А вот подоспел обход антивирусов, EDR и XDR с использованием легитимного подписанного драйвера антивирусных продуктов Zemana: https://xakep.ru/2023/06/02/terminator/
Не знаем, использовался ли найденный нами бэкдор, позволяющий выполнять свой код в ядре (подозреваем, что всё-таки использовался) или какая-то другая уязвимость, но крайне странно, что, несмотря на наши публикации, на VirusTotal только один антивирус отреагировал на уязвимый драйвер. Ещё интересно, что продавец решения не продаёт версию для обхода SentinelOne, Sophos, CrowdStrike, Carbon Black, Cortex, Cylance - антивирусов, практически неизвестных в России
#offensive #антивирус #windows #закладки
Не знаем, использовался ли найденный нами бэкдор, позволяющий выполнять свой код в ядре (подозреваем, что всё-таки использовался) или какая-то другая уязвимость, но крайне странно, что, несмотря на наши публикации, на VirusTotal только один антивирус отреагировал на уязвимый драйвер. Ещё интересно, что продавец решения не продаёт версию для обхода SentinelOne, Sophos, CrowdStrike, Carbon Black, Cortex, Cylance - антивирусов, практически неизвестных в России
#offensive #антивирус #windows #закладки
XAKEP
«Убийца антивирусов» с хакерских форумов оказался вариацией BYOVD-атаки
На русскоязычных хак-форумах распространяется инструмент под названием Terminator. Его продавец под ником Spyboy утверждает, что Terminator способен остановить любой антивирус, XDR и EDR-платформу. Однако эксперты из компании CrowdStrike пришли к выводу,…
🔥5
Отправили информацию о CVE-2022-42045 в БДУ ФСТЭК. Посмотрим. Форма подачи ... интересная. Капча ... с первого раза не разглядели. Но хоть отправилось. В прошлый раз не получилось
Telegram
Рекриптор
Не все антивирусы одинаково полезны. Пока кратко про CVE-2022-42045. Благодаря нашим исследователям, публичную коллекцию уязвимых драйверов Windows, через которые можно попасть в ядро, пополнили аж три свежих драйвера антивирусных продуктов. Компания Zemana…
👍6
Про шифровальщики и антишифровальщики.
Навеяло недавней частной беседой. Довольно часто, пожалуй, даже практически всегда встречается весьма ошибочное заблуждение, что вирусы-шифровальщики (ransomware) - это угроза. Да что там, угроза №1! На самом деле это совсем не так и мир несколько сложнее. Если свести это всё к медицинским терминам, то это не болезнь, а симптом.
Что обычно нужно, чтобы шифровальщик успешно отработал в системе:
1. Заход в систему: уязвимость, фишинг
2. Нужно в системе повыситься и закрепиться, обеспечить связь с командным центром
3. Если в системе есть доступ к каким-то полезным данным (документам, базам, паролям, фото, видео), то эти данные выкачиваются. Так происходят утечки
4. Дальнейшее продвижение и закрепление внутри периметра организации
5. п.п. 1 - 4 для всех устройств, до которых удалось дотянуться
6. А уже потом - шифровальщик. Причём, не всегда. Такой симптом сложно не заметить и шифровальщик имеет смысл запускать, когда всё, что можно, уже слито и данная инфраструктура больше не нужна ни для чего. Можно и деньги повымогать
Понятно, что в первых пяти пунктах вышеприведённого списка всегда присутствует обход и, по возможности, деактивация антивирусных средств. Например, деактивация с помощью других антивирусов :) Поэтому, когда мы видим в антивирусе функционал защиты от шифровальщиков, это в большей степени пиар-ход, нежели реальная защита. Да, конечно, антивирус скорее всего заметит и заблокирует аномальный функционал, если запустить ransomware сразу. Этим пользуются продавцы, чтобы показать эффективность. Но вот только сразу, минуя первые 5 пунктов, шифровальщик крайне редко появляется. А когда появляется, то антивируса, можно сказать, нет.
И да, от шифровальщиков помогают бэкапы. Но лучше до такого, конечно, не доводить
#malware #offensive
Навеяло недавней частной беседой. Довольно часто, пожалуй, даже практически всегда встречается весьма ошибочное заблуждение, что вирусы-шифровальщики (ransomware) - это угроза. Да что там, угроза №1! На самом деле это совсем не так и мир несколько сложнее. Если свести это всё к медицинским терминам, то это не болезнь, а симптом.
Что обычно нужно, чтобы шифровальщик успешно отработал в системе:
1. Заход в систему: уязвимость, фишинг
2. Нужно в системе повыситься и закрепиться, обеспечить связь с командным центром
3. Если в системе есть доступ к каким-то полезным данным (документам, базам, паролям, фото, видео), то эти данные выкачиваются. Так происходят утечки
4. Дальнейшее продвижение и закрепление внутри периметра организации
5. п.п. 1 - 4 для всех устройств, до которых удалось дотянуться
6. А уже потом - шифровальщик. Причём, не всегда. Такой симптом сложно не заметить и шифровальщик имеет смысл запускать, когда всё, что можно, уже слито и данная инфраструктура больше не нужна ни для чего. Можно и деньги повымогать
Понятно, что в первых пяти пунктах вышеприведённого списка всегда присутствует обход и, по возможности, деактивация антивирусных средств. Например, деактивация с помощью других антивирусов :) Поэтому, когда мы видим в антивирусе функционал защиты от шифровальщиков, это в большей степени пиар-ход, нежели реальная защита. Да, конечно, антивирус скорее всего заметит и заблокирует аномальный функционал, если запустить ransomware сразу. Этим пользуются продавцы, чтобы показать эффективность. Но вот только сразу, минуя первые 5 пунктов, шифровальщик крайне редко появляется. А когда появляется, то антивируса, можно сказать, нет.
И да, от шифровальщиков помогают бэкапы. Но лучше до такого, конечно, не доводить
#malware #offensive
Telegram
Рекриптор
А вот подоспел обход антивирусов, EDR и XDR с использованием легитимного подписанного драйвера антивирусных продуктов Zemana: https://xakep.ru/2023/06/02/terminator/
Не знаем, использовался ли найденный нами бэкдор, позволяющий выполнять свой код в ядре (подозреваем…
Не знаем, использовался ли найденный нами бэкдор, позволяющий выполнять свой код в ядре (подозреваем…
🔥4👍2
Попытка хорошая, но опоздала лет на 5 :)
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто эпизодически. Потому техника "пошифровать что-то в памяти, пока оно не выполняется, а при передаче управления расшифровать обратно" уже не даёт никаких гарантий
#offensive #обфускация
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто эпизодически. Потому техника "пошифровать что-то в памяти, пока оно не выполняется, а при передаче управления расшифровать обратно" уже не даёт никаких гарантий
#offensive #обфускация
GitHub
GitHub - xforcered/BOFMask
Contribute to xforcered/BOFMask development by creating an account on GitHub.
🔥1
Показательный пример где-то четырёхлетней давности. Приложение на устройстве обращается к серверу, TLS, сертификат с открытым ключом вшит в приложение (SSL Pinning). Всё, казалось бы, отлично в соответствии с рекомендациями OWASP. Однако при ручном анализе кода выявляем, что, если с помощью вшитого открытого ключа валидация сервера не проходит, приложение ... лезет в хранилище сертификатов на устройстве и ищет подходящий там. Сделано было на случай покупки другого сертификата. Т.е. формально SSL Pinning вроде как есть и глядящий поверхностно типовой аудитор за это похвалит, но по факту его нет. Такого рода "особенности" можно обнаружить только скрупулёзным ручным анализом. Да и то, если понимать, где и что искать. Мы знаем и умеем ;)
PS. Никакие сканеры кода и т.п. такие вещи находить не могут в принципе. Поэтому копеечный аудит в стиле "я тут сканером погонял за неделю, написал отчёт и у меня всё хорошо" - это, конечно, фикция
#пентесты
PS. Никакие сканеры кода и т.п. такие вещи находить не могут в принципе. Поэтому копеечный аудит в стиле "я тут сканером погонял за неделю, написал отчёт и у меня всё хорошо" - это, конечно, фикция
#пентесты
👍9🔥5
Программисты - люди творческие, но два стандарта используют регулярно, когда надо быстро и дёшево из чего-то что-то склепать: ГОСТ Р 53117-2008 и ГОСТ Р 56070-2014. Впрочем, бывает так, что компоненты по второму ГОСТ-у завозят не всегда :)
🤣4🔥2🗿1
Про добавление уязвимости в БДУ. Нет, про BYOVD и про то, как повыситься до ядра через это, отключить антивирус и запустить в итоге Ransomware, например, люди не слышали 🙈🙈🙈 Да и вообще - какой слог, какая грамматика! :) Такое комментировать - только портить :)
Добрый день!
По результатам анализа предоставленных вами сведений использование Zemana AntiMalware, Zemana AntiLogger, Watchdog Anti-Malware в ГИС и на объектах КИИ не выявлено. В связи с этим считаем не целесообразным добавление информации об уязвимости в Банка данных...
Добрый день!
По результатам анализа предоставленных вами сведений использование Zemana AntiMalware, Zemana AntiLogger, Watchdog Anti-Malware в ГИС и на объектах КИИ не выявлено. В связи с этим считаем не целесообразным добавление информации об уязвимости в Банка данных...
🫡6😁4
Дали оценку CVE-2022-42045: https://nvd.nist.gov/vuln/detail/CVE-2022-42045#match-9415855
#offensive #windows #закладки
#offensive #windows #закладки
👍6
Очень интересно про анализ стека антивирусами и EDR. И как с этим борются: https://0xdarkvortex.dev/proxying-dll-loads-for-hiding-etwti-stack-tracing/
https://0xdarkvortex.dev/hiding-in-plainsight/
#windows #offensive #почитать
https://0xdarkvortex.dev/hiding-in-plainsight/
#windows #offensive #почитать
0xdarkvortex.dev
Hiding In PlainSight - Proxying DLL Loads To Hide From ETWTI Stack Tracing
Dark Vortex provides various cybersecurity trainings, products and other services.
👍1
Про sleep obfuscation, про которую уже писали. Понятно, что она ничего не гарантирует, но от сканирования в момент вызовов API может помочь. Само по себе её появление и рост числа постов и репозиториев в гитхабе на эту тему говорит о том, что сканеры памяти антивирусов стали технологичнее. Это давно уже не только банальный поиск по сигнатурам, но и эвристика - стек, атрибуты памяти. Для обхода появились оригинальные механизмы с вызовом API через смену контекста потоков и ROP. В принципе, идея логичная. На самом деле, если посчитать, непосредственно управление в загруженной в память нагрузке находится относительно редко. Гораздо чаще - вызов API и ожидание. В это время нагрузка может быть зашифрована, а атрибуты памяти и стек - нормализованы.
Почитать про sleep obfuscation и нетривиальные вызовы API можно, например, здесь: https://dtsec.us/2023-04-24-Sleep/
#антивирус #обфускация
Почитать про sleep obfuscation и нетривиальные вызовы API можно, например, здесь: https://dtsec.us/2023-04-24-Sleep/
#антивирус #обфускация
Telegram
Рекриптор
Попытка хорошая, но опоздала лет на 5 :)
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто…
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто…
👍6
Оригинальный метод инжекта в другие процессы через LdrDllNotification. Хорошее исследование. Пусть здесь побудет.
https://shorsec.io/blog/dll-notification-injection/
#windows #malware #почитать
https://shorsec.io/blog/dll-notification-injection/
#windows #malware #почитать
👍1
Неплохая подборка материалов по Linux-малвари: https://github.com/timb-machine/linux-malware
Пусть побудет.
#linux #malware
Пусть побудет.
#linux #malware
GitHub
GitHub - timb-machine/linux-malware: Tracking interesting Linux (and UNIX) malware. Send PRs
Tracking interesting Linux (and UNIX) malware. Send PRs - timb-machine/linux-malware
👍3
Ещё одна шпаргалочка для редтимеров, пентестеров и прочих подобных личностей :)
https://github.com/H4CK3RT3CH/RedTeaming_CheatSheet
#offensive #пентест #почитать
https://github.com/H4CK3RT3CH/RedTeaming_CheatSheet
#offensive #пентест #почитать
GitHub
GitHub - H4CK3RT3CH/RedTeaming_CheatSheet
Contribute to H4CK3RT3CH/RedTeaming_CheatSheet development by creating an account on GitHub.
👍1
Шпаргалочка с полезными трюками. Пусть здесь побудет
https://github.com/hackerschoice/thc-tips-tricks-hacks-cheat-sheet
#offensive #почитать
https://github.com/hackerschoice/thc-tips-tricks-hacks-cheat-sheet
#offensive #почитать
GitHub
GitHub - hackerschoice/thc-tips-tricks-hacks-cheat-sheet: Various tips & tricks
Various tips & tricks. Contribute to hackerschoice/thc-tips-tricks-hacks-cheat-sheet development by creating an account on GitHub.
👍2
Хорошее исследование по дампу процессов, защищённых Protected Process Light (PPL), без установки своего собственного драйвера ядра: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6
Если иметь любой подписанный драйвер с бэкдором (типа найденного нами) или уязвимостью выполнения кода в ядре, такое можно вполне провернуть. Ещё интересно про обход Windows Defender.
Из России ссылка открывается через VPN.
#windows #offensive #почитать
Если иметь любой подписанный драйвер с бэкдором (типа найденного нами) или уязвимостью выполнения кода в ядре, такое можно вполне провернуть. Ещё интересно про обход Windows Defender.
Из России ссылка открывается через VPN.
#windows #offensive #почитать
Medium
Bypassing Defender’s LSASS dump detection and PPL protection In Go
Overview
👍2
Хороший пример отчёта по пентесту межсетевого экрана: https://logicaltrust.net/pentest-reports/report-security-assessment-opnsense-1.0.pdf
#пентест
#пентест
Новость про bug bounty нашего родного сермяжного Astra Linux выдержанная, некоторые успели пообсуждать и иногда даже повосторгаться в стиле "вот и у нас теперь тоже".
Смущает в новости, к примеру, вот это (орфография сохранена):
"В зависимости от уровня критичности уязвимости размер выплаты может достигать 250 000 рублей, а уязвимости категории «critacal» будут рассматриваться в индивидуальном порядке."
Здесь интересно всё.
Во-первых, максимальный ценник. Предлагается поискать ошибки за, максимум (!), стоимость относительно неплохого (не хорошего даже, а более-менее ничего так) ноутбука :)
И не просто поискать и что-то найти, а, во-вторых , "Мы готовы платить не просто за найденные ошибки, а именно за реализацию недопустимых событий". Т.е. ещё и рабочий эксплоит написать, Proof of Concept (PoC) сделать.
Но не стоит унывать. Ведь, в-третьих, если уязвимость критического уровня (это когда, к примеру, грубо говоря, вы удалённо, не имея прав и привилегий, получаете гарантировано контроль над устройством), они поторгуются и, возможно, повысят бонус. Такие уязвимости - очень большая редкость и стоят ну очень недёшево, когда речь идёт о популярных продуктах. Особенно - когда речь идёт об ОС.
В сухом остатке. Думаю, что, если цель - заинтересовать людей в поиске ошибок и уязвимостей, повысив тем самым качество своего продукта, суммы должны быть на порядок выше. А пока выглядит, на мой взгляд, несерьёзно
https://astralinux.ru/about/press-center/news/astra-zapustit-na-bi-zone-bug-bounty-pervuyu-v-rossii-programmu-po-poisku-uyazvimostey-operatsionnykh/
Смущает в новости, к примеру, вот это (орфография сохранена):
"В зависимости от уровня критичности уязвимости размер выплаты может достигать 250 000 рублей, а уязвимости категории «critacal» будут рассматриваться в индивидуальном порядке."
Здесь интересно всё.
Во-первых, максимальный ценник. Предлагается поискать ошибки за, максимум (!), стоимость относительно неплохого (не хорошего даже, а более-менее ничего так) ноутбука :)
И не просто поискать и что-то найти, а, во-вторых , "Мы готовы платить не просто за найденные ошибки, а именно за реализацию недопустимых событий". Т.е. ещё и рабочий эксплоит написать, Proof of Concept (PoC) сделать.
Но не стоит унывать. Ведь, в-третьих, если уязвимость критического уровня (это когда, к примеру, грубо говоря, вы удалённо, не имея прав и привилегий, получаете гарантировано контроль над устройством), они поторгуются и, возможно, повысят бонус. Такие уязвимости - очень большая редкость и стоят ну очень недёшево, когда речь идёт о популярных продуктах. Особенно - когда речь идёт об ОС.
В сухом остатке. Думаю, что, если цель - заинтересовать людей в поиске ошибок и уязвимостей, повысив тем самым качество своего продукта, суммы должны быть на порядок выше. А пока выглядит, на мой взгляд, несерьёзно
https://astralinux.ru/about/press-center/news/astra-zapustit-na-bi-zone-bug-bounty-pervuyu-v-rossii-programmu-po-poisku-uyazvimostey-operatsionnykh/
astragroup.ru
«Астра» запустит на BI.ZONE Bug Bounty первую в России программу по поиску уязвимостей операционных систем
Пресс-центр
👍6🌚1
This media is not supported in your browser
VIEW IN TELEGRAM
В Рекрипте есть не только заказные проекты и исследования, но и инициативные. Они позволяют нам профессионально расти и развиваться, оттачивая мастерство и приобретая новые навыки и знания
#ии #видеоаналитика
#ии #видеоаналитика
🔥12👍3