Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
Опубликована очень интересная модификация RC4 от основателя блокчейн-платформы Emercoin Олега Ховайко: https://github.com/emercoin/rc4ok/

Оригинальный RC4 хорош прежде всего своей скоростью, однако имеет ряд недостатков, которые Олегу, по его словам и по первым результатам анализа, удалось устранить. Меня в данной схеме привлекает прежде всего шустрый, не требовательный к вычислительным ресурсам и памяти, качественный в криптографическом смысле генератор псевдослучайной последовательности. Тесты PractRand дают очень хорошие результаты. В том числе и по сравнению с оригинальным RC4. Алгоритм, на мой взгляд, хорошо подходит для IoT

#rc4ok #криптография
👍2
Пару недель назад появились новые домены верхнего уровня (TLD), включающие .mov и .zip. Решение спорное с точки зрения ИБ. Фишинг и без того был одним из самых эффективных инструментов злоумышленника, а теперь станет ещё немного эффективнее. Мы все привыкли к тёплым и ламповым zip-архивам. Теперь это ещё и доменом может быть.
А вот, кстати, эмуляция архиватора в браузере подоспела со сценариями использования для фишинга: https://mrd0x.com/file-archiver-in-the-browser/

#offensive #почитать
Закрытость - это визитная карточка Apple. Теперь понятно почему. Впрочем, в любом софте, даже open source, могут быть закладки. Не говоря уже о железе. Отличное исследование: https://securelist.com/operation-triangulation/109842/
👍3🔥1
Интересный приказ. Теперь госконторы и прочие критические и стратегическое организации будут регулярно сканировать на предмет уязвимостей. Это, пожалуй, неплохо: реальной безопасности станет больше, а имитации бурной деятельности - меньше. Бумажками прикрыться будет сложнее. Не хочу загадывать, но, возможно, грядёт некоторое обновление и оздоровление отрасли
👍6
Ещё мысли по поводу Приказа №213 . По сути, это будет регулярный независимый аудит периметра организации. Вероятно, автоматизированное сканирование. Это просто отлично, но, на мой взгляд, недостаточно. Есть целый зоопарк программ и программно-аппаратных комплексов, которые могут автоматически ходить из-за периметра, например, за обновлениями, отсылая при этом телеметрию. Есть не обновлённый вовремя софт, содержащий критичные уязвимости, которые могут быть проэкслплуатированы при совершении сотрудником организации каких-то действий. Таких вещей при внешнем сканировании не обнаружишь. Есть, наконец, фишинг, с помощью которого можно попасть за периметр.
Тренд с Приказом №213 задан и мне лично он нравится, как я писал выше. Подозреваю, это только первый шаг и дальше будет интереснее ;) Пожелтевшей от старости бумагой прикрыться будет сложно, нужно работать и приводить в порядок. Как говорил известный киногерой: "Не жди поездку в Гагры!"
https://www.youtube.com/watch?v=iit30fOfKSc
❤4
А вот подоспел обход антивирусов, EDR и XDR с использованием легитимного подписанного драйвера антивирусных продуктов Zemana: https://xakep.ru/2023/06/02/terminator/
Не знаем, использовался ли найденный нами бэкдор, позволяющий выполнять свой код в ядре (подозреваем, что всё-таки использовался) или какая-то другая уязвимость, но крайне странно, что, несмотря на наши публикации, на VirusTotal только один антивирус отреагировал на уязвимый драйвер. Ещё интересно, что продавец решения не продаёт версию для обхода SentinelOne, Sophos, CrowdStrike, Carbon Black, Cortex, Cylance - антивирусов, практически неизвестных в России

#offensive #антивирус #windows #закладки
🔥5
Про шифровальщики и антишифровальщики.

Навеяло недавней частной беседой. Довольно часто, пожалуй, даже практически всегда встречается весьма ошибочное заблуждение, что вирусы-шифровальщики (ransomware) - это угроза. Да что там, угроза №1! На самом деле это совсем не так и мир несколько сложнее. Если свести это всё к медицинским терминам, то это не болезнь, а симптом.
Что обычно нужно, чтобы шифровальщик успешно отработал в системе:
1. Заход в систему: уязвимость, фишинг
2. Нужно в системе повыситься и закрепиться, обеспечить связь с командным центром
3. Если в системе есть доступ к каким-то полезным данным (документам, базам, паролям, фото, видео), то эти данные выкачиваются. Так происходят утечки
4. Дальнейшее продвижение и закрепление внутри периметра организации
5. п.п. 1 - 4 для всех устройств, до которых удалось дотянуться
6. А уже потом - шифровальщик. Причём, не всегда. Такой симптом сложно не заметить и шифровальщик имеет смысл запускать, когда всё, что можно, уже слито и данная инфраструктура больше не нужна ни для чего. Можно и деньги повымогать

Понятно, что в первых пяти пунктах вышеприведённого списка всегда присутствует обход и, по возможности, деактивация антивирусных средств. Например, деактивация с помощью других антивирусов :) Поэтому, когда мы видим в антивирусе функционал защиты от шифровальщиков, это в большей степени пиар-ход, нежели реальная защита. Да, конечно, антивирус скорее всего заметит и заблокирует аномальный функционал, если запустить ransomware сразу. Этим пользуются продавцы, чтобы показать эффективность. Но вот только сразу, минуя первые 5 пунктов, шифровальщик крайне редко появляется. А когда появляется, то антивируса, можно сказать, нет.

И да, от шифровальщиков помогают бэкапы. Но лучше до такого, конечно, не доводить

#malware #offensive
🔥4👍2
Попытка хорошая, но опоздала лет на 5 :)
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто эпизодически. Потому техника "пошифровать что-то в памяти, пока оно не выполняется, а при передаче управления расшифровать обратно" уже не даёт никаких гарантий

#offensive #обфускация
🔥1
Показательный пример где-то четырёхлетней давности. Приложение на устройстве обращается к серверу, TLS, сертификат с открытым ключом вшит в приложение (SSL Pinning). Всё, казалось бы, отлично в соответствии с рекомендациями OWASP. Однако при ручном анализе кода выявляем, что, если с помощью вшитого открытого ключа валидация сервера не проходит, приложение ... лезет в хранилище сертификатов на устройстве и ищет подходящий там. Сделано было на случай покупки другого сертификата. Т.е. формально SSL Pinning вроде как есть и глядящий поверхностно типовой аудитор за это похвалит, но по факту его нет. Такого рода "особенности" можно обнаружить только скрупулёзным ручным анализом. Да и то, если понимать, где и что искать. Мы знаем и умеем ;)
PS. Никакие сканеры кода и т.п. такие вещи находить не могут в принципе. Поэтому копеечный аудит в стиле "я тут сканером погонял за неделю, написал отчёт и у меня всё хорошо" - это, конечно, фикция

#пентесты
👍9🔥5
Программисты - люди творческие, но два стандарта используют регулярно, когда надо быстро и дёшево из чего-то что-то склепать: ГОСТ Р 53117-2008 и ГОСТ Р 56070-2014. Впрочем, бывает так, что компоненты по второму ГОСТ-у завозят не всегда :)
🤣4🔥2🗿1
Про добавление уязвимости в БДУ. Нет, про BYOVD и про то, как повыситься до ядра через это, отключить антивирус и запустить в итоге Ransomware, например, люди не слышали 🙈🙈🙈 Да и вообще - какой слог, какая грамматика! :) Такое комментировать - только портить :)

Добрый день!

По результатам анализа предоставленных вами сведений использование Zemana AntiMalware, Zemana AntiLogger, Watchdog Anti-Malware в ГИС и на объектах КИИ не выявлено. В связи с этим считаем не целесообразным добавление информации об уязвимости в Банка данных...
🫡6😁4
👍6
This media is not supported in your browser
VIEW IN TELEGRAM
Один из наших датасайентистов играется :)

#ии #видеоаналитика
👏7👍5
Про sleep obfuscation, про которую уже писали. Понятно, что она ничего не гарантирует, но от сканирования в момент вызовов API может помочь. Само по себе её появление и рост числа постов и репозиториев в гитхабе на эту тему говорит о том, что сканеры памяти антивирусов стали технологичнее. Это давно уже не только банальный поиск по сигнатурам, но и эвристика - стек, атрибуты памяти. Для обхода появились оригинальные механизмы с вызовом API через смену контекста потоков и ROP. В принципе, идея логичная. На самом деле, если посчитать, непосредственно управление в загруженной в память нагрузке находится относительно редко. Гораздо чаще - вызов API и ожидание. В это время нагрузка может быть зашифрована, а атрибуты памяти и стек - нормализованы.
Почитать про sleep obfuscation и нетривиальные вызовы API можно, например, здесь: https://dtsec.us/2023-04-24-Sleep/

#антивирус #обфускация
👍6
Оригинальный метод инжекта в другие процессы через LdrDllNotification. Хорошее исследование. Пусть здесь побудет.
https://shorsec.io/blog/dll-notification-injection/

#windows #malware #почитать
👍1
Ещё одна шпаргалочка для редтимеров, пентестеров и прочих подобных личностей :)
https://github.com/H4CK3RT3CH/RedTeaming_CheatSheet

#offensive #пентест #почитать
👍1