заблокирует аномальный функционал, если запустить ransomware сразу. Этим пользуются продавцы, чтобы показать эффективность. Но вот только сразу, минуя первые 5 пунктов, шифровальщик крайне редко появляется. А когда появляется, то антивируса, можно сказать, нет.
И да, от шифровальщиков помогают бэкапы. Но лучше до такого, конечно, не доводить
#malware #offensive
Навеяло недавней частной беседой. Довольно часто, пожалуй, даже практически всегда встречается весьма ошибочное заблуждение, что вирусы-шифровальщики (ransomware) - это угроза. Да что там, угроза №1! На самом деле это совсем не так и мир несколько сложнее. Если свести это всё к медицинским терминам, то это не болезнь, а симптом.
Что обычно нужно, чтобы шифровальщик успешно отработал в системе:
1. Заход в систему: уязвимость, фишинг
2. Нужно в системе повыситься и закрепиться, обеспечить связь с командным центром
3. Если в системе есть доступ к каким-то полезным данным (документам, базам, паролям, фото, видео), то эти данные выкачиваются. Так происходят утечки
4. Дальнейшее продвижение и закрепление внутри периметра организации
5. п.п. 1 - 4 для всех устройств, до которых удалось дотянуться
6. А уже потом - шифровальщик. Причём, не всегда. Такой симптом сложно не заметить и шифровальщик имеет смысл запускать, когда всё, что можно, уже слито и данная инфраструктура больше не нужна ни для чего. Можно и деньги повымогать
Понятно, что в первых пяти пунктах вышеприведённого списка всегда присутствует обход и, по возможности, деактивация антивирусных средств. Например, деактивация с помощью других антивирусов :) Поэтому, когда мы видим в антивирусе функционал защиты от шифровальщиков, это в большей степени пиар-ход, нежели реальная защита. Да, конечно, антивирус скорее всего заметит и заблокирует аномальный функционал, если запустить ransomware сразу. Этим пользуются продавцы, чтобы показать эффективность. Но вот только сразу, минуя первые 5 пунктов, шифровальщик крайне редко появляется. А когда появляется, то антивируса, можно сказать, нет.
И да, от шифровальщиков помогают бэкапы. Но лучше до такого, конечно, не доводить
#malware #offensive
Telegram
Рекриптор
А вот подоспел обход антивирусов, EDR и XDR с использованием легитимного подписанного драйвера антивирусных продуктов Zemana: https://xakep.ru/2023/06/02/terminator/
Не знаем, использовался ли найденный нами бэкдор, позволяющий выполнять свой код в ядре (подозреваем…
Не знаем, использовался ли найденный нами бэкдор, позволяющий выполнять свой код в ядре (подозреваем…
🔥4👍2
Попытка хорошая, но опоздала лет на 5 :)
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто эпизодически. Потому техника "пошифровать что-то в памяти, пока оно не выполняется, а при передаче управления расшифровать обратно" уже не даёт никаких гарантий
#offensive #обфускация
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто эпизодически. Потому техника "пошифровать что-то в памяти, пока оно не выполняется, а при передаче управления расшифровать обратно" уже не даёт никаких гарантий
#offensive #обфускация
GitHub
GitHub - xforcered/BOFMask
Contribute to xforcered/BOFMask development by creating an account on GitHub.
🔥1
Показательный пример где-то четырёхлетней давности. Приложение на устройстве обращается к серверу, TLS, сертификат с открытым ключом вшит в приложение (SSL Pinning). Всё, казалось бы, отлично в соответствии с рекомендациями OWASP. Однако при ручном анализе кода выявляем, что, если с помощью вшитого открытого ключа валидация сервера не проходит, приложение ... лезет в хранилище сертификатов на устройстве и ищет подходящий там. Сделано было на случай покупки другого сертификата. Т.е. формально SSL Pinning вроде как есть и глядящий поверхностно типовой аудитор за это похвалит, но по факту его нет. Такого рода "особенности" можно обнаружить только скрупулёзным ручным анализом. Да и то, если понимать, где и что искать. Мы знаем и умеем ;)
PS. Никакие сканеры кода и т.п. такие вещи находить не могут в принципе. Поэтому копеечный аудит в стиле "я тут сканером погонял за неделю, написал отчёт и у меня всё хорошо" - это, конечно, фикция
#пентесты
PS. Никакие сканеры кода и т.п. такие вещи находить не могут в принципе. Поэтому копеечный аудит в стиле "я тут сканером погонял за неделю, написал отчёт и у меня всё хорошо" - это, конечно, фикция
#пентесты
👍9🔥5
Программисты - люди творческие, но два стандарта используют регулярно, когда надо быстро и дёшево из чего-то что-то склепать: ГОСТ Р 53117-2008 и ГОСТ Р 56070-2014. Впрочем, бывает так, что компоненты по второму ГОСТ-у завозят не всегда :)
🤣4🔥2🗿1
Про добавление уязвимости в БДУ. Нет, про BYOVD и про то, как повыситься до ядра через это, отключить антивирус и запустить в итоге Ransomware, например, люди не слышали 🙈🙈🙈 Да и вообще - какой слог, какая грамматика! :) Такое комментировать - только портить :)
Добрый день!
По результатам анализа предоставленных вами сведений использование Zemana AntiMalware, Zemana AntiLogger, Watchdog Anti-Malware в ГИС и на объектах КИИ не выявлено. В связи с этим считаем не целесообразным добавление информации об уязвимости в Банка данных...
Добрый день!
По результатам анализа предоставленных вами сведений использование Zemana AntiMalware, Zemana AntiLogger, Watchdog Anti-Malware в ГИС и на объектах КИИ не выявлено. В связи с этим считаем не целесообразным добавление информации об уязвимости в Банка данных...
🫡6😁4
Дали оценку CVE-2022-42045: https://nvd.nist.gov/vuln/detail/CVE-2022-42045#match-9415855
#offensive #windows #закладки
#offensive #windows #закладки
👍6
Очень интересно про анализ стека антивирусами и EDR. И как с этим борются: https://0xdarkvortex.dev/proxying-dll-loads-for-hiding-etwti-stack-tracing/
https://0xdarkvortex.dev/hiding-in-plainsight/
#windows #offensive #почитать
https://0xdarkvortex.dev/hiding-in-plainsight/
#windows #offensive #почитать
0xdarkvortex.dev
Hiding In PlainSight - Proxying DLL Loads To Hide From ETWTI Stack Tracing
Dark Vortex provides various cybersecurity trainings, products and other services.
👍1
Про sleep obfuscation, про которую уже писали. Понятно, что она ничего не гарантирует, но от сканирования в момент вызовов API может помочь. Само по себе её появление и рост числа постов и репозиториев в гитхабе на эту тему говорит о том, что сканеры памяти антивирусов стали технологичнее. Это давно уже не только банальный поиск по сигнатурам, но и эвристика - стек, атрибуты памяти. Для обхода появились оригинальные механизмы с вызовом API через смену контекста потоков и ROP. В принципе, идея логичная. На самом деле, если посчитать, непосредственно управление в загруженной в память нагрузке находится относительно редко. Гораздо чаще - вызов API и ожидание. В это время нагрузка может быть зашифрована, а атрибуты памяти и стек - нормализованы.
Почитать про sleep obfuscation и нетривиальные вызовы API можно, например, здесь: https://dtsec.us/2023-04-24-Sleep/
#антивирус #обфускация
Почитать про sleep obfuscation и нетривиальные вызовы API можно, например, здесь: https://dtsec.us/2023-04-24-Sleep/
#антивирус #обфускация
Telegram
Рекриптор
Попытка хорошая, но опоздала лет на 5 :)
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто…
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто…
👍6
Оригинальный метод инжекта в другие процессы через LdrDllNotification. Хорошее исследование. Пусть здесь побудет.
https://shorsec.io/blog/dll-notification-injection/
#windows #malware #почитать
https://shorsec.io/blog/dll-notification-injection/
#windows #malware #почитать
👍1