@DC7499

Страница 865 из 1477
User
30.06.2017
20:38:03
> @oleksandr_now гайз, тут появился такой вопрос. надо портабл (запускать с флешки, без админа) виртуалку с виндой сделать. из сети ей нужен только NAT, никакой интеграции с системой не надо, то есть чисто теоретически это должно быть реально. из чего такое делают? тебе на какой ос?

хостовая всмысле

Kir
30.06.2017
20:40:54
О! Мимо проходя. А кто на nasl по нессус и опенвас умеет писать? У меня приступ одиночества.

Ясно-понятно)

Google
shadowsoul
30.06.2017
20:47:44
ты хотел странного)

Kir
30.06.2017
20:48:48
ты хотел странного)
Ну вдруг извращенцы есть)

Oleksandr
30.06.2017
20:48:49
хостовая всмысле
win 7+, в идеале линух/osx тоже, но не обязательно

вмтварь плеер
кстати это идея, надо глянуть

User
30.06.2017
20:49:06
ему дрова нужны

вообще на виндах с hyper-v ты можешь просто hyper-v включать а на флешке только конфиг и диск виртуалки держать

хотя что бы его врубить и настроить все равно привилегии админа будут нужны

inte11
30.06.2017
20:50:23
Раз так, кто нить драйвера под винду писал/пишет?

Без взаимодействия с устройствами

В разрезе ИБ

User
30.06.2017
20:51:18
короче получается что qemu со своим движком динамической бинарной трансляции это самое лучшее что ты можешь себе позволить

для всего остального нужны гипервизоры и прочее

Google
Tiny
30.06.2017
20:52:58
@isox_xx у меня к тебя провокационный вопрос. Какие модели угроз в случае атаки на терминал ты видишь? При попытке применить http://fstec.ru/component/attachments/download/812 к данному вопросу начинает болеть голова 8)

User
30.06.2017
20:53:22
> inte11 Раз так, кто нить драйвера под винду писал/пишет? > inte11 Без взаимодействия с устройствами > inte11 В разрезе ИБ писать не пишу, но ломаю)

Voldemar
30.06.2017
20:53:41
если на нексус есть лиц. то писать ниче не надо

inte11
30.06.2017
20:53:48
Что значит ломаешь?)

Voldemar
30.06.2017
20:53:54
разве что одеи есть какие

User
30.06.2017
20:53:57
значит 0деи ищу

inte11
30.06.2017
20:54:36
Дизассемблеришь?

Ненавижу ассемблер)

Tiny
30.06.2017
20:55:20
@isox_xx и будут ли по твоему мнению эти модели угроз отличаться от случая с банкоматами?

User
30.06.2017
20:55:28
могу и нет, пару раз писал рабочий эксплойт чисто по логу фаззера

пару раз по аварийному даму с машины не имея самого драйвера на руках

inte11
30.06.2017
20:56:09
Ты находишь уязвимость в 0м кольце

А эксплуатируешь ее в 3м?

В юзер мод?

User
30.06.2017
20:56:26
ога

inte11
30.06.2017
20:56:44
Ну круто

User
30.06.2017
20:56:46
откуда ее еще есть смысл эксплойтить, лол

Kir
30.06.2017
20:56:55
@isox_xx у меня к тебя провокационный вопрос. Какие модели угроз в случае атаки на терминал ты видишь? При попытке применить http://fstec.ru/component/attachments/download/812 к данному вопросу начинает болеть голова 8)
Пс) у меня есть два ответа))) ленивый на сегодня - напоминаю, что ни один терминал не принадлежит нам и не является частью нашей инфраструктуры) это же агентская схема, мы только пилим процессинг. Неленивый - там интересная игра уровня "ты с одними правами с злоумышленником". Ну тут советую слить наш бинарь и переверсить, мы стараемся "бодаться" по мере возможности сил.

inte11
30.06.2017
20:57:32
Если есть возможность получить адм привилегии, нет ничего сложного в регистрации и запуске драйвера без перезагрузки

Tiny
30.06.2017
20:57:34
@isox_xx я помню, про то, что терминалы не ваши и все остальное.

Google
inte11
30.06.2017
20:57:49
А это уже совершенно иной уровень владения машиной

Tiny
30.06.2017
20:58:25
@isox_xx мне бы тезисно хотя бы, на твой взгляд и в сравнении с банкоматами

User
30.06.2017
20:58:47
> inte11 Если есть возможность получить адм привилегии, нет ничего сложного в регистрации и запуске драйвера без перезагрузки ну DSE тебе как минимум нужно будет обойти который подпись у твоего драйвера проверять будет

но это легко, да

Tiny
30.06.2017
20:58:56
те мне интересено это все не для частного случая терминалов Qiwi.

inte11
30.06.2017
20:59:04
В случае с х64

User
30.06.2017
20:59:16
сейчас везду x64

я эксплойты и руткиты под 32-х битные системы уже лет этак несколько портирую только по особому запросу потому что не нужно никому

inte11
30.06.2017
21:00:18
Печалька

Но помнится я встречал способы обхода этой фигни еще давно. Может чтото и новое придумали

User
30.06.2017
21:01:30
да там обходить нечего

inte11
30.06.2017
21:02:01
Например? Левый сертификат сделать? Я просто не помню

inte11
30.06.2017
21:02:22
Дело давно было

User
30.06.2017
21:02:49
если у тебя уже есть админ в юзермоде -- то тупо грузишь чужой подписаный драйвер (от китайского антивируса там) с известной 1day багой, обходишь SMEP с помощью ROP цепочки и шеллкодом грузить уже образ своего драйвера который надо запустить

посмотри на blog.cr4.sh первую статью про уязвимости в синкпадах, я сто лет назад выкладывал код для обхода DSE на базе 0дей уязвимости в драйвере от secret net

inte11
30.06.2017
21:04:03
Ок, спс

User
30.06.2017
21:05:11
этим же кстати антивирусы и hips вообще отлично обходятся (включая весь этот ваш сраный некстген) потому что на подписанный драйвер от нормального продукта они не ругаются

а то что он грузится что бы быть немедленно проэксплуатированным -- они и не поймут

eas7
30.06.2017
21:51:34
ей

Google
Admin
ERROR: S client not available

eas7
30.06.2017
21:51:38
неужели спят все

AetherEternity
30.06.2017
21:57:46
Что такое сон?

eas7
30.06.2017
21:59:56
действительно

когда есть кек

Igor
30.06.2017
22:03:49
Нет кека на земле, но нет его и выше.

Темный
01.07.2017
06:15:15
Исходники https://www.sendspace.com/file/vqqmlj

Dzmitry
01.07.2017
06:26:10
Бесплатный сыр только в мышеловке и то для второй мышки

Елена Фоломкина
01.07.2017
06:36:36
Альт линукс умер

shadowsoul
01.07.2017
06:38:11
а зачем он был нужен?

Елена Фоломкина
01.07.2017
06:39:33
а зачем он был нужен?
Теперь астра линукс в приоритете

shadowsoul
01.07.2017
06:40:46
и тоже не нужен

Елена Фоломкина
01.07.2017
06:47:20
Миллионы выделяют

Alex
01.07.2017
07:31:27
И?

Обычная практика распила

Tlenmager
01.07.2017
07:38:42
L
01.07.2017
11:25:39
))

Zlokot
01.07.2017
11:26:09
камрады, а кто в теме - киньте линкой как запдейтить win2003 от пети. для более новых осей вроде нахожу инфу, но для старья этого маловато чтото вот например как этот SMB1 выключить - не нахожу

L
01.07.2017
11:26:52
0patch

Google
Zlokot
01.07.2017
11:28:22
да 98 накатил. а что - это все чтоле?

Zlokot
01.07.2017
11:29:12
угу.. впрочем да. если верить https://blogs.technet.microsoft.com/mmpc/2017/06/27/new-ransomware-old-techniques-petya-adds-worm-capabilities/ то это все что можно поделать с 2003 спасибо.

а еще можете посоветовать сканер или скрипты на проверку от пети? чтобы немного убедиться, что апдейты делают свое дело

Zlokot
01.07.2017
11:31:03
валю, но еще есть койкакая кухня с ним. терминалы будь они неладны

Igor
01.07.2017
11:31:23
А разве не тут пролетала ссылка на какой-то сканнер как раз на EternalBlue и вот эту всю хрень?

Страница 865 из 1477