
User
30.06.2017
20:38:03
> @oleksandr_now
гайз, тут появился такой вопрос. надо портабл (запускать с флешки, без админа) виртуалку с виндой сделать. из сети ей нужен только NAT, никакой интеграции с системой не надо, то есть чисто теоретически это должно быть реально. из чего такое делают?
тебе на какой ос?
хостовая всмысле

Kir
30.06.2017
20:40:54
О! Мимо проходя. А кто на nasl по нессус и опенвас умеет писать? У меня приступ одиночества.
Ясно-понятно)

Google

shadowsoul
30.06.2017
20:47:44
ты хотел странного)

Kir
30.06.2017
20:48:48

Oleksandr
30.06.2017
20:48:49

User
30.06.2017
20:49:06
ему дрова нужны
вообще на виндах с hyper-v ты можешь просто hyper-v включать а на флешке только конфиг и диск виртуалки держать
хотя что бы его врубить и настроить все равно привилегии админа будут нужны

inte11
30.06.2017
20:50:23
Раз так, кто нить драйвера под винду писал/пишет?
Без взаимодействия с устройствами
В разрезе ИБ

User
30.06.2017
20:51:18
короче получается что qemu со своим движком динамической бинарной трансляции это самое лучшее что ты можешь себе позволить
для всего остального нужны гипервизоры и прочее

Voldemar
30.06.2017
20:52:44

Google

Tiny
30.06.2017
20:52:58
@isox_xx у меня к тебя провокационный вопрос. Какие модели угроз в случае атаки на терминал ты видишь? При попытке применить http://fstec.ru/component/attachments/download/812 к данному вопросу начинает болеть голова 8)

User
30.06.2017
20:53:22
> inte11
Раз так, кто нить драйвера под винду писал/пишет?
> inte11
Без взаимодействия с устройствами
> inte11
В разрезе ИБ
писать не пишу, но ломаю)

Voldemar
30.06.2017
20:53:41
если на нексус есть лиц. то писать ниче не надо

inte11
30.06.2017
20:53:48
Что значит ломаешь?)

Voldemar
30.06.2017
20:53:54
разве что одеи есть какие

User
30.06.2017
20:53:57
значит 0деи ищу

inte11
30.06.2017
20:54:36
Дизассемблеришь?
Ненавижу ассемблер)

Tiny
30.06.2017
20:55:20
@isox_xx и будут ли по твоему мнению эти модели угроз отличаться от случая с банкоматами?

User
30.06.2017
20:55:28
могу и нет, пару раз писал рабочий эксплойт чисто по логу фаззера
пару раз по аварийному даму с машины не имея самого драйвера на руках

inte11
30.06.2017
20:56:09
Ты находишь уязвимость в 0м кольце
А эксплуатируешь ее в 3м?
В юзер мод?

User
30.06.2017
20:56:26
ога

inte11
30.06.2017
20:56:44
Ну круто

User
30.06.2017
20:56:46
откуда ее еще есть смысл эксплойтить, лол

Kir
30.06.2017
20:56:55

inte11
30.06.2017
20:57:32
Если есть возможность получить адм привилегии, нет ничего сложного в регистрации и запуске драйвера без перезагрузки

Tiny
30.06.2017
20:57:34
@isox_xx я помню, про то, что терминалы не ваши и все остальное.

Google

inte11
30.06.2017
20:57:49
А это уже совершенно иной уровень владения машиной

Tiny
30.06.2017
20:58:25
@isox_xx мне бы тезисно хотя бы, на твой взгляд и в сравнении с банкоматами

User
30.06.2017
20:58:47
> inte11
Если есть возможность получить адм привилегии, нет ничего сложного в регистрации и запуске драйвера без перезагрузки
ну DSE тебе как минимум нужно будет обойти который подпись у твоего драйвера проверять будет
но это легко, да

Tiny
30.06.2017
20:58:56
те мне интересено это все не для частного случая терминалов Qiwi.

inte11
30.06.2017
20:59:04
В случае с х64

User
30.06.2017
20:59:16
сейчас везду x64
я эксплойты и руткиты под 32-х битные системы уже лет этак несколько портирую только по особому запросу потому что не нужно никому

inte11
30.06.2017
21:00:18
Печалька
Но помнится я встречал способы обхода этой фигни еще давно. Может чтото и новое придумали

User
30.06.2017
21:01:30
да там обходить нечего

inte11
30.06.2017
21:02:01
Например? Левый сертификат сделать? Я просто не помню

inte11
30.06.2017
21:02:22
Дело давно было

User
30.06.2017
21:02:49
если у тебя уже есть админ в юзермоде -- то тупо грузишь чужой подписаный драйвер (от китайского антивируса там) с известной 1day багой, обходишь SMEP с помощью ROP цепочки и шеллкодом грузить уже образ своего драйвера который надо запустить
посмотри на blog.cr4.sh первую статью про уязвимости в синкпадах, я сто лет назад выкладывал код для обхода DSE на базе 0дей уязвимости в драйвере от secret net

inte11
30.06.2017
21:04:03
Ок, спс

User
30.06.2017
21:05:11
этим же кстати антивирусы и hips вообще отлично обходятся (включая весь этот ваш сраный некстген) потому что на подписанный драйвер от нормального продукта они не ругаются
а то что он грузится что бы быть немедленно проэксплуатированным -- они и не поймут

Oleksandr
30.06.2017
21:05:52

eas7
30.06.2017
21:51:34
ей

Google

Admin
ERROR: S client not available

eas7
30.06.2017
21:51:38
неужели спят все

AetherEternity
30.06.2017
21:57:46
Что такое сон?

eas7
30.06.2017
21:59:56
действительно
когда есть кек

Igor
30.06.2017
22:03:49
Нет кека на земле, но нет его и выше.

Темный
01.07.2017
06:15:15
Исходники
https://www.sendspace.com/file/vqqmlj

Dzmitry
01.07.2017
06:26:10
Бесплатный сыр только в мышеловке и то для второй мышки

Темный
01.07.2017
06:29:12

Елена Фоломкина
01.07.2017
06:36:36
Альт линукс умер

shadowsoul
01.07.2017
06:38:11
а зачем он был нужен?

Елена Фоломкина
01.07.2017
06:39:33

shadowsoul
01.07.2017
06:40:46
и тоже не нужен

Елена Фоломкина
01.07.2017
06:47:20
Миллионы выделяют

Alex
01.07.2017
07:31:27
И?
Обычная практика распила

Tlenmager
01.07.2017
07:38:42

L
01.07.2017
11:25:39
))

Zlokot
01.07.2017
11:26:09
камрады, а кто в теме - киньте линкой как запдейтить win2003 от пети. для более новых осей вроде нахожу инфу, но для старья этого маловато чтото
вот например как этот SMB1 выключить - не нахожу

L
01.07.2017
11:26:52
0patch

Google

Igor
01.07.2017
11:27:51

Zlokot
01.07.2017
11:28:22
да 98 накатил. а что - это все чтоле?

बोधिसत्त्व
01.07.2017
11:28:50

Zlokot
01.07.2017
11:29:12
угу.. впрочем да. если верить https://blogs.technet.microsoft.com/mmpc/2017/06/27/new-ransomware-old-techniques-petya-adds-worm-capabilities/
то это все что можно поделать с 2003
спасибо.
а еще можете посоветовать сканер или скрипты на проверку от пети? чтобы немного убедиться, что апдейты делают свое дело

Igor
01.07.2017
11:30:21

Cyber
01.07.2017
11:30:57

Zlokot
01.07.2017
11:31:03
валю, но еще есть койкакая кухня с ним. терминалы будь они неладны

Igor
01.07.2017
11:31:23
А разве не тут пролетала ссылка на какой-то сканнер как раз на EternalBlue и вот эту всю хрень?