Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
Про шифровальщики и антишифровальщики.

Навеяло недавней частной беседой. Довольно часто, пожалуй, даже практически всегда встречается весьма ошибочное заблуждение, что вирусы-шифровальщики (ransomware) - это угроза. Да что там, угроза №1! На самом деле это совсем не так и мир несколько сложнее. Если свести это всё к медицинским терминам, то это не болезнь, а симптом.
Что обычно нужно, чтобы шифровальщик успешно отработал в системе:
1. Заход в систему: уязвимость, фишинг
2. Нужно в системе повыситься и закрепиться, обеспечить связь с командным центром
3. Если в системе есть доступ к каким-то полезным данным (документам, базам, паролям, фото, видео), то эти данные выкачиваются. Так происходят утечки
4. Дальнейшее продвижение и закрепление внутри периметра организации
5. п.п. 1 - 4 для всех устройств, до которых удалось дотянуться
6. А уже потом - шифровальщик. Причём, не всегда. Такой симптом сложно не заметить и шифровальщик имеет смысл запускать, когда всё, что можно, уже слито и данная инфраструктура больше не нужна ни для чего. Можно и деньги повымогать

Понятно, что в первых пяти пунктах вышеприведённого списка всегда присутствует обход и, по возможности, деактивация антивирусных средств. Например, деактивация с помощью других антивирусов :) Поэтому, когда мы видим в антивирусе функционал защиты от шифровальщиков, это в большей степени пиар-ход, нежели реальная защита. Да, конечно, антивирус скорее всего заметит и заблокирует аномальный функционал, если запустить ransomware сразу. Этим пользуются продавцы, чтобы показать эффективность. Но вот только сразу, минуя первые 5 пунктов, шифровальщик крайне редко появляется. А когда появляется, то антивируса, можно сказать, нет.

И да, от шифровальщиков помогают бэкапы. Но лучше до такого, конечно, не доводить

#malware #offensive
🔥4👍2
Попытка хорошая, но опоздала лет на 5 :)
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто эпизодически. Потому техника "пошифровать что-то в памяти, пока оно не выполняется, а при передаче управления расшифровать обратно" уже не даёт никаких гарантий

#offensive #обфускация
🔥1
Показательный пример где-то четырёхлетней давности. Приложение на устройстве обращается к серверу, TLS, сертификат с открытым ключом вшит в приложение (SSL Pinning). Всё, казалось бы, отлично в соответствии с рекомендациями OWASP. Однако при ручном анализе кода выявляем, что, если с помощью вшитого открытого ключа валидация сервера не проходит, приложение ... лезет в хранилище сертификатов на устройстве и ищет подходящий там. Сделано было на случай покупки другого сертификата. Т.е. формально SSL Pinning вроде как есть и глядящий поверхностно типовой аудитор за это похвалит, но по факту его нет. Такого рода "особенности" можно обнаружить только скрупулёзным ручным анализом. Да и то, если понимать, где и что искать. Мы знаем и умеем ;)
PS. Никакие сканеры кода и т.п. такие вещи находить не могут в принципе. Поэтому копеечный аудит в стиле "я тут сканером погонял за неделю, написал отчёт и у меня всё хорошо" - это, конечно, фикция

#пентесты
👍9🔥5
Программисты - люди творческие, но два стандарта используют регулярно, когда надо быстро и дёшево из чего-то что-то склепать: ГОСТ Р 53117-2008 и ГОСТ Р 56070-2014. Впрочем, бывает так, что компоненты по второму ГОСТ-у завозят не всегда :)
🤣4🔥2🗿1
Про добавление уязвимости в БДУ. Нет, про BYOVD и про то, как повыситься до ядра через это, отключить антивирус и запустить в итоге Ransomware, например, люди не слышали 🙈🙈🙈 Да и вообще - какой слог, какая грамматика! :) Такое комментировать - только портить :)

Добрый день!

По результатам анализа предоставленных вами сведений использование Zemana AntiMalware, Zemana AntiLogger, Watchdog Anti-Malware в ГИС и на объектах КИИ не выявлено. В связи с этим считаем не целесообразным добавление информации об уязвимости в Банка данных...
🫡6😁4
👍6
This media is not supported in your browser
VIEW IN TELEGRAM
Один из наших датасайентистов играется :)

#ии #видеоаналитика
👏7👍5
Про sleep obfuscation, про которую уже писали. Понятно, что она ничего не гарантирует, но от сканирования в момент вызовов API может помочь. Само по себе её появление и рост числа постов и репозиториев в гитхабе на эту тему говорит о том, что сканеры памяти антивирусов стали технологичнее. Это давно уже не только банальный поиск по сигнатурам, но и эвристика - стек, атрибуты памяти. Для обхода появились оригинальные механизмы с вызовом API через смену контекста потоков и ROP. В принципе, идея логичная. На самом деле, если посчитать, непосредственно управление в загруженной в память нагрузке находится относительно редко. Гораздо чаще - вызов API и ожидание. В это время нагрузка может быть зашифрована, а атрибуты памяти и стек - нормализованы.
Почитать про sleep obfuscation и нетривиальные вызовы API можно, например, здесь: https://dtsec.us/2023-04-24-Sleep/

#антивирус #обфускация
👍6
Оригинальный метод инжекта в другие процессы через LdrDllNotification. Хорошее исследование. Пусть здесь побудет.
https://shorsec.io/blog/dll-notification-injection/

#windows #malware #почитать
👍1
Ещё одна шпаргалочка для редтимеров, пентестеров и прочих подобных личностей :)
https://github.com/H4CK3RT3CH/RedTeaming_CheatSheet

#offensive #пентест #почитать
👍1
Ну, в общем, да :)
😁8
Хорошее исследование по дампу процессов, защищённых Protected Process Light (PPL), без установки своего собственного драйвера ядра: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6
Если иметь любой подписанный драйвер с бэкдором (типа найденного нами) или уязвимостью выполнения кода в ядре, такое можно вполне провернуть. Ещё интересно про обход Windows Defender.
Из России ссылка открывается через VPN.

#windows #offensive #почитать
👍2
Хороший пример отчёта по пентесту межсетевого экрана: https://logicaltrust.net/pentest-reports/report-security-assessment-opnsense-1.0.pdf

#пентест
Новость про bug bounty нашего родного сермяжного Astra Linux выдержанная, некоторые успели пообсуждать и иногда даже повосторгаться в стиле "вот и у нас теперь тоже".

Смущает в новости, к примеру, вот это (орфография сохранена):
"В зависимости от уровня критичности уязвимости размер выплаты может достигать 250 000 рублей, а уязвимости категории «critacal» будут рассматриваться в индивидуальном порядке."
Здесь интересно всё.
Во-первых, максимальный ценник. Предлагается поискать ошибки за, максимум (!), стоимость относительно неплохого (не хорошего даже, а более-менее ничего так) ноутбука :)
И не просто поискать и что-то найти, а, во-вторых , "Мы готовы платить не просто за найденные ошибки, а именно за реализацию недопустимых событий". Т.е. ещё и рабочий эксплоит написать, Proof of Concept (PoC) сделать.
Но не стоит унывать. Ведь, в-третьих, если уязвимость критического уровня (это когда, к примеру, грубо говоря, вы удалённо, не имея прав и привилегий, получаете гарантировано контроль над устройством), они поторгуются и, возможно, повысят бонус. Такие уязвимости - очень большая редкость и стоят ну очень недёшево, когда речь идёт о популярных продуктах. Особенно - когда речь идёт об ОС.

В сухом остатке. Думаю, что, если цель - заинтересовать людей в поиске ошибок и уязвимостей, повысив тем самым качество своего продукта, суммы должны быть на порядок выше. А пока выглядит, на мой взгляд, несерьёзно

https://astralinux.ru/about/press-center/news/astra-zapustit-na-bi-zone-bug-bounty-pervuyu-v-rossii-programmu-po-poisku-uyazvimostey-operatsionnykh/
👍6🌚1
This media is not supported in your browser
VIEW IN TELEGRAM
В Рекрипте есть не только заказные проекты и исследования, но и инициативные. Они позволяют нам профессионально расти и развиваться, оттачивая мастерство и приобретая новые навыки и знания

#ии #видеоаналитика
🔥12👍3
А тем временем мы поздравляем одну из наших замечательных сотрудниц с успешной защитой на ОТЛИЧНО дипломного проекта на курсах повышения квалификации по Data Science в МФТИ. С учётом диплома курсы длились около года и были весьма насыщенными: 6 часов лекций в неделю, плюс, домашние задания. Математический аппарат, практика. Плюс, практика в рамках рабочих задач. На текущий момент ещё несколько сотрудников компании Рекрипт повышают свою квалификацию и получают дополнительное образование в МФТИ по направлению Data Science и ИИ. На картинке результат обучения нескольких классификаторов
🔥9👍4🤔1
Вышел препринт нашей статьи с основателем блокчейн-платформы Emercoin Олегом Ховайко. Олегу удалось существенно улучшить параметры безопасности RC4 и встроить генератор псевдослучайных чисел на его базе в ядро Emercoin. Одна из ключевых идей генератора - возможность добавления энтропии без лишних механизмов синхронизации, которые довольно серьёзно тормозят его работу. Новый генератор прекрасно прошёл тесты PractRand на нескольких 32-х терабайтовых последовательностях. Для сравнения исходный генератор на базе классического RC4 выдавал "предупреждение о неслучайности" после 1 Тб. При этом скорость скачивания блокчейна со схемой на базе RC4OK (по предложению Рона Ривеста - автора оригинального RC4 - новый алгоритм получил название RC4OK, где OK - сокращение от Oleg Khovaiko) выросла втрое по сравнению с предыдущей схемой, используемой в Emercoin.
Моя роль в работе - аудит нового алгоритма, анализ возможностей для взлома. Это та самая работа, которую действительно приятно и интересно делать. Олег - отличный специалист.

Ссылка на статью: https://eprint.iacr.org/2023/1486/

Там, в статье, ссылки на исходники и результаты тестов

#rc4ok #криптография
👍11