<?xml version="1.0" encoding="utf-8" ?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:tt="http://teletype.in/" xmlns:opensearch="http://a9.com/-/spec/opensearch/1.1/"><title>🇹🇷Ate🇹🇷</title><author><name>🇹🇷Ate🇹🇷</name></author><id>https://teletype.in/atom/ate</id><link rel="self" type="application/atom+xml" href="https://teletype.in/atom/ate?offset=0"></link><link rel="alternate" type="text/html" href="https://teletype.in/@ate?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><link rel="next" type="application/rss+xml" href="https://teletype.in/atom/ate?offset=10"></link><link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></link><updated>2026-06-08T21:10:32.018Z</updated><entry><id>ate:MpNu3TtiIwP</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/MpNu3TtiIwP?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>Изучение обходов Windows UAC: методы и стратегии обнаружения</title><published>2022-03-03T06:35:59.477Z</published><updated>2022-03-03T07:45:48.275Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img2.teletype.in/files/9d/d2/9dd2b4bb-ae6e-489e-9780-218a59ded7d4.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image12.png&quot;&gt;                            Всем привет, на связи 🅰️🅻🅰️🆅🅸🆁🅶🅾️🆂❗️</summary><content type="html">
  &lt;p id=&quot;gfMj&quot;&gt;                            Всем привет, на связи 🅰️🅻🅰️🆅🅸🆁🅶🅾️🆂❗️&lt;/p&gt;
  &lt;p id=&quot;tsvQ&quot;&gt;В этой статье мы рассмотрим методы обхода и стратегии обнаружения malware. &lt;/p&gt;
  &lt;hr /&gt;
  &lt;p id=&quot;Mhci&quot;&gt;Вредоносным программам часто требуются полные права администратора на компьютере для выполнения более эффективных действий, таких как добавление антивирусного исключения, шифрование защищенных файлов или внедрение кода в системные процессы. Даже если целевой пользователь имеет права администратора, распространенность &lt;a href=&quot;https://docs.microsoft.com/en-us/windows/security/identity-protection/user-account-control/how-user-account-control-works&quot; target=&quot;_blank&quot;&gt;контроля учетных&lt;/a&gt; записей пользователей (UAC) означает, что вредоносное приложение часто по умолчанию использует стандартные права , предотвращая доступ на запись к ресурсам с &lt;a href=&quot;https://docs.microsoft.com/en-us/windows/win32/secauthz/mandatory-integrity-control&quot; target=&quot;_blank&quot;&gt;более высокими правами&lt;/a&gt;. Чтобы обойти это ограничение, злоумышленнику потребуется способ повысить права без вмешательства пользователя (без &lt;a href=&quot;https://docs.microsoft.com/en-us/windows/security/identity-protection/user-account-control/images/uacconsentprompt.gif&quot; target=&quot;_blank&quot;&gt;приглашения UAC&lt;/a&gt;). Этот метод известен как обход контроля учетных записей пользователей и опирается на множество примитивов и условий, большинство из которых основаны на повышении прав Windows.&lt;/p&gt;
  &lt;p id=&quot;FZHJ&quot;&gt;Пример &lt;code&gt;cscript.exe&lt;/code&gt;запуска в через &lt;code&gt;cmd.exe&lt;/code&gt;экземпляр с правами админа через обход UAC:&lt;/p&gt;
  &lt;figure id=&quot;6AJk&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image12.png&quot; width=&quot;488&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;58bm&quot;&gt;Большая часть логики проверки UAC реализована в службе Application Information (AppInfo). Отличный праймер об условиях возвышения и различных проверках можно найти &lt;a href=&quot;https://medium.com/tenable-techblog/uac-bypass-by-mocking-trusted-directories-24a96675f6e&quot; target=&quot;_blank&quot;&gt;здесь&lt;/a&gt;.&lt;/p&gt;
  &lt;p id=&quot;MbWU&quot;&gt;Сейчас мы рассмотрим коллекцию обходов UAC, исследуем некоторые ключевые примитивы, от которых они зависят, и исследуем возможности обнаружения.&lt;/p&gt;
  &lt;h3 id=&quot;uac-bypass-methods&quot;&gt;Методы обхода UAC&lt;/h3&gt;
  &lt;p id=&quot;o97P&quot;&gt;Методы обхода UAC обычно приводят к захвату нормального потока выполнения приложения с правами админа, путем создания вредоносного дочернего процесса или загрузки вредоносного модуля, наследующего повышенные права целевого приложения.&lt;/p&gt;
  &lt;p id=&quot;0tFs&quot;&gt;Есть и другие крайние случаи, но наиболее распространенными методами захвата являются :&lt;/p&gt;
  &lt;figure id=&quot;xD6U&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image16.png&quot; width=&quot;623&quot; /&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;registry-key-manipulation&quot;&gt;&lt;/h2&gt;
  &lt;p id=&quot;dACS&quot;&gt;&lt;em&gt;&lt;strong&gt;Манипулирование ключами реестра&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;
  &lt;p id=&quot;5bux&quot;&gt;Целью манипулирования разделом реестра является перенаправление потока выполнения программы с повышенными правами на контролируемую команду. Наиболее часто используемые значения ключей связаны с командами открытия оболочки для определенных расширений (в зависимости от целевой программы) или &lt;code&gt;windir/systemroot&lt;/code&gt; &lt;a href=&quot;https://www.tiraniddo.dev/2017/05/exploiting-environment-variables-in.html&quot; target=&quot;_blank&quot;&gt;манипулированием переменными среды&lt;/a&gt;:&lt;/p&gt;
  &lt;ul id=&quot;OIpH&quot;&gt;
    &lt;li id=&quot;UtR5&quot;&gt;&lt;code&gt;HKCU\\Software\\Classes\&amp;lt;targeted_extension&amp;gt;\\shell\\open\command&lt;/code&gt; (Значения по умолчанию или DelegateExecute)&lt;/li&gt;
    &lt;li id=&quot;boD1&quot;&gt;&lt;code&gt;HKCU\\Environment\\windir&lt;/code&gt;&lt;/li&gt;
    &lt;li id=&quot;ajyT&quot;&gt;&lt;code&gt;HKCU\\Environment\\systemroot&lt;/code&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;s9R8&quot;&gt;&lt;/p&gt;
  &lt;figure id=&quot;wkCY&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image19.png&quot; width=&quot;686&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;oIO3&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image13.png&quot; width=&quot;1586&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Vs5p&quot;&gt;Ниже приведен пример вредоносного ПО Glupteba, использующего этот метод для первого повышения прав от среднего до высокого, а затем от высокого до целостности системы с помощью манипулирования токенами (&lt;a href=&quot;https://lengjibo.github.io/token/&quot; target=&quot;_blank&quot;&gt;кражи токенов&lt;/a&gt;):&lt;/p&gt;
  &lt;figure id=&quot;L7CW&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image20.png&quot; width=&quot;1642&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;n2mg&quot;&gt;Примером обхода UAC, который манипулирует разделом реестра переменных среды Windows, является &lt;a href=&quot;https://github.com/AzAgarampur/byeintegrity5-uac&quot; target=&quot;_blank&quot;&gt;byeintegrity5&lt;/a&gt;. Чтобы проиллюстрировать это, этот обход использует этот примитив для перенаправления нормального потока выполнения запланированной задачи CDSSync (настроенной для &lt;strong&gt;запуска с наивысшими привилегиями&lt;/strong&gt;) и повышения уровня целостности, как показано ниже.&lt;/p&gt;
  &lt;figure id=&quot;nA56&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image5.png&quot; width=&quot;1653&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;1CW9&quot;&gt;Когда &lt;code&gt;CDSSync&lt;/code&gt;запланированная задача выполняется, &lt;code&gt;taskhostw.exe&lt;/code&gt;будет пытаться загрузить &lt;code&gt;npmproxy.dll&lt;/code&gt;из &lt;code&gt;%windir%\System32&lt;/code&gt;папки, но поскольку вредоносное ПО контролирует &lt;code&gt;%windir%&lt;/code&gt;, он может перенаправить &lt;code&gt;taskhostw.exe&lt;/code&gt;на загрузку DLL с именем &lt;code&gt;npmproxy.dll&lt;/code&gt;из пути, который он контролирует, как показано ниже.&lt;/p&gt;
  &lt;figure id=&quot;8YHu&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image2.png&quot; width=&quot;1630&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;cf2A&quot;&gt;Обходы UAC, основанные на манипулировании переменными среды, часто работают, когда UAC настроен на &lt;strong&gt;Always Notify&lt;/strong&gt; (максимальный уровень UAC), поскольку они часто не включают запись файлов в защищенные пути или запуск приложения с автоматическим повышением. Изменения в &lt;code&gt;SystemRootWindir&lt;/code&gt;реестре текущего пользователя подозрительны и должны быть сигналом с высокой степенью достоверности для обнаружения.&lt;/p&gt;
  &lt;p id=&quot;dll-hijack&quot;&gt;&lt;em&gt;&lt;strong&gt;DLL Hijack&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;
  &lt;p id=&quot;1h8f&quot;&gt;Метод DLL hijack обычно состоит из поиска отсутствующей DLL (часто отсутствующей зависимости) или  путем загрузки вредоносной DLL в повышенный процесс. Если UAC включен, но не настроен на &lt;strong&gt;Always Notify,&lt;/strong&gt; вредоносное ПО может выполнить повышенную &lt;a href=&quot;https://docs.microsoft.com/en-us/windows/win32/api/shobjidl_core/nn-shobjidl_core-ifileoperation&quot; target=&quot;_blank&quot;&gt;IFileOperation&lt;/a&gt; (без приглашения UAC) для создания/копирования/переименования или перемещения файла DLL по доверенному пути (т. е. &lt;code&gt;System32&lt;/code&gt;), а затем запустить программу с правами админа для загрузки вредоносной DLL вместо ожидаемой.&lt;/p&gt;
  &lt;p id=&quot;DEVl&quot;&gt;IFileOperation выполняется &lt;code&gt;dllhost.exe&lt;/code&gt;(COM Surrogate) с &lt;code&gt;process.command_line&lt;/code&gt;содержанием classId {&lt;code&gt;3AD05575-8857-4850-9277-11B85BDB8E09&lt;/code&gt;}.&lt;/p&gt;
  &lt;figure id=&quot;gRDX&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image23.png&quot; width=&quot;742&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;LceN&quot;&gt;Мы можем использовать следующую &lt;a href=&quot;https://www.elastic.co/guide/en/elasticsearch/reference/current/eql-syntax.html&quot; target=&quot;_blank&quot;&gt;корреляцию EQL&lt;/a&gt; для связи любой файловой операции с &lt;code&gt;dllhost.exe&lt;/code&gt;последующей загрузкой DLL, не подписанной Microsoft, в процесс, работающий с целостностью системы:&lt;/p&gt;
  &lt;p id=&quot;TDht&quot;&gt;EQL search - обход UAC через IFileOperation (среда для целостности системы)&lt;/p&gt;
  &lt;pre id=&quot;6lLA&quot;&gt;sequence by host.id
 [file where event.action in (&amp;quot;creation&amp;quot;, &amp;quot;overwrite&amp;quot;, &amp;quot;rename&amp;quot;,
 &amp;quot;modification&amp;quot;) and

  /* IFileOperation are performed by DllHost */
  process.name : &amp;quot;dllhost.exe&amp;quot; and user.id : &amp;quot;S-1-5-21-*&amp;quot; and

  /* executable file dropped via NewItem, Rename, Move or
  Copy IFileOperation */  (file.extension : &amp;quot;dll&amp;quot; or
  file.Ext.header_bytes : &amp;quot;4d5a*&amp;quot;) and

  /* protected system paths usually abused via DLL search order hijack */
  file.path : (&amp;quot;?:\\Windows\\system32\\*&amp;quot;,
               &amp;quot;?:\\Windows\\syswow64\\*&amp;quot;,
               &amp;quot;?:\\Program Files (x86)\\Microsoft\\*&amp;quot;,
               &amp;quot;?:\\Program Files\\Microsoft\\*&amp;quot;
               )] by file.path
 [library where
  /* non MS signed DLL loaded by a System Process */
  user.id : &amp;quot;S-1-5-18&amp;quot; and
  process.executable :
              (&amp;quot;?:\\Windows\\system32\\*&amp;quot;,
               &amp;quot;?:\\Windows\\syswow64\\*&amp;quot;,
               &amp;quot;?:\\Program Files (x86)\\Microsoft\\*&amp;quot;,
               &amp;quot;?:\\Program Files\\Microsoft\\*&amp;quot;) and
 not (dll.code_signature.subject_name : &amp;quot;Microsoft *&amp;quot; and
      dll.code_signature.trusted == true)] by dll.path&lt;/pre&gt;
  &lt;p id=&quot;x9zc&quot;&gt;Это пример обнаружения &lt;a href=&quot;https://github.com/hfiref0x/UACME/tree/v3.2.x&quot; target=&quot;_blank&quot;&gt;боковой&lt;/a&gt; загрузки UACME 30 &lt;a href=&quot;http://waleedassar.blogspot.com/2013/01/wow64logdll.html&quot; target=&quot;_blank&quot;&gt;&lt;code&gt;wow64log.dll&lt;/code&gt;&lt;/a&gt;в экземпляр &lt;code&gt;WerFault.exe&lt;/code&gt;running as System (который обеспечивает хороший прямой переход от среды к целостности системы), показанный ниже.&lt;/p&gt;
  &lt;figure id=&quot;2obw&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image8.png&quot; width=&quot;1904&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;y7lf&quot;&gt;Если UAC настроен на &lt;strong&gt;Always Notify,&lt;/strong&gt;то допустимым вариантом является поиск отсутствующей DLL или выигрыш в состоянии гонки записи файла в путь, доступный для записи процессом целостности среды. Это &lt;a href=&quot;https://enigma0x3.net/2016/07/22/bypassing-uac-on-windows-10-using-disk-cleanup/&quot; target=&quot;_blank&quot;&gt;пример&lt;/a&gt; обхода UAC, перехватывающего запланированную задачу SilentCleanup (через условие записи файла), которая порождает процесс-потомок с высокой целостностью DismHost.exe выполнение из подпапки AppData (доступная для записи по средней целостности), и это &lt;a href=&quot;https://github.com/EncodeGroup/UAC-SilentClean&quot; target=&quot;_blank&quot;&gt;еще один вариант&lt;/a&gt;, который злоупотребляет той же задачей, но для отсутствующей зависимости. api-ms-win-core-kernel32-legacy-l1.dll.&lt;/p&gt;
  &lt;figure id=&quot;dA2M&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image22.png&quot; width=&quot;1656&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;MwWa&quot;&gt;Другим примитивом DLL Hijack, который может достичь той же цели, является использование &lt;a href=&quot;https://docs.microsoft.com/en-us/windows/win32/dlls/dynamic-link-library-redirection&quot; target=&quot;_blank&quot;&gt;перенаправления загрузки DLL&lt;/a&gt; путем создания папки в том же каталоге целевой программы с повышенными правами (например&lt;code&gt;target_program.exe.local&lt;/code&gt;, и удаление DLL, которая будет загружена вместо ожидаемой).&lt;/p&gt;
  &lt;p id=&quot;yD8b&quot;&gt;Этот метод может также использоваться в качестве примитива для локального повышения привилегий в случае уязвимости, которая позволяет создавать папку (с разрешающим списком контроля доступа) в контролируемое местоположение, например, описанное &lt;a href=&quot;https://twitter.com/jonasLyk&quot; target=&quot;_blank&quot;&gt;Jonas Lykkegård&lt;/a&gt; в этом блоге &lt;em&gt;&lt;a href=&quot;https://secret.club/2020/04/23/directory-deletion-shell.html&quot; target=&quot;_blank&quot;&gt;От удаления каталога до системной оболочки&lt;/a&gt;&lt;/em&gt;.&lt;/p&gt;
  &lt;p id=&quot;fOj4&quot;&gt;Поиск EQL - потенциальная эскалация привилегий через перенаправление DLL&lt;/p&gt;
  &lt;pre id=&quot;fF4P&quot;&gt;library where user.id : &amp;quot;S-1-5-18&amp;quot; and
  dll.path : (&amp;quot;?:\\Windows\\system32\\*.exe.local\\*&amp;quot;,
              &amp;quot;?:\\Windows\\syswow64\\*.exe.local\\*&amp;quot;,
              &amp;quot;?:\\Program Files (x86)\\Microsoft\\*.exe.local\\*&amp;quot;,
              &amp;quot;?:\\Program Files\\Microsoft\\*.exe.local\\*&amp;quot;) and
 not (dll.code_signature.subject_name : &amp;quot;Microsoft *&amp;quot; and
      dll.code_signature.trusted == true) and
 process.executable :
              (&amp;quot;?:\\Windows\\system32\\*&amp;quot;,
               &amp;quot;?:\\Windows\\syswow64\\*&amp;quot;,
               &amp;quot;?:\\Program Files (x86)\\Microsoft\\*&amp;quot;,
               &amp;quot;?:\\Program Files\\Microsoft\\*&amp;quot;)&lt;/pre&gt;
  &lt;p id=&quot;GiiN&quot;&gt;Этот запрос соответствует методу UACME 22, который нацелен &lt;code&gt;consent.exe&lt;/code&gt;(выполняется как система), обманывая его в загрузке &lt;code&gt;comctl32.dll&lt;/code&gt;из &lt;code&gt;SxS DotLocal&lt;/code&gt;каталога вместо&lt;code&gt;System32&lt;/code&gt;:&lt;/p&gt;
  &lt;figure id=&quot;S5gR&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image14.png&quot; width=&quot;1888&quot; /&gt;
  &lt;/figure&gt;
  &lt;section style=&quot;background-color:hsl(hsl(24,  24%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;OUi2&quot;&gt;Стоит также отметить, что большинство обходов UAC через DLL hijack также полезны для сохранения и могут обходить обнаружение на основе &lt;a href=&quot;https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns&quot; target=&quot;_blank&quot;&gt;автозапуска&lt;/a&gt; (известные места сохранения файлов и реестра)&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;elevated-com-interface&quot;&gt;&lt;em&gt;&lt;strong&gt;Повышенный интерфейс COM&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;
  &lt;p id=&quot;cz8n&quot;&gt;Этот метод немного отличается от предыдущих, что означает отсутствие прямого перенаправления операций. Вместо этого он полагается на поиск повышенного COM-интерфейса, который предоставляет некоторую форму возможностей выполнения (например&lt;a href=&quot;https://gist.github.com/api0cradle/d4aaef39db0d845627d819b2b6b30512#file-akagi_41-c-L130&quot; target=&quot;_blank&quot;&gt;, оболочку CreateProcess / &lt;/a&gt;ShellExec), которая может быть вызвана для запуска привилегированной программы, передаваемой через аргументы из процесса целостности среды.&lt;/p&gt;
  &lt;p id=&quot;5tvt&quot;&gt;С точки зрения поведения, как правило, эти COM-интерфейсы будут выполняться в контексте &lt;code&gt;dllhost.exe&lt;/code&gt;(COM Surrogate) с &lt;code&gt;process.command_line&lt;/code&gt;содержанием &lt;code&gt;classId&lt;/code&gt;целевого COM-объекта, это обычно приводит к созданию дочернего процесса с высокой целостностью.&lt;/p&gt;
  &lt;p id=&quot;Ky92&quot;&gt;Ниже приведены примеры различных семейств вредоносных программ, использующих этот метод для обхода UAC (например, &lt;a href=&quot;https://malpedia.caad.fkie.fraunhofer.de/details/win.darkside&quot; target=&quot;_blank&quot;&gt;семейства DarkSide&lt;/a&gt; и &lt;a href=&quot;https://malpedia.caad.fkie.fraunhofer.de/details/win.lockbit&quot; target=&quot;_blank&quot;&gt;LockBit&lt;/a&gt; ransomware), чтобы повысить уровень целостности перед запуском возможностей шифрования и уклонения.&lt;/p&gt;
  &lt;figure id=&quot;AZIv&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image6.png&quot; width=&quot;1492&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;token-security-attributes&quot;&gt;&lt;em&gt;Атрибуты безопасности токенов&lt;/em&gt;&lt;/h3&gt;
  &lt;p id=&quot;CAmf&quot;&gt;Проницательное &lt;a href=&quot;https://twitter.com/tiraniddo/status/1192583900645732352?lang=fr&quot; target=&quot;_blank&quot;&gt;наблюдение&lt;/a&gt; было сделано &lt;a href=&quot;https://twitter.com/tiraniddo&quot; target=&quot;_blank&quot;&gt;Джеймсом Форшоу&lt;/a&gt; для возможности использования &lt;a href=&quot;https://github.com/processhacker/processhacker/blob/76d00575597c9c6baabcf2cbb81e7e099ac31f8f/phnt/include/ntseapi.h#L194-L204&quot; target=&quot;_blank&quot;&gt;атрибутов безопасности маркеров процессов&lt;/a&gt; для идентификации процессов, запущенных как приложения с автоматически повышенными правами .&lt;/p&gt;
  &lt;p id=&quot;fYGE&quot;&gt;&lt;a href=&quot;https://github.com/processhacker/processhacker/blob/ac8578d86bbca9924e9cec2c09ec495d44a6f3fd/ProcessHacker/tokprp.c#L3118-L3171&quot; target=&quot;_blank&quot;&gt;ProcessHacker&lt;/a&gt; также захватывает этот тип информации. Ниже приведен пример свойств токенов для notepad.exe экземпляр запускается через обход UAC.&lt;/p&gt;
  &lt;figure id=&quot;j7O5&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image21.png&quot; width=&quot;494&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;RiSW&quot;&gt;&lt;code&gt;LUA://HdAutoAp&lt;/code&gt;Атрибут означает, что это приложение с автоматическим повышением (заполняется также для повышенных COM-объектов и жестко закодированных процессов AppInfo в белом списке). &lt;code&gt;LUA://DecHdAutoAp&lt;/code&gt;означает, что это потомок приложения с автоматическим повышением, что очень полезно при отслеживании дерева процессов, сгенерированного с помощью обхода UAC.&lt;/p&gt;
  &lt;p id=&quot;R0oG&quot;&gt;&lt;a href=&quot;https://www.elastic.co/blog/whats-new-elastic-security-7-16-0&quot; target=&quot;_blank&quot;&gt;Elastic Endpoint Security 7.16&lt;/a&gt; и выше захватывают эту информацию с помощью событий выполнения процесса (process.Ext.token.security_attributes), которые открывают возможность поиска и обнаружения обходов UAC, захватывающих поток выполнения программы с  автоматически повышенными правами или COM-интерфейса без предварительного знания специфики обхода (целевой двоичный файл, COM-интерфейс, метод перенаправления и другие важные детали) :&lt;/p&gt;
  &lt;p id=&quot;ng3i&quot;&gt;Программа с автоматически повышенными правами :&lt;/p&gt;
  &lt;p id=&quot;k32r&quot;&gt;Поиск EQL - обнаружение обхода UAC с помощью атрибутов безопасности токенов&lt;/p&gt;
  &lt;pre id=&quot;74M3&quot;&gt;process where event.action == &amp;quot;start&amp;quot; and
   process.Ext.token.integrity_level_name : (&amp;quot;high&amp;quot;, &amp;quot;system&amp;quot;) and
   process.parent.command_line != null and
   /* descendant of an auto-elevated application or COM object */
   process.Ext.token.security_attributes : &amp;quot;LUA://DecHdAutoAp&amp;quot; and
    (
      /* common lolbins, evasion and proxy execution programs */
      process.pe.original_file_name :
                 (&amp;quot;rundll32.exe&amp;quot;,
                  &amp;quot;cmd.exe&amp;quot;,
                  &amp;quot;pwsh*&amp;quot;,
                  &amp;quot;powershell.exe&amp;quot;,
                  &amp;quot;mshta.exe&amp;quot;,
                  &amp;quot;msbuild.exe&amp;quot;,
                  &amp;quot;regsvr32.exe&amp;quot;,
                  &amp;quot;powershell.exe&amp;quot;,
                  &amp;quot;cscript.exe&amp;quot;,
                  &amp;quot;wscript.exe&amp;quot;,
                  &amp;quot;wmic.exe&amp;quot;,
                  &amp;quot;installutil.exe&amp;quot;,
                  &amp;quot;msxsl.exe&amp;quot;,
                  &amp;quot;Microsoft.Workflow.Compiler.exe&amp;quot;,
                  &amp;quot;ieexec.exe&amp;quot;,
                  &amp;quot;iexpress.exe&amp;quot;,
                  &amp;quot;RegAsm.exe&amp;quot;,
                  &amp;quot;installutil.exe&amp;quot;,
                  &amp;quot;RegSvcs.exe&amp;quot;,
                  &amp;quot;RegAsm.exe&amp;quot;,
                  &amp;quot;javaw.exe&amp;quot;,
                  &amp;quot;reg.exe&amp;quot;,
                  &amp;quot;schtasks.exe&amp;quot;,
                  &amp;quot;sc.exe&amp;quot;,
                  &amp;quot;net.exe&amp;quot;,
                  &amp;quot;net1.exe&amp;quot;,
                  &amp;quot;vssadmin.exe&amp;quot;,
                  &amp;quot;bcdedit.exe&amp;quot;,
                  &amp;quot;wbadmin.exe&amp;quot;,
                  &amp;quot;msiexec.exe&amp;quot;) or

       /* suspicious or unusual paths */
       process.executable : (&amp;quot;?:\\Windows\\Microsoft.NET\\*&amp;quot;,
                             &amp;quot;?:\\Users\\Public\\*&amp;quot;,
                             &amp;quot;?:\\Programdata\\*&amp;quot;,
                             &amp;quot;?:\\Windows\\Temp\\*&amp;quot;,
                             &amp;quot;?:\\Windows\\Tasks\\*&amp;quot;,
                             &amp;quot;?:\\Windows\\System32\\Tasks\\*&amp;quot;) or

       /* MS signed but from unusual paths */
       (process.code_signature.trusted == true and
        process.code_signature.subject_name : &amp;quot;Microsoft *&amp;quot; and
        not process.executable : (&amp;quot;?:\\Windows\\system32\\*.exe&amp;quot;,
                                  &amp;quot;?:\\Windows\\SysWOW64\\*.exe&amp;quot;,
                                  &amp;quot;?:\\Program Files\\*.exe&amp;quot;,
                                  &amp;quot;?:\\Program Files (x86)\\*&amp;quot;,
                                  &amp;quot;?:\\ProgramData\\Microsoft\\*&amp;quot;,
                      &amp;quot;\\Device\\HarddiskVolume*\\Windows\\System32\\*.exe&amp;quot;,
                      &amp;quot;\\Device\\HarddiskVolume*\\Windows\\SysWOW64\\*.exe&amp;quot;) and

        /* runs from temp folder and invoked by different elevated processes */
        not process.pe.original_file_name == &amp;quot;DismHost.exe&amp;quot;
       ) or

    /* elevated and unsigned or untrusted programs excluding
      third party uninstallers executed via appwiz.cpl */
      ((process.code_signature.trusted == false or
      process.code_signature.exists == false) and
        not (process.parent.name : &amp;quot;dllhost.exe&amp;quot; and
          process.parent.command_line :
          &amp;quot;*FCC74B77-EC3E-4DD8-A80B-008A702075A9*&amp;quot;))) and

  /* Rundll32 FPs */
  not (process.name : &amp;quot;rundll32.exe&amp;quot; and
       process.args :
         (&amp;quot;devmgr.dll,DeviceProperties_RunDLL&amp;quot;,
         &amp;quot;?:\\Windows\\system32\\iesetup.dll,IEShowHardeningDialog&amp;quot;) and
       process.parent.name : (&amp;quot;dllhost.exe&amp;quot;, &amp;quot;ServerManager.exe&amp;quot;)) and

  /* uninstallers executed via appwiz.cpl */
  not (process.args : &amp;quot;/uninstall&amp;quot; and
       process.parent.name : &amp;quot;dllhost.exe&amp;quot; and
       process.parent.command_line : &amp;quot;*FCC74B77-EC3E-4DD8-A80B-008A702075A9*&amp;quot;)
       and

  /* server manager may spawn interactive powershell commands */
  not (process.name : &amp;quot;powershell.exe&amp;quot; and
       process.parent.executable : &amp;quot;?:\\Windows\\System32\\ServerManager.exe&amp;quot;)
       and

 /* Windows Installer service descendants */
 not (process.parent.executable : &amp;quot;?:\\Windows\\System32\\msiexec.exe&amp;quot; and
      process.parent.args : &amp;quot;/V&amp;quot;)
&lt;/pre&gt;
  &lt;p id=&quot;KqgD&quot;&gt;Приведенный выше запрос также соответствует всем потомкам обхода UAC, а не только прямому дочернему процессу.&lt;/p&gt;
  &lt;p id=&quot;WvK3&quot;&gt;Здесь мы видим этот подход, обнаруживающий захват потока выполнения с помощью манипулирования разделом реестра:&lt;/p&gt;
  &lt;figure id=&quot;E6dZ&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image10.png&quot; width=&quot;1738&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;FUqx&quot;&gt;Вот пример этого совпадающего обхода UAC:&lt;/p&gt;
  &lt;figure id=&quot;xdCL&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image15.png&quot; width=&quot;1770&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;SgmO&quot;&gt;Ниже приведены примеры совпадений для 3 различных обходов UAC через повышенный COM-интерфейс:&lt;/p&gt;
  &lt;figure id=&quot;dJuK&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image17.png&quot; width=&quot;1677&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;detection-evasion&quot;&gt;&lt;em&gt;Уклонение от обнаружения&lt;/em&gt;&lt;/h3&gt;
  &lt;p id=&quot;fVXX&quot;&gt;Рассмотрим  методы уклонения, которые не ограничиваются обходом UAC, таких как переименование папки или раздела реестра, символические ссылки реестра для нарушения логики обнаружения на основе конкретных изменений пути к файлу/ключа реестра или корреляции различных событий одним и тем же процессом. Хотя большинство семейств вредоносных программ не утруждают себя модификацией и настройкой этих методов, учет этих возможностей уклонения является обязательным для повышения устойчивости.&lt;/p&gt;
  &lt;p id=&quot;7CkK&quot;&gt;Ниже приведен пример уклонения от мониторинга файлов с помощью переименования каталогов (&lt;a href=&quot;https://github.com/hfiref0x/UACME/tree/v3.2.x&quot; target=&quot;_blank&quot;&gt;UACME 22&lt;/a&gt;).&lt;/p&gt;
  &lt;figure id=&quot;ueQj&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image11.png&quot; width=&quot;1614&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;V2Ca&quot;&gt;Вот пример уклонения от мониторинга пути к ключу реестра с помощью переименования ключа (&lt;a href=&quot;https://github.com/AzAgarampur/byeintegrity8-uac&quot; target=&quot;_blank&quot;&gt;byeintegrity8&lt;/a&gt;).&lt;/p&gt;
  &lt;figure id=&quot;VzQy&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image7.png&quot; width=&quot;1561&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;VIY5&quot;&gt;Еще один интересный трюк уклонения, который недавно был добавлен в &lt;a href=&quot;https://github.com/hfiref0x/UACME/commit/75b39e214ef6c2e37f04463f89aa0433afb2b08a#diff-b88fec8a22ebca61cc2ebfb4b0e1549b50fd179f262228e018ab2463cb4efc56R567&quot; target=&quot;_blank&quot;&gt;UACME v.3.5. 7&lt;/a&gt;, - это подраздел CurVer, который можно использовать для перенаправления обработчика оболочки по умолчанию. Это эффективно обходит обнаружения, ищущие жестко закодированный подозрительный путь/значения реестра:&lt;/p&gt;
  &lt;figure id=&quot;JZ9l&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image9.png&quot; width=&quot;1633&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;BTww&quot;&gt;Для обнаружения файлов, связанных с захватом DLL, лучше использовать события загрузки DLL (&lt;a href=&quot;https://www.elastic.co/blog/whats-new-elastic-security-7-16-0&quot; target=&quot;_blank&quot;&gt;Elastic Endpoint Security 7.16&lt;/a&gt; регистрирует библиотеки DLL, не подписанные Microsoft). Для реестра сочетание registry.data.strings и имен значений должно быть немного более устойчивым, чем полный путь ключа.&lt;/p&gt;
  &lt;p id=&quot;nfoX&quot;&gt;Приведенный ниже пример &lt;a href=&quot;https://www.elastic.co/guide/en/elasticsearch/reference/current/eql-syntax.html&quot; target=&quot;_blank&quot;&gt;корреляции EQL&lt;/a&gt; показывает, как обнаружить загрузку DLL из каталога, маскирующегося под System32 (т. е. В результате модификации переменной среды windir/systemroot) :&lt;/p&gt;
  &lt;p id=&quot;2Bup&quot;&gt;Поиск EQL - обнаружение перенаправления через rogue Windir/SystemRoot&lt;/p&gt;
  &lt;pre id=&quot;lBg2&quot;&gt;sequence by process.entity_id with maxspan=1m
  [process where event.action == &amp;quot;start&amp;quot; and
    /* any process running as high or system integrity */
    process.Ext.token.integrity_level_name : (&amp;quot;high&amp;quot;, &amp;quot;system&amp;quot;)]
  [library where dll.path :
    /* masquerading as windir/system root */
    (&amp;quot;?:\\*\\System32\\*.dll&amp;quot;, &amp;quot;?:\\*\\SysWOW64\\*.dll&amp;quot;) and
    not dll.path :
           (&amp;quot;?:\\Windows\\System32\\*.dll&amp;quot;,&amp;quot;?:\\Windows\\Syswow64\\*.dll&amp;quot;) and
    not (dll.code_signature.subject_name : &amp;quot;Microsoft *&amp;quot; and
         dll.code_signature.trusted == true)]
&lt;/pre&gt;
  &lt;p id=&quot;UFDI&quot;&gt;В этом примере показаны совпадения для 2 различных методов (манипуляция ключом реестра и захват DLL через поддельный Windir):&lt;/p&gt;
  &lt;figure id=&quot;d6Lt&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image18.png&quot; width=&quot;1666&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;RY6C&quot;&gt;Следующий пример объединяет &lt;a href=&quot;https://scorpiosoftware.net/2020/07/17/creating-registry-links/&quot; target=&quot;_blank&quot;&gt;символическую ссылку реестра&lt;/a&gt; и переименование раздела реестра, чтобы избежать обнаружения обхода UAC на основе мониторинга изменений ключа реестра (ms-settings или shell\open\command) :&lt;/p&gt;
  &lt;figure id=&quot;uJfF&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image3.png&quot; width=&quot;967&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;xBuN&quot;&gt;&lt;a href=&quot;https://github.com/hfiref0x/UACME&quot; target=&quot;_blank&quot;&gt;UACME v.3. 5&lt;/a&gt; и выше &lt;a href=&quot;https://github.com/hfiref0x/UACME/commit/e9495cfd2ff074ca8d4a3722428212e09c981817#diff-b88fec8a22ebca61cc2ebfb4b0e1549b50fd179f262228e018ab2463cb4efc56R163&quot; target=&quot;_blank&quot;&gt;реализует&lt;/a&gt; это уклонение для методов, связанных с манипулированием ключами реестра.&lt;/p&gt;
  &lt;p id=&quot;M9uh&quot;&gt;Вы можете охотиться с помощью Elastic Endpoint или &lt;a href=&quot;https://blog.menasec.net/2020/09/discovering-windows-registry-symbolic.html&quot; target=&quot;_blank&quot;&gt;Sysmon&lt;/a&gt; logs registry symbolic link creation, ища модификацию реестра со значением name, равным SymbolicLinkValue.&lt;/p&gt;
  &lt;p id=&quot;lQlQ&quot;&gt;Пример запроса KQL для обнаружения этого уклонения: &lt;code&gt;registry.value :&amp;quot;SymbolicLinkValue&amp;quot; and registry.key :&lt;/code&gt;S-1-5-21-15&lt;em&gt;Classes\&lt;/em&gt;\*&amp;#x60;:&lt;/p&gt;
  &lt;figure id=&quot;sMw6&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image1.png&quot; width=&quot;1551&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;most-common-uac-bypasses&quot;&gt;&lt;em&gt;Наиболее распространенные обходы UAC&lt;/em&gt;&lt;/h3&gt;
  &lt;p id=&quot;wqdH&quot;&gt;Семейства вредоносных программ, используемые в дикой природе, постоянно меняются. Ниже вы можете увидеть краткий обзор наиболее часто наблюдаемых методов обхода UAC, используемых семействами вредоносных программ:&lt;/p&gt;
  &lt;figure id=&quot;U2pz&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b4/fc/b4fc5abd-e4fa-4851-9ad8-b56f96b220f9.png&quot; width=&quot;850&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;wzqW&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://elastic.github.io/security-research/whitepapers/2022/02/03.exploring-windows-uac-bypass-techniques-detection-strategies/media/image4.png&quot; width=&quot;1886&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;zjQs&quot;&gt;Наиболее часто выполняемые команды через обход UAC-это либо повторное выполнение вредоносного ПО как высокой целостности, либо методы уклонения от защиты, такие как:&lt;/p&gt;
  &lt;ul id=&quot;CGxK&quot;&gt;
    &lt;li id=&quot;IHMX&quot;&gt;Вмешательство в исключения AV или состояние&lt;/li&gt;
    &lt;li id=&quot;YIaX&quot;&gt;Запись в ключи реестра, защищенные HKLM&lt;/li&gt;
    &lt;li id=&quot;SGdK&quot;&gt;Вмешательство в настройки восстановления системы&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;GOT2&quot; data-align=&quot;center&quot;&gt;&lt;em&gt;Спасибо за прочтение!&lt;/em&gt;&lt;/p&gt;
  &lt;p id=&quot;jusv&quot;&gt;&lt;/p&gt;
  &lt;figure id=&quot;7uRW&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4e/c4/4ec4f936-5ef9-49b4-b148-cd10dced80b3.jpeg&quot; width=&quot;1262&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Oeif&quot;&gt;&lt;a href=&quot;https://t.me/SCAM_PROJECTS&quot; target=&quot;_blank&quot;&gt;S C A M P R P O J E C T&lt;/a&gt;&lt;/p&gt;

</content></entry><entry><id>ate:XVo8WGoG6Ps</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/XVo8WGoG6Ps?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>Инструкция по взлому сайтов</title><published>2022-03-02T07:37:04.448Z</published><updated>2022-03-02T07:37:04.448Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/26/fa/26fa08fa-2c06-40e7-8aaa-e13d3914115c.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img1.teletype.in/files/4d/63/4d632afa-32b8-4a2e-be5d-bee108f800e0.png&quot;&gt;Рассказываю о методах взлома сайта. Пошагово и доступно.</summary><content type="html">
  &lt;p id=&quot;bzLy&quot;&gt;Рассказываю о методах взлома сайта. Пошагово и доступно.&lt;/p&gt;
  &lt;p id=&quot;mOKn&quot;&gt;Всем салют, дорогие друзья!&lt;br /&gt;Не секрет, что на сегодняшний день взлом сайтов является одним из самых распространенных типов атак в сети. &lt;br /&gt;Думаю, что вам будет интересно узнать о том, как же все-таки мы, хакеры, взламываем сайты. В этой статье мы с вами разберем самые азы взлома сайтов и на примерах покажем, как работать с популярными движками.&lt;/p&gt;
  &lt;h2 id=&quot;eLxO&quot;&gt;Общие принципы взлома сайтов&lt;/h2&gt;
  &lt;p id=&quot;z5XI&quot;&gt;&lt;strong&gt;По структуре сайты делятся на три больших класса:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;Wush&quot;&gt;
    &lt;li id=&quot;pyEx&quot;&gt;&lt;strong&gt;самописные&lt;/strong&gt; (сделанные вручную на HTML, произведенные статическим генератором типа &lt;a href=&quot;https://jekyllrb.com/&quot; target=&quot;_blank&quot;&gt;Jekyll&lt;/a&gt; или собранные в программе-конструкторе типа Adobe Dreamweaver);&lt;/li&gt;
    &lt;li id=&quot;c1zR&quot;&gt;&lt;strong&gt;сделанные в онлайновых конструкторах&lt;/strong&gt; (в основном это сайты-визитки без каких-либо баз данных и передаваемых полей);&lt;/li&gt;
    &lt;li id=&quot;Aqok&quot;&gt;&lt;strong&gt;работающие на готовых CMS&lt;/strong&gt; (Content Management System, системах управления контентом).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;ek0r&quot;&gt;Встречаются еще&lt;strong&gt; самодельные CMS&lt;/strong&gt;, созданные для конкретного сайта, но это сейчас стало редкостью — позволить себе поддержку своей системы могут только самые крупные ресурсы, и оправдать связанные с этим затраты непросто.&lt;/p&gt;
  &lt;p id=&quot;kTTw&quot;&gt;&lt;strong&gt;В основе большинства современных сайтов — готовые движки. &lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Rd1G&quot;&gt;С точки зрения атакующего, движки сайтов ничем не отличаются от других сервисов и служб. Их исходный код обычно находится в общем доступе, и любой исследователь может проанализировать его на ошибки, в том числе бреши в безопасности. Поэтому сайты на CMS редко становятся жертвами целевой атаки. Чаще их ломают массово.&lt;/p&gt;
  &lt;p id=&quot;EvN4&quot;&gt;Такой взлом автоматизирован и обычно протекает по следующей схеме: хакер находит уязвимость (самостоятельно или просто гуглит что-то свежее). Затем он делает эксплоит или берет готовый и пишет специализированный бот. Этот бот ищет указанную дыру на всех сайтах подряд в заданном диапазоне и пытается эксплуатировать ее.&lt;/p&gt;
  &lt;h2 id=&quot;OxNU&quot;&gt;Разведка&lt;/h2&gt;
  &lt;p id=&quot;Wwn4&quot;&gt;&lt;strong&gt;Прежде чем пытаться атаковать цель, нужно собрать информацию о ней.&lt;/strong&gt; Для этого хорошо подходит инструмент&lt;strong&gt; &lt;a href=&quot;https://github.com/urbanadventurer/WhatWeb&quot; target=&quot;_blank&quot;&gt;WhatWeb&lt;/a&gt;&lt;/strong&gt;. Эта утилита предоставляет подробную информацию о CMS жертвы и использованных ей веб-инструментах.&lt;/p&gt;
  &lt;p id=&quot;ztoQ&quot;&gt;&lt;strong&gt;Советуем запускать WhatWeb с ключом &lt;code&gt;-а&lt;/code&gt;&lt;/strong&gt;, указывая после него значение 3 или 4. Разница между ними только в том, что во втором случае WhatWeb будет сканировать еще и субдиректории. Имей в виду, что оба варианта задают агрессивный метод опросов — со всеми вытекающими, а точнее «втекающими» на сервер логами.&lt;/p&gt;
  &lt;p id=&quot;T1xv&quot;&gt;&lt;strong&gt;Вот пример запуска и собранных ответов:&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;3VTh&quot;&gt;&lt;code&gt;$ whatweb -a3 https://URL&lt;/code&gt;&lt;/p&gt;
  &lt;blockquote id=&quot;eixH&quot;&gt;https://URL [200 OK] Cookies[PHPSESSID], Country[UNITED KINGDOM][GB], Frame, HTML5, JQuery[1.9.0,2.2.3], Open-Graph-Protocol[website], PHP[7.1.33], PasswordField[password], Script[application/ld+json,text/javascript], Title[Bower Partnerships | Best Equity Release Broker Customer Service 2019], UncommonHeaders[link,x-robots-tag,alt-svc], WordPress, X-Powered-By[PHP/7.1.33], X-UA-Compatible[IE=EDGE]&lt;/blockquote&gt;
  &lt;ul id=&quot;7kqv&quot;&gt;
    &lt;li id=&quot;Gm8g&quot;&gt;&lt;strong&gt;Здесь мы видим, что это сайт британской компании, сделанный на WordPress, используется PHP v. 7.1.33 и jQuery 1.9.0, 2.2.3.&lt;/strong&gt; Неплохо для начала!&lt;/li&gt;
    &lt;li id=&quot;eEpZ&quot;&gt;Если у тебя нет VPN или ты просто не хочешь заморачиваться с установкой, обрати внимание на &lt;a href=&quot;https://hackertarget.com/whatweb-scan/&quot; target=&quot;_blank&quot;&gt;онлайновую версию WhatWeb&lt;/a&gt;.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;C8l9&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4d/63/4d632afa-32b8-4a2e-be5d-bee108f800e0.png&quot; width=&quot;1224&quot; /&gt;
  &lt;/figure&gt;
  &lt;blockquote id=&quot;G1qN&quot;&gt;Кстати, при работе с заграничными сайтами она дает большую скорость.&lt;/blockquote&gt;
  &lt;ul id=&quot;naqu&quot;&gt;
    &lt;li id=&quot;8eZr&quot;&gt;Если тебе достаточно определить только название CMS, то для этого есть &lt;a href=&quot;https://itrack.ru/whatcms/&quot; target=&quot;_blank&quot;&gt;отдельные сервисы&lt;/a&gt;, даже русскоязычные.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;7pAT&quot;&gt;&lt;strong&gt;Вот свежая статистика популярности различных CMS в рунете:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;Ik4I&quot;&gt;
    &lt;li id=&quot;BMXE&quot;&gt;WordPress — 58,12%;&lt;/li&gt;
    &lt;li id=&quot;AmdT&quot;&gt;Joomla — 17,12%;&lt;/li&gt;
    &lt;li id=&quot;wvdK&quot;&gt;OpenCart — 4,65%;&lt;/li&gt;
    &lt;li id=&quot;VnAn&quot;&gt;Drupal — 3,75%;&lt;/li&gt;
    &lt;li id=&quot;tCt9&quot;&gt;Wix — 3,74%;&lt;/li&gt;
    &lt;li id=&quot;uNS1&quot;&gt;MODX Revolution — 2,81%;&lt;/li&gt;
    &lt;li id=&quot;jp9B&quot;&gt;MODX Evolution — 2,76%;&lt;/li&gt;
    &lt;li id=&quot;hHVl&quot;&gt;Nethouse — 2,23%;&lt;/li&gt;
    &lt;li id=&quot;YNLX&quot;&gt;прочие — 4,78%.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;h2 id=&quot;mx0U&quot;&gt;WordPress&lt;/h2&gt;
  &lt;p id=&quot;68Nc&quot;&gt;Поскольку WordPress — это сейчас самая популярная CMS, то перейдем сразу к ней. &lt;strong&gt;Под нее выпущен очень мощный сканер, который умеет творить магию, — &lt;a href=&quot;https://wpscan.org/&quot; target=&quot;_blank&quot;&gt;WPScan&lt;/a&gt;.&lt;/strong&gt; На момент написания статьи &lt;strong&gt;актуальная версия была 3.7.8&lt;/strong&gt;. Этот &lt;strong&gt;сканер умеет определять версию сканируемого объекта, брутить админку (у него даже есть свой встроенный словарь), смотреть уязвимые открытые директории, определять установленные плагины и много всего другого&lt;/strong&gt;. К тому же он &lt;strong&gt;предустановлен в &lt;a href=&quot;https://tools.kali.org/tools-listing&quot; target=&quot;_blank&quot;&gt;Kali Linux&lt;/a&gt;&lt;/strong&gt; и в других дистрибутивах для пентестеров. Есть даже версия в &lt;a href=&quot;https://hub.docker.com/r/wpscanteam/wpscan/&quot; target=&quot;_blank&quot;&gt;докер-контейнере&lt;/a&gt;.&lt;/p&gt;
  &lt;p id=&quot;aTGM&quot;&gt;На наш взгляд, управление и ключи WPScan могли бы и упростить. Даже хелпа у программы два — краткий (&lt;code&gt;-h&lt;/code&gt;) и подробный (&lt;code&gt;--hh&lt;/code&gt;).&lt;/p&gt;
  &lt;ul id=&quot;PHZ8&quot;&gt;
    &lt;li id=&quot;QZU1&quot;&gt;Перед первым использованием WPScan необходимо обновить его базу данных:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;pre id=&quot;j2sT&quot;&gt;wpscan --update &lt;/pre&gt;
  &lt;ul id=&quot;k8PV&quot;&gt;
    &lt;li id=&quot;UIgA&quot;&gt;После этого начинаем сканирование. Сам по себе WPScan без ключей выдаст общую информацию о сайте, лишь поверхностно просканировав цель:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;pre id=&quot;VxTn&quot;&gt;wpscan --url http://example.com&lt;/pre&gt;
  &lt;figure id=&quot;UhcR&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/5a/61/5a615f42-5f91-49db-bd65-703fd77ac21a.png&quot; width=&quot;1161&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;v1QX&quot;&gt;&lt;strong&gt;После строчки &lt;code&gt;Interesting Finding(s):&lt;/code&gt; начинаются те самые моменты, на которые стоит обратить внимание:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;4L0l&quot;&gt;
    &lt;li id=&quot;ih17&quot;&gt;версия WP;&lt;/li&gt;
    &lt;li id=&quot;kQO5&quot;&gt;открытые директории;&lt;/li&gt;
    &lt;li id=&quot;dBqL&quot;&gt;подозрения на уязвимости;&lt;/li&gt;
    &lt;li id=&quot;q4DA&quot;&gt;ссылки на ресурсы, где об этих уязвимостях можно почитать.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;yfiC&quot;&gt;В конце вывода красным восклицательным знаком помечены строки, которые идут вразрез с правилами безопасности. В нашем случае это торчащий наружу конфигурационный файл &lt;code&gt;wp-config.php&lt;/code&gt; с логином и паролем к базе данных.&lt;/p&gt;
  &lt;figure id=&quot;Enmi&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/08/2e/082e7070-9f64-4a19-94ca-640d9173ee23.jpeg&quot; width=&quot;1280&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;k9Fl&quot;&gt;&lt;strong&gt;Продолжаем копать и все тем же софтом пробуем сбрутить логин и пароль к админке:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;oADf&quot;&gt;wpscan --url http://[IP-address] --passwords pass.txt --usernames user.txt&lt;/pre&gt;
  &lt;p id=&quot;Anvj&quot;&gt;&lt;strong&gt;Брутфорсится очень быстро благодаря многопоточности. Если админ использовал стандартные учетные записи и установил несложные пароли, то результат не заставит себя долго ждать.&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;t9tT&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/723bab76ec51e6ff1ca6913386384786/11396/5a_FRlKKpD.png#26815965&quot; width=&quot;1280&quot; /&gt;
    &lt;figcaption&gt;Найденные учетки&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;u2kf&quot;&gt;Как видишь, учетные данные к админке и базе данных мы достали без особого труда. Для рядового взломщика это было бы больше чем предостаточно, но мы еще не все проверили. На очереди — плагины для WP и другие популярные точки входа.&lt;/p&gt;
  &lt;p id=&quot;iJNd&quot;&gt;Сканер показал нам, что на выбранном сайте нет ни одного установленного плагина, однако это может быть ложным выводом, основанным на ограничениях пассивного метода сканирования. Для более надежного обнаружения плагинов нужно задать агрессивный метод их поиска:&lt;/p&gt;
  &lt;pre id=&quot;eQ90&quot;&gt;wpscan --url http://[IP-address] --enumerate ap --plugins-detection aggressive&lt;/pre&gt;
  &lt;p id=&quot;hm7d&quot;&gt;Учти, что ключ &lt;code&gt;ap&lt;/code&gt; покажет все найденные плагины, а &lt;code&gt;vp&lt;/code&gt; — только уязвимые. Данная процедура занимает приличное время. Скорость будет зависеть от удаленности сайта, но даже в лучшем случае на это уйдет не меньше 30 минут.&lt;/p&gt;
  &lt;p id=&quot;NeQX&quot;&gt;&lt;strong&gt;Как видишь, агрессивный метод дал свои результаты: обнаружен антиспам-плагин Akismet версии 3.1.1.&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;s2ct&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/723bab76ec51e6ff1ca6913386384786/11397/6_GNKqFVB.png#26815965&quot; width=&quot;1237&quot; /&gt;
    &lt;figcaption&gt;Плагин Akismet v3.1.1&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;WTLO&quot;&gt;&lt;strong&gt;Точно такими же действиями необходимо искать другие уязвимые дополнения к WP. Подробнее смотри мануал в разделе &lt;code&gt;--enumerate&lt;/code&gt;.&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;exsu&quot;&gt;Также посмотри идентификаторы известных уязвимостей — &lt;a href=&quot;https://www.cvedetails.com/&quot; target=&quot;_blank&quot;&gt;CVE&lt;/a&gt;. Например, для версии PHP, на которой работает CMS. Затем поищи готовые &lt;a href=&quot;https://www.cvedetails.com/metasploit-modules/vendor-2337/Wordpress.html&quot; target=&quot;_blank&quot;&gt;модули Metasploit для WP&lt;/a&gt; и проверь их в деле.&lt;/p&gt;
  &lt;h2 id=&quot;z5f5&quot;&gt;Joomla&lt;/h2&gt;
  &lt;p id=&quot;XgH0&quot;&gt;Joomla тоже довольно популярная CMS, для которой есть свой сканер — &lt;a href=&quot;https://github.com/rezasp/joomscan&quot; target=&quot;_blank&quot;&gt;JoomScan&lt;/a&gt;. Написали его ребята из Open Web Application Security Project (&lt;a href=&quot;https://owasp.org/&quot; target=&quot;_blank&quot;&gt;OWASP&lt;/a&gt;). Он еще актуален, хотя и давно не обновлялся. Последняя версия 0.0.7 вышла в сентябре 2018 года.&lt;/p&gt;
  &lt;p id=&quot;mtqm&quot;&gt;&lt;strong&gt;По своей сути это точно такой же сканер безопасности, как и WPScan, только немного попроще.&lt;/strong&gt; JoomScan также предустановлен в большинстве хакерских дистрибутивов, а весь его мануал умещается в несколько строк:&lt;/p&gt;
  &lt;figure id=&quot;klLw&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/6bca3087cd06dbace291afb3026e9b34/11420/7a.jpg#26815965&quot; width=&quot;876&quot; /&gt;
    &lt;figcaption&gt;Help JoomScan&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;0Qna&quot;&gt;&lt;strong&gt;Он тоже поддерживает агрессивный метод сканирования установленных компонентов. Команда запуска сканирования в агрессивном режиме выглядит так:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;FBov&quot;&gt;joomscan --url http://84.42.34.2/ --enumerate-components&lt;/pre&gt;
  &lt;p id=&quot;YOXm&quot;&gt;&lt;strong&gt;Вот пример анализа найденной на просторах интернета версии сайта на Joomla:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;RmtJ&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/6bca3087cd06dbace291afb3026e9b34/11421/8a.jpg#26815965&quot; width=&quot;1104&quot; /&gt;
    &lt;figcaption&gt;JoomScan&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;4PKd&quot;&gt;Как видно по скриншоту, программа выдает версию CMS, CVE найденных уязвимостей и ссылки на эксплоиты, которыми можно воспользоваться для взлома сайта. Также в выводе приводятся все найденные на сайте директории и ссылка на файл конфигурации, если его забыли спрятать.&lt;/p&gt;
  &lt;p id=&quot;Vf5i&quot;&gt;&lt;strong&gt;Брутфорсить админку JoomScan не умеет.&lt;/strong&gt; Сегодня, чтобы выполнить такой брутфорс, нужен серьезный инструмент, который работает с цепочкой прокси-серверов. Хотя бы потому, что на сайтах с Joomla часто используется плагин &lt;a href=&quot;https://extensions.joomla.org/extension/brute-force-stop/&quot; target=&quot;_blank&quot;&gt;brute force stop&lt;/a&gt;. Когда количество неудачных попыток авторизации достигает заданного числа, он блокирует IP-адрес атакующего.&lt;/p&gt;
  &lt;p id=&quot;ig1K&quot;&gt;&lt;strong&gt;Если сайт с Joomla работает на HTTP (что уже редкость), попробуй воспользоваться &lt;a href=&quot;https://nmap.org/nsedoc/scripts/http-joomla-brute.html&quot; target=&quot;_blank&quot;&gt;скриптом&lt;/a&gt; Nmap.&lt;/strong&gt;&lt;/p&gt;
  &lt;h2 id=&quot;1Hal&quot;&gt;Drupal и другие CMS&lt;/h2&gt;
  &lt;p id=&quot;B0sz&quot;&gt;&lt;strong&gt;С Drupal все немного сложнее, как и с другими непопулярными CMS.&lt;/strong&gt; Годного сканера, который бы находил уязвимости на таких сайтах, просто нет. Из готовых инструментов лишь &lt;a href=&quot;https://github.com/droope/droopescan&quot; target=&quot;_blank&quot;&gt;DroopeScan&lt;/a&gt;, но он только помогает быстро собрать базовую информацию о жертве.&lt;/p&gt;
  &lt;p id=&quot;jaEr&quot;&gt;&lt;strong&gt;Устанавливается DroopeScan через pip (естественно, у тебя должен быть установлен Python):&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;DIvw&quot;&gt;pip install droopescan&lt;/pre&gt;
  &lt;p id=&quot;NR3U&quot;&gt;&lt;strong&gt;Запускаем сканирование. Так как он поддерживает не только Drupal, ему желательно явно указать, какую CMS мы ожидаем встретить на сайте:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;dqFS&quot;&gt;droopescan scan drupal -u http://url 
&lt;/pre&gt;
  &lt;figure id=&quot;TE1M&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/6bca3087cd06dbace291afb3026e9b34/11422/9a.jpg#26815965&quot; width=&quot;905&quot; /&gt;
    &lt;figcaption&gt;DroopeScan&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;i2y6&quot;&gt;Остальное приходится выискивать руками и гуглить в интернете. В этом очень помогают сайты с поиском по базам уязвимостей, например &lt;a href=&quot;https://www.cvedetails.com/product/2387/Drupal-Drupal.html?vendor_id=1367&quot; target=&quot;_blank&quot;&gt;CVEdetails&lt;/a&gt;, и готовые эксплоиты с PoC (их можно найти на GitHub и в даркнете).&lt;/p&gt;
  &lt;p id=&quot;UasC&quot;&gt;&lt;strong&gt;К примеру, возьмем уязвимость &lt;a href=&quot;https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-7600&quot; target=&quot;_blank&quot;&gt;CVE-2018-7600&lt;/a&gt;, которой подвержены версии Drupal7.х и 8.х. Она позволяет загрузить и вызвать shell удаленно. Эксплоит для PoC можно взять &lt;a href=&quot;https://github.com/a2u/CVE-2018-7600/blob/master/exploit.py&quot; target=&quot;_blank&quot;&gt;тут:&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;zXWd&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/723bab76ec51e6ff1ca6913386384786/11401/10a_XqXGieN.png#26815965&quot; width=&quot;960&quot; /&gt;
    &lt;figcaption&gt;Уязвимый Drupal&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ADlA&quot;&gt;&lt;strong&gt;Сканер выдал нам лишь версию CMS, и этого хватило для эксплуатации уязвимости. &lt;/strong&gt;В целом взлом Drupal и других CMS по своей сути ничем не отличается от поиска дыр в любом другом онлайновом сервисе. Бреши в безопасности либо есть, либо их еще не нашли:&lt;/p&gt;
  &lt;figure id=&quot;9sIL&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/6bca3087cd06dbace291afb3026e9b34/11423/11a.jpg#26815965&quot; width=&quot;960&quot; /&gt;
    &lt;figcaption&gt;PoC уязвимости CVE-2018-7600&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Kr10&quot;&gt;&lt;strong&gt;Не надо далеко ходить за боевым &lt;a href=&quot;https://www.exploit-db.com/exploits/44482&quot; target=&quot;_blank&quot;&gt;эксплоитом&lt;/a&gt;, чтобы открыть сессию в Meterpreter и воспользоваться уязвимостью в полной мере.&lt;/strong&gt;&lt;/p&gt;
  &lt;h2 id=&quot;09z6&quot;&gt;Удар по самописным сайтам&lt;/h2&gt;
  &lt;p id=&quot;tYDP&quot;&gt;Со взломом самописных сайтов все намного сложнее. Нет конкретного сканера, который сказал бы: вот тут есть старая версия веб-приложения, в нем известная дыра, вот ссылка на эксплоит и подробное описание его применения. Есть только &lt;strong&gt;очень обширный список потенциальных уязвимостей&lt;/strong&gt;, которые нужно проверить.&lt;/p&gt;
  &lt;p id=&quot;Xon3&quot;&gt;Взлом — дело сугубо творческое. В нем нет жестких рамок и перечня обязательных инструментов, особенно если они опенсорсные.&lt;/p&gt;
  &lt;p id=&quot;c1HH&quot;&gt;&lt;strong&gt;Если выполнить взлом самописного сайта, то лучше начинать с того же WhatWeb. Только теперь мы смотрим не CMS, а все обнаруженные сервисы и их версии.&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;XH2X&quot;&gt;&lt;strong&gt;Есть множество уязвимых версий самих фреймворков. К примеру, зачастую используют устаревшие версии &lt;a href=&quot;https://rubyonrails.org/&quot; target=&quot;_blank&quot;&gt;Ruby on Rails&lt;/a&gt; или &lt;a href=&quot;http://tomcat.apache.org/&quot; target=&quot;_blank&quot;&gt;Apache Tomcat&lt;/a&gt;. Эксплоиты для них есть в открытом доступе.&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;x7Dn&quot;&gt;&lt;strong&gt;Также стоит обратить внимание на версии самих языков программирования.&lt;/strong&gt; К примеру, в PHP постоянно находят уязвимости, а с момента их обнаружения до апдейта на сайте может пройти не одна неделя.&lt;/p&gt;
  &lt;p id=&quot;7fbD&quot;&gt;&lt;strong&gt;Следующим шагом желательно воспользоваться сканерами безопасности. &lt;/strong&gt;Даже если они не дадут готовый вердикт, то подкинут пищу для размышлений. Например, программа &lt;a href=&quot;https://tools.kali.org/web-applications/dirb&quot; target=&quot;_blank&quot;&gt;dirb&lt;/a&gt; поможет пробежаться по открытым директориям и вернет коды ответов.&lt;/p&gt;
  &lt;p id=&quot;dKhF&quot;&gt;Для проверки на типовые уязвимости воспользуйся универсальными сканерами: &lt;a href=&quot;https://github.com/sullo/nikto&quot; target=&quot;_blank&quot;&gt;nikto&lt;/a&gt;, &lt;a href=&quot;https://owasp.org/www-project-zap/&quot; target=&quot;_blank&quot;&gt;OWASP ZAP&lt;/a&gt;, &lt;a href=&quot;http://w3af.org/&quot; target=&quot;_blank&quot;&gt;w3af&lt;/a&gt;, &lt;a href=&quot;https://github.com/spinkham/skipfish&quot; target=&quot;_blank&quot;&gt;skipfish&lt;/a&gt;. Также советую иметь в запасе &lt;a href=&quot;https://sourceforge.net/projects/getmantra/files/Mantra%20Security%20Toolkit/&quot; target=&quot;_blank&quot;&gt;mantra security toolkit&lt;/a&gt;.&lt;/p&gt;
  &lt;figure id=&quot;actH&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/723bab76ec51e6ff1ca6913386384786/11408/15_PcDmNNo.png#26815965&quot; width=&quot;948&quot; /&gt;
    &lt;figcaption&gt;Nikto&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Pacg&quot;&gt;&lt;strong&gt;Для всего остального есть &lt;a href=&quot;https://portswigger.net/burp&quot; target=&quot;_blank&quot;&gt;Burp Suite&lt;/a&gt;.&lt;/strong&gt; Обычно с его помощью выполняется более сложный поиск уязвимостей веб-приложений. В качестве примера рассмотрим поиск и эксплуатацию SQL-инъекций.&lt;/p&gt;
  &lt;p id=&quot;323B&quot;&gt;&lt;strong&gt;Ставим Burp Suite (в Kali Linux он уже предустановлен), находим в нем Repeater (повторитель запросов) и запускаем. В запросе GET или POST ищем передаваемое на сервер значение (типа &lt;code&gt;id=12&lt;/code&gt;) и закидываем его в Repeater:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;V0ue&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/723bab76ec51e6ff1ca6913386384786/11403/13a_WSh64Yy.png#26815965&quot; width=&quot;989&quot; /&gt;
    &lt;figcaption&gt;SQL-инъекция в Repeater&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;JHUY&quot;&gt;&lt;strong&gt;Добавляем одинарную кавычку, чтобы проверить отсутствие фильтрации специальных символов в передаваемом значении, и видим сообщение с ошибкой &lt;code&gt;syntax error sql&lt;/code&gt;. Возникновение ошибки говорит о том, что сайт уязвим к SQL-инъекциям. Для автоматизации развития атаки используем &lt;a href=&quot;http://sqlmap.org/&quot; target=&quot;_blank&quot;&gt;sqlmap:&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;0xu4&quot;&gt;sqlmap -u http://url/page.php?id=1 --dbs&lt;/pre&gt;
  &lt;p id=&quot;BfMo&quot;&gt;Ключ &lt;code&gt;-u&lt;/code&gt; указывает на URL цели, а &lt;code&gt;--dbs&lt;/code&gt; говорит проверить все СУБД.&lt;/p&gt;
  &lt;figure id=&quot;NCjy&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://st768.s3.eu-central-1.amazonaws.com/723bab76ec51e6ff1ca6913386384786/11404/14_k8tZQNT.png#26815965&quot; width=&quot;944&quot; /&gt;
    &lt;figcaption&gt;Sqlmap&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ELv3&quot;&gt;Этот комбайн для SQL-инъекций сам определит, какой пейлоад подходит, и по твоим командам вытащит все нужные данные из баз на сайте. Он даже предложит сразу определить пароли по хешам, если найдет. Особенно этот софт полезен при эксплуатации так называемых &lt;a href=&quot;https://owasp.org/www-community/attacks/Blind_SQL_Injection&quot; target=&quot;_blank&quot;&gt;слепых SQL-инъекций&lt;/a&gt;.&lt;/p&gt;
  &lt;p id=&quot;kjqV&quot;&gt;&lt;/p&gt;
  &lt;figure id=&quot;0cr2&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4e/c4/4ec4f936-5ef9-49b4-b148-cd10dced80b3.jpeg&quot; width=&quot;1262&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;4KZQ&quot;&gt;&lt;a href=&quot;https://t.me/SCAM_PROJECTS&quot; target=&quot;_blank&quot;&gt;S C A M P R P O J E C T&lt;/a&gt;&lt;/p&gt;

</content></entry><entry><id>ate:d4E8nkXEgo9</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/d4E8nkXEgo9?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>Минобороны Украины и два крупнейших банка страны попали под мощный DDoS</title><published>2022-02-16T08:18:06.697Z</published><updated>2022-02-16T08:18:06.697Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/6e/7c/6e7c68c9-389e-4b9d-a3e2-22732d0f56c7.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img1.teletype.in/files/4e/c4/4ec4f936-5ef9-49b4-b148-cd10dced80b3.jpeg&quot;&gt;Сайт Министерства обороны Украины и веб-ресурсы как минимум двух крупнейших банков страны оказались выведены из строя мощнейшей кибератакой. По словам представителей Минобороны, это был DDoS, затронувший также другие сайты военного сектора.</summary><content type="html">
  &lt;hr /&gt;
  &lt;p id=&quot;iSH0&quot;&gt;Сайт Министерства обороны Украины и веб-ресурсы как минимум двух крупнейших банков страны оказались выведены из строя мощнейшей кибератакой. По словам представителей Минобороны, это был DDoS, затронувший также другие сайты военного сектора.&lt;/p&gt;
  &lt;p id=&quot;raSH&quot;&gt;Согласно опубликованному в Twitter посту Минобороны Украины, ведомство зафиксировало «чрезмерное количество обращений в секунду». Также сообщается, что специалисты работают над восстановлением штатного функционирования всех затронутых ресурсов.&lt;/p&gt;
  &lt;p id=&quot;dFBS&quot;&gt;Несмотря на то что твит был опубликован более 12 часов назад сайт Министерства обороны до сих пор выдаёт ошибку 1020 — «отказано в доступе». Под масштабную кибератаку попали также ресурсы Приватбанка и Ощадбанка, из-за чего пострадали онлайн-транзакции и работа банкоматов по всей стране. Ощадбанк, согласно сообщениям, уже вернулся в строй, а вот при попытке зайти на https://privatbank.ua/ru мы видим ошибку «504 Gateway Time-out».&lt;/p&gt;
  &lt;p id=&quot;I8qE&quot;&gt;Более того, как отметили на странице Facebook представители Приватбанка, киберпреступники также провели дефейс сайта, что может указывать на более серьёзные мотивы, чем просто DDoS.&lt;/p&gt;
  &lt;p id=&quot;8xMv&quot;&gt;Напомним, что в этом году Украина уже сталкивалась с кибератаками, которые якобы провели операторы группы Gamaredon. Microsoft чуть позже опубликовала отчёт, в котором описываются техники этой APT-группы.&lt;/p&gt;
  &lt;figure id=&quot;91cQ&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4e/c4/4ec4f936-5ef9-49b4-b148-cd10dced80b3.jpeg&quot; width=&quot;1262&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ABRo&quot;&gt;&lt;a href=&quot;https://t.me/SCAM_PROJECTS&quot; target=&quot;_blank&quot;&gt;S C A M P R P O J E C T&lt;/a&gt;&lt;/p&gt;
  &lt;p id=&quot;ayGo&quot;&gt;&lt;a href=&quot;https://t.me/Shiva_sees_bot&quot; target=&quot;_blank&quot;&gt;ОГНЕННЫЙ ГЛАЗ ШИВЫ&lt;/a&gt;&lt;/p&gt;

</content></entry><entry><id>ate:ADyXeniUeQn</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/ADyXeniUeQn?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>🔹SilentCryptoMiner v2.1.0🔹</title><published>2022-02-15T12:15:20.859Z</published><updated>2022-02-15T12:15:20.859Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/6e/7c/6e7c68c9-389e-4b9d-a3e2-22732d0f56c7.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img1.teletype.in/files/4e/c4/4ec4f936-5ef9-49b4-b148-cd10dced80b3.jpeg&quot;&gt;        кодер: UnamSanctam</summary><content type="html">
  &lt;hr /&gt;
  &lt;p id=&quot;7Y3R&quot;&gt;        кодер: &lt;em&gt;UnamSanctam&lt;/em&gt;&lt;/p&gt;
  &lt;h2 id=&quot;opFU&quot;&gt;Основные характеристики&lt;/h2&gt;
  &lt;ul id=&quot;zm9q&quot;&gt;
    &lt;li id=&quot;tEF9&quot;&gt;Родной и .NET - Майнер установщик/инжектор и сторожевой пес, закодированный на C#, загрузчик шеллкода/инжектор, закодированный на C, майнер требует .NET Framework 4.5&lt;/li&gt;
    &lt;li id=&quot;Ao8S&quot;&gt;Шеллкод - Все .Части NET C# преобразуются в шеллкод и вводятся с помощью встроенного загрузчика C, могут быть отключены&lt;/li&gt;
    &lt;li id=&quot;UkJh&quot;&gt;Инъекция (Бесшумная/скрытая) - Спрячьте майнера за другим процессом, таким как explorer.exe, conhost.exe, svchost.exe и другие&lt;/li&gt;
    &lt;li id=&quot;x7rs&quot;&gt;Майнинг в режиме ожидания - Может быть настроен для майнинга при различных режимах использования процессора и графического процессора или вообще без него, пока компьютер используется или не используется&lt;/li&gt;
    &lt;li id=&quot;UXoh&quot;&gt;Скрытность - Приостанавливает работу майнера и очищает память графического процессора, пока открыта любая из программ в опции &amp;quot;Цели скрытности&amp;quot;.&lt;/li&gt;
    &lt;li id=&quot;Z9qv&quot;&gt;Сторожевой пес - отслеживает файл майнера и заменяет файл, если он удален, и запускает его, если введенный майнер закрыт&lt;/li&gt;
    &lt;li id=&quot;XVqp&quot;&gt;Несколько майнеров - Можно создать несколько майнеров для одновременной работы, например, один майнер XMR (CPU) и один майнер ETH (GPU) .&lt;/li&gt;
    &lt;li id=&quot;huOv&quot;&gt;Майнинг CPU и GPU - Может майнить как на CPU, так и на GPU (Nvidia и AMD)&lt;/li&gt;
    &lt;li id=&quot;DwOe&quot;&gt;Обход защитника Windows - Можно добавить исключения в Защитник Windows, чтобы избежать обнаружения&lt;/li&gt;
    &lt;li id=&quot;jgj3&quot;&gt;Убийца процессов - Постоянно проверяет наличие любых программ в списке &amp;quot;Цели уничтожения&amp;quot; и убивает их, если они найдены&lt;/li&gt;
    &lt;li id=&quot;pNFP&quot;&gt;Удаленная настройка - Можно удаленно получать настройки майнера с указанного URL-адреса каждые 100 минут&lt;/li&gt;
    &lt;li id=&quot;2DMe&quot;&gt;Поддержка веб - панели-Имеет поддержку для эффективного мониторинга и настройки всех майнеров в онлайн-веб-панели&lt;/li&gt;
  &lt;/ul&gt;
  &lt;h2 id=&quot;NWuk&quot;&gt;Список изменений &lt;/h2&gt;
  &lt;h3 id=&quot;Y1nd&quot;&gt;v2.1.0 (09/01/2022)&lt;/h3&gt;
  &lt;ul id=&quot;Fzeu&quot;&gt;
    &lt;li id=&quot;rhnK&quot;&gt;Добавлен алгоритм Призрачного гонщика, в основном используемый для монеты Raptoreum&lt;/li&gt;
    &lt;li id=&quot;x22t&quot;&gt;Добавлен генератор JSON внутри конструктора для упрощения &amp;quot;Удаленной настройки&amp;quot; и создания конфигурации веб-панели&lt;/li&gt;
    &lt;li id=&quot;DFTy&quot;&gt;Добавлены вспомогательные подписи руткита в соответствующие файлы, чтобы гарантировать, что файлы и процессы не будут скрыты от процессов майнера&lt;/li&gt;
    &lt;li id=&quot;5akT&quot;&gt;Добавлен новый статус &amp;quot;Нет бесплатной VRAM&amp;quot; для веб-панели, если ни у одного графического процессора нет достаточного количества текущей бесплатной VRAM для добычи выбранной монеты&lt;/li&gt;
    &lt;li id=&quot;R9B9&quot;&gt;Добавлены параметры конфигурации &amp;quot;удаленная конфигурация&amp;quot; и &amp;quot;api-конечная точка&amp;quot; для конфигураций &amp;quot;Удаленная конфигурация&amp;quot; и веб-панели&lt;/li&gt;
    &lt;li id=&quot;70ZF&quot;&gt;Изменена сериализация сохранения/загрузки формы, чтобы также сохранять флажки и переключать текстовые состояния&lt;/li&gt;
    &lt;li id=&quot;lxUf&quot;&gt;Изменено значение по умолчанию &amp;quot;Запуск&amp;quot; &amp;quot;Имя файла&amp;quot; из-за определенных античитов, блокирующих доступ к папке &amp;quot;Запуск&amp;quot; по умолчанию&lt;/li&gt;
    &lt;li id=&quot;TKcl&quot;&gt;Изменен код загрузчика шелл-кода и общий поток&lt;/li&gt;
    &lt;li id=&quot;Vwa7&quot;&gt;Улучшена стабильность руткита и скрытность&lt;/li&gt;
    &lt;li id=&quot;7b6K&quot;&gt;Очищены грязные и неясные имена элементов управления формами, нарушает совместимость со старыми сохранениями&lt;/li&gt;
  &lt;/ul&gt;
  &lt;h2 id=&quot;xUda&quot;&gt;Отказ от ответственности&lt;/h2&gt;
  &lt;figure id=&quot;b1Iw&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4e/c4/4ec4f936-5ef9-49b4-b148-cd10dced80b3.jpeg&quot; width=&quot;1262&quot; /&gt;
  &lt;/figure&gt;

</content></entry><entry><id>ate:eArS_trrXQB</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/eArS_trrXQB?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>Project Zero: Вендоры стали быстрее патчить 0-day (в среднем за 52 дня)</title><published>2022-02-14T10:26:30.582Z</published><updated>2022-02-14T10:26:30.582Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img1.teletype.in/files/0e/89/0e899ea6-38ed-470d-b930-969ccd69e727.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img2.teletype.in/files/90/7e/907eefea-30c3-49b6-8bf4-6d39222b013e.jpeg&quot;&gt;Немного позитивной статистики: команда Google Project Zero опубликовала отчёт, согласно которому вендоры стали быстрее устранять уязвимости нулевого дня. По крайней мере, речь идёт о тех багах, которые выявили в прошлом году исследователи Google Project Zero. </summary><content type="html">
  &lt;hr /&gt;
  &lt;p id=&quot;ShG2&quot;&gt;Немного позитивной статистики: команда Google Project Zero опубликовала отчёт, согласно которому вендоры стали быстрее устранять уязвимости нулевого дня. По крайней мере, речь идёт о тех багах, которые выявили в прошлом году исследователи Google Project Zero. &lt;/p&gt;
  &lt;p id=&quot;saT6&quot;&gt;Полученная статистика показывает, что средний временной промежуток, который требуется разработчикам на устранение 0-day — 52 дня. Кто-то может сказать, что это достаточно продолжительный период, но ещё три года назад это были 80 дней.&lt;/p&gt;
  &lt;p id=&quot;lEDP&quot;&gt;Более того, практически все разработчики устранили уязвимости нулевого дня до установленного Project Zero дедлайна — 90 дней. Это действительно важный вопрос, учитывая, что киберпреступники всегда ищут окно для эксплуатации, пока вендор готовит патч.&lt;/p&gt;
  &lt;p id=&quot;32Cz&quot;&gt;Исследователи, изучив 376 брешей класса 0-day, собрали интересные данные по компаниям: 26% проблем в безопасности пришлось на Microsoft, 23% — на Apple и 16% — на Google. Эти три корпорации заняли 65% от общего числа исследованных уязвимостей. Быстрее всего патчи выпускали разработчики Linux, Mozilla и Google, а вот с худшей стороны в этом вопросе проявили себя Oracle, Microsoft и Samsung. Microsoft, кстати, часто пользовалась дополнительным двухнедельным окном, затягивая публикацию информации об уязвимостях.&lt;/p&gt;
  &lt;p id=&quot;ukcq&quot;&gt; Девелоперы iOS и Android показали приблизительно одинаковые результаты — обе компании патчили 0-day в 70-дневный период. Тем не менее первенство по таймингу в устранении дыр досталось браузеру Chrome.&lt;/p&gt;
  &lt;figure id=&quot;N7qy&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/90/7e/907eefea-30c3-49b6-8bf4-6d39222b013e.jpeg&quot; width=&quot;668&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;LfK8&quot;&gt;Быстрее всего патчи выпускали разработчики Linux, Mozilla и Google, а вот с худшей стороны в этом вопросе проявили себя Oracle, Microsoft и Samsung. Microsoft, кстати, часто пользовалась дополнительным двухнедельным окном, затягивая публикацию информации об уязвимостях.&lt;/p&gt;
  &lt;p id=&quot;kmfs&quot;&gt;Девелоперы iOS и Android показали приблизительно одинаковые результаты — обе компании патчили 0-day в 70-дневный период. Тем не менее первенство по таймингу в устранении дыр досталось браузеру Chrome.&lt;/p&gt;
  &lt;figure id=&quot;iDRa&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b6/65/b665e5fb-0332-47bc-9225-3d68270d701d.jpeg&quot; width=&quot;639&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;YVC6&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4e/c4/4ec4f936-5ef9-49b4-b148-cd10dced80b3.jpeg&quot; width=&quot;1262&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ABRo&quot;&gt;&lt;a href=&quot;https://t.me/SCAM_PROJECTS&quot; target=&quot;_blank&quot;&gt;S C A M P R P O J E C T&lt;/a&gt;&lt;/p&gt;
  &lt;p id=&quot;ayGo&quot;&gt;&lt;a href=&quot;https://t.me/Shiva_sees_bot&quot; target=&quot;_blank&quot;&gt;ОГНЕННЫЙ ГЛАЗ ШИВЫ&lt;/a&gt;&lt;/p&gt;

</content></entry><entry><id>ate:AyFkHWL6AtD</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/AyFkHWL6AtD?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>МВД РФ закрыло четыре хакерских сайта, включая кардшопы Ferum и Trump’s Dumps</title><published>2022-02-11T12:02:55.126Z</published><updated>2022-02-11T12:02:55.126Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/ec/4c/ec4c770f-e53b-40f2-a9b4-23b959fa3217.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img4.teletype.in/files/74/0f/740fd90e-7630-444e-9298-92c9b5ecb43e.jpeg&quot;&gt;Российские правоохранители заблокировали сразу ряд хакерских ресурсов, включая кардерские площадки Ferum и Trump's Dumps, RDP-шоп Uas-Service и форум Sky-Fraud.</summary><content type="html">
  &lt;p id=&quot;zKjA&quot;&gt;Российские правоохранители заблокировали сразу ряд хакерских ресурсов, включая кардерские площадки Ferum и Trump&amp;#x27;s Dumps, RDP-шоп Uas-Service и форум Sky-Fraud.&lt;/p&gt;
  &lt;hr /&gt;
  &lt;p id=&quot;lqZE&quot;&gt;На этой неделе Российские правоохранители заблокировали сразу ряд хакерских ресурсов, включая кардерские площадки Ferum и Trump&amp;#x27;s Dumps, RDP-шоп Uas-Service и форум Sky-Fraud. Все ресурсы были русскоязычные и управлялись русскоязычными администраторами.&lt;/p&gt;
  &lt;p id=&quot;70ya&quot;&gt;На главных страницах всех этих сайтов появились «заглушки», информирующие о том, что «ресурс закрыт навсегда в ходе операции правоохранительных органов», а в HTML-код было встроено сообщение: «Кто из вас следующий?».&lt;/p&gt;
  &lt;p id=&quot;pLqB&quot;&gt;По данным экспертов из компании &lt;a href=&quot;https://www.flashpoint-intel.com/press-post/russia-seizes-ferum-skyfraud-uas-trumpsdumps-carding-forums/&quot; target=&quot;_blank&quot;&gt;Flashpoint&lt;/a&gt;, операция была организована Управлением «К» МВД Российской Федерации. Одновременно с этим агентство ТАСС &lt;a href=&quot;https://tass.ru/obschestvo/13637797&quot; target=&quot;_blank&quot;&gt;сообщило&lt;/a&gt;, что шестерым россиянам были предъявлены обвинения в «неправомерном обороте средств платежей», а правоохранители пресекли деятельность уже третьей хак-группы с начала года.&lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;yARO&quot;&gt;«По данным следствия, они [задержанные] обладают специальными познаниями в сфере международных платежных систем и подозреваются в совершении преступлений в сфере компьютерной технологии, техники и информационно-коммуникационной сети Интернет», — сообщил собственный источник агентства.&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;V4gx&quot;&gt;&lt;/p&gt;
  &lt;figure id=&quot;MfxS&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/74/0f/740fd90e-7630-444e-9298-92c9b5ecb43e.jpeg&quot; width=&quot;728&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;1hG5&quot;&gt;Популярный ресурс Uas-Service, который занимался продажей скомпрометированных SSN (social security numbers — номеров социального страхования) и доступа к RDP-серверам, работавший с ноября 2017 года, принес около 3 000 000 долларов в криптовалюте, а еще один кардшоп Trump&amp;#x27;s Dumps — около 4 100 000 долларов (с октября 2017 года).&lt;/p&gt;
  &lt;p id=&quot;H6BF&quot;&gt;Специалисты компании Group-IB рассказали журналистам &lt;a href=&quot;https://www.rbc.ru/finances/10/02/2022/620399199a7947e9392d58f8&quot; target=&quot;_blank&quot;&gt;РБК&lt;/a&gt;, что на закрытых теперь ресурсах за все время их работы продавались данные о более чем 113 000 000 банковских карт, а их общая стоимость превышала 654 900 000 долларов.&lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;tfeY&quot;&gt;«Рынок кардинга становится все менее привлекательным для киберкриминала: его объемы с прошлого года сокращаются. Кардшопы поделят между собой клиентов и поставщиков, однако уже сейчас понятно, что кардинг постепенно движется к закату. Ликвидация трех старейших кардшопов — это однозначный сигнал для кардеров во всем мире», — прокомментировал сооснователь и генеральный директор Group-IB Дмитрий Волков.&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;hv5t&quot;&gt;&lt;/p&gt;
  &lt;figure id=&quot;Pw7h&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4e/c4/4ec4f936-5ef9-49b4-b148-cd10dced80b3.jpeg&quot; width=&quot;1262&quot; /&gt;
  &lt;/figure&gt;

</content></entry><entry><id>ate:66o9HlENIkD</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/66o9HlENIkD?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>Android-малварь Roaming Mantis атакует европейских пользователей</title><published>2022-02-08T22:14:52.220Z</published><updated>2022-02-08T22:49:39.494Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img1.teletype.in/files/04/b5/04b5541c-82a1-4597-a327-18af95a87f80.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img1.teletype.in/files/09/22/0922d4e6-4ca9-4e83-a49e-f6348503a926.png&quot;&gt;Исследователи предупреждают, что вредонос Roaming Mantis нацелился на пользователей Android и iPhone в Германии и Франции, используя для атак вредоносные приложения и фишинг.</summary><content type="html">
  &lt;p id=&quot;9HgL&quot;&gt;Исследователи предупреждают, что вредонос Roaming Mantis нацелился на пользователей Android и iPhone в Германии и Франции, используя для атак вредоносные приложения и фишинг.&lt;/p&gt;
  &lt;hr /&gt;
  &lt;p id=&quot;kZOT&quot;&gt;Исследователи предупреждают, что вредонос Roaming Mantis нацелился на пользователей Android и iPhone в Германии и Франции, используя для атак вредоносные приложения и фишинг.&lt;/p&gt;
  &lt;p id=&quot;UGxj&quot;&gt;Напомню, что Roaming Mantis &lt;a href=&quot;https://xakep.ru/2018/05/21/roaming-mantis/&quot; target=&quot;_blank&quot;&gt;был обнаружен&lt;/a&gt; еще в 2018 году. Изначально он атаковал пользователей из Японии, Кореи, Китая, Индии и Бангладеш, но затем «заговорил» еще на двух десятках языков (в том числе и на русском) и начал быстро распространяться по другим странам.&lt;/p&gt;
  &lt;p id=&quot;9zUX&quot;&gt;Малварь использовала взломанные роутеры, чтобы заражать смартфоны и планшеты, работающие под управлением Android, перенаправляла устройства на базе iOS на фишинговый сайт, а также запускала майнинговые скрипты CoinHive на десктопах и ноутбуках. Для всего этого применялась техника DNS hijacking — подмена DNS, из-за чего атаки зачастую удавалось обнаружить не сразу.&lt;/p&gt;
  &lt;p id=&quot;AwgD&quot;&gt;Сейчас для распространения вредоноса также используется SMS-фишинг (такие атаки порой называют «смишинг»), при помощи которого хакеры продвигают вредоносные приложения для Android в виде отдельных APK-файлов, то есть не из Google Play Store.&lt;/p&gt;
  &lt;figure id=&quot;pE1j&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/09/22/0922d4e6-4ca9-4e83-a49e-f6348503a926.png&quot; width=&quot;969&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;EsOA&quot;&gt;Как &lt;a href=&quot;https://securelist.com/roaming-mantis-reaches-europe/105596/&quot; target=&quot;_blank&quot;&gt;сообщает&lt;/a&gt; «Лаборатория Касперского», новые версии Roaming Mantis используют троян Wroba и в основном нацелены на пользователей из Франции и Германии, рассылая вредоносные SMS и ссылки на зараженные сайты. Целью Wroba является кража информации об электронном банкинге жертвы, и он автоматически распространяется с помощью SMS-сообщений по всему списку контактов зараженного устройства.&lt;/p&gt;
  &lt;p id=&quot;QhlC&quot;&gt;Переход по ссылке из такого SMS, если URL был открыт с устройства Apple, перенаправляет жертву на фишинговую страницу, где хакеры попытаются похитить учетные данные пользователя для входа в аккаунт Apple. В случае если жертва использует устройство Android, она попадает на другую целевую страницу, которая предлагает установить малварь, замаскированную под приложение для Android. Обычно вредонос маскируется под Google Chrome или приложения Yamato и ePOST.&lt;/p&gt;
  &lt;figure id=&quot;7thB&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/35/6b/356b0a30-6df2-4959-add4-e8fa1795a5f0.png&quot; width=&quot;1024&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;8Wnx&quot;&gt;Ниже приведена статистика загрузок малвари всего за один день в сентябре 2021 года, то есть речь идет о десятках тысяч загрузок APK в странах Европы.&lt;/p&gt;
  &lt;figure id=&quot;BSwF&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/95/5a/955a0171-fcba-442d-a23c-ce64880b7886.jpeg&quot; width=&quot;968&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;8Xea&quot;&gt;По сравнению с прошлыми вариантами Wrogba претерпел изменения и теперь написан на Kotlin. В общей сложности малварь может выполнить 21 вредоносную команду, включая две новые: get_gallery и get_photo, которые предназначены для кражи фотографий и видеозаписей жертвы. По мнению исследователей, это может применяться с целью финансового мошенничества, кражи личных данных, шантажа и вымогательства (в случае кражи конфиденциальных данных).&lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;lRgY&quot;&gt;«Один из возможных сценариев [атаки] заключается в том, что преступники похищают данные водительских прав, карт медицинского страхования или банковских карт, чтобы подписываться на сервисы, где платежи осуществляются через QR-коды или с сервисы мобильных платежей. Также преступники могут использовать украденные фото для получения денег другими способами, включая шантаж и сексуальное вымогательство», — говорят специалисты.&lt;/p&gt;
  &lt;/section&gt;
  &lt;figure id=&quot;CpfQ&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4e/c4/4ec4f936-5ef9-49b4-b148-cd10dced80b3.jpeg&quot; width=&quot;1262&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;jSYF&quot;&gt;&lt;a href=&quot;https://t.me/SCAM_PROJECTS&quot; target=&quot;_blank&quot;&gt;Другие наши проекты&lt;/a&gt;&lt;/p&gt;

</content></entry><entry><id>ate:Je7eIGLbcPH</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/Je7eIGLbcPH?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>10 способов взлома почты</title><published>2022-02-08T07:51:40.635Z</published><updated>2022-02-08T07:51:40.635Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/ac/ac/acac3b47-1d48-43e4-8393-59830fde818c.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img4.teletype.in/files/33/a7/33a7e9f1-d831-4d54-83fc-a48c082ee29d.jpeg&quot;&gt;Рассматриваем актуальные способы взломы почты</summary><content type="html">
  &lt;p id=&quot;yBeH&quot;&gt;Рассматриваем актуальные способы взломы почты&lt;/p&gt;
  &lt;p id=&quot;o57u&quot;&gt;&lt;/p&gt;
  &lt;figure id=&quot;lJ0Z&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/33/a7/33a7e9f1-d831-4d54-83fc-a48c082ee29d.jpeg&quot; width=&quot;1266&quot; /&gt;
  &lt;/figure&gt;
  &lt;h4 id=&quot;Способ-№1:-используем-троян&quot;&gt;Способ №1: используем троян&lt;/h4&gt;
  &lt;p id=&quot;4eOI&quot;&gt;Довольно распространенным способом получения доступа к чужому ящику является рассылка электронных писем со встроенными вирусами. Точнее вирус встраивается не в само письмо, а письмо лишь содержит ссылку на вирус. Обычно содержание письма должно чем-то «зацепить» пользователя. Оно должно быть таким, на которое пользователь не сможет не отреагировать.&lt;/p&gt;
  &lt;p id=&quot;yTdK&quot;&gt;Примеры троянов — DarkComet RAT, SpyEye, Carberp. О DarkComet RAT мы уже писали, о Carberp было написано на Хабре. А SpyEye — это наш отечественный троян, разработанный Александром Паниным, который даже засветился в сводках ФБР.&lt;/p&gt;
  &lt;p id=&quot;xcYL&quot;&gt;Парни использовали модифицированную версию трояна ZeuS. На момент создания (29.10.15) версию не обнаруживал ни один антивирус (Скрин. 1), к тому же в нем была функция отключения процессов, среди которых есть Dr.Web. Однако на компьютере жертвы был установлен Comodo — так даже лучше.&lt;/p&gt;
  &lt;p id=&quot;edYy&quot;&gt;В качестве жертвы  выбрали бухгалтера одной управляющей компании, Юлию. Ради чистоты эксперимента она ничего не подозревала о том, что c сней собираются сделать)). Думаю, об этом не стоило даже и говорить.&lt;/p&gt;
  &lt;p id=&quot;yCE0&quot;&gt;Итак, есть модифицированный ZeuS, но как заставить Юлию запустить его? Если просто отправить ей ссылку, понятно дело, она переходить по ней не будет. Обещать золотые горы в письме — тоже прошлый век, на такое пользователи уже не реагируют.&lt;/p&gt;
  &lt;figure id=&quot;GXIm&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/b87566b7b72c39373db6b.png&quot; width=&quot;1280&quot; /&gt;
    &lt;figcaption&gt;Скриншот. 1. Отчет VirusTotal&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;HJHR&quot;&gt;Тогда мы решили отправить письмо якобы от имени Федеральной Налоговой службы (Скрин. 2). Мы выбрали то, что «зацепит» жертву.&lt;/p&gt;
  &lt;figure id=&quot;U9SL&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/255c17693707d60199c25.png&quot; width=&quot;833&quot; /&gt;
    &lt;figcaption&gt;Рис.2.&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;kh0Q&quot;&gt;Чтобы поле From содержало внушительное название, а не xaker134566788@mail.ru, был подделан заголовок письма. Это делается довольно просто, а как именно будет показано в способе 5. Пока не будем на это отвлекаться.&lt;/p&gt;
  &lt;p id=&quot;A5fC&quot;&gt;Далее Юлия скачала программу и запустила инсталлятор обновления формы отчетности (Скрин. 3). Инсталлятор сделан с помощью Inno Setup за 5 минут. Именно он установит и запустит наш троян.&lt;/p&gt;
  &lt;figure id=&quot;oq5L&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/f059a661b565cd421c9af.png&quot; width=&quot;647&quot; /&gt;
    &lt;figcaption&gt;Рис. 3. Установка трояна&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;egbU&quot;&gt;После этого контроль перешел на комп взломщика (рис. 4).&lt;/p&gt;
  &lt;figure id=&quot;Z8fl&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/d0dae431b23454c67f0cc.png&quot; width=&quot;1239&quot; /&gt;
    &lt;figcaption&gt;Скрин. 4&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;XpIX&quot;&gt;Что мы можем? Мы можем ради интереса просмотреть список процессов компьютера, в котором, ясное дело, не будет нашего трояна (Скрин. 5). Мы можем просмотреть файловую систему (Скрин. 6).&lt;/p&gt;
  &lt;figure id=&quot;MfN0&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/9845af3c2c6fbd98cb08b.png&quot; width=&quot;1243&quot; /&gt;
    &lt;figcaption&gt;Скрин.5. Список процессов на компьютере жертвы&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;gRYa&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/cb949d29cb807c94d45cb.png&quot; width=&quot;1237&quot; /&gt;
    &lt;figcaption&gt;Скрин.6. Файловая система на компьютере жертвы&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;iL3e&quot;&gt;Конечно, самое главное, ради чего все это затевалось — список паролей, сохраненных в браузере (Скрин. 7).&lt;/p&gt;
  &lt;figure id=&quot;v0xE&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/cd44ddbfc6046d578b782.png&quot; width=&quot;1242&quot; /&gt;
    &lt;figcaption&gt;Рис. 7. А вот и пароли&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;1Ncg&quot;&gt;Письмо и инсталлятор далеки от идеала, поскольку все делалось на скорую руку. Однако наша затея увенчалась успехом. Для достижения своей цели парни объединили целых два способа — социальный инженеринг и «поддельное» письмо. Оба эти способа будут рассмотрены далее.&lt;/p&gt;
  &lt;p id=&quot;jdeS&quot;&gt;Эффективность: средняя&lt;/p&gt;
  &lt;p id=&quot;UVhV&quot;&gt;Сложность: средняя&lt;/p&gt;
  &lt;p id=&quot;cid8&quot;&gt;Стоимость: низкая&lt;/p&gt;
  &lt;h4 id=&quot;Способ-2:-взлом-по-номеру-телефона&quot;&gt;Способ 2: взлом по номеру телефона&lt;/h4&gt;
  &lt;p id=&quot;A885&quot;&gt;Суть этого способа заключается в следующем. Злоумышленнику нужно знать номер телефона жертвы, указанный при регистрации почтового ящика. При сбросе пароля почтовая служба требует ввести последние символы номера телефона (или выбрать номер телефона из списка). На этот номер будет отправлено SMS с кодом подтверждения сброса пароля. Затем злоумышленник отправляет второе SMS с требованием указать код из предыдущего SMS.&lt;/p&gt;
  &lt;p id=&quot;PlBs&quot;&gt;Пользователь, ничего не подозревая, отправляет код из первой SMS. Самый большой недостаток этого способа в том, что первая SMS придет от Google, а вторая — с неизвестного номера. Успех этого способа зависит от сообразительности жертвы. Посмотрим на этот способ на практике.&lt;/p&gt;
  &lt;p id=&quot;YaVv&quot;&gt;Первым делом попытаемся просто сбросить пароль, после чего Google попросит ввести тот пароль, который мы помним. Понятное дело, пароль мы не помним, поэтому нажимаем кнопку Затрудняюсь ответить.&lt;/p&gt;
  &lt;figure id=&quot;jAhR&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/ef50656cda756f491a92f.png&quot; width=&quot;822&quot; /&gt;
    &lt;figcaption&gt;Запрос на восстановление пароля&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;lXaH&quot;&gt;Далее если у вашей жертвы был привязан к аккаунту Android-телефон, то Google предложит отправить оповещение, которое выглядит, как показано на рис. 10. Примечательно, но смартфон не издал ни единого звука, а просто отобразил оповещение. Если он не будет перед глазами у пользователя, есть вероятность, что он его не заметит. Если же пользователь нажмет Нет, то не отчаивайтесь — повторите данный процесс несколько раз — позже поймете зачем.&lt;/p&gt;
  &lt;figure id=&quot;5vou&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/f14ae2380cac4d5178e5c.png&quot; width=&quot;822&quot; /&gt;
    &lt;figcaption&gt;Предложение отправить оповещение&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;VSF8&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/13c69ad7dbc1e966f496c.png&quot; width=&quot;480&quot; /&gt;
    &lt;figcaption&gt;Оповещение Google&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;wCEj&quot;&gt;После нажатия кнопки Отправить оповещение откроется страница, изображенная на рис. 11. Перейдите по ссылке Сбросьте пароль другим способом. Откроется классическая страница сброса пароля через SMS-код. Эта же страница откроется, если к аккаунту не привязан Android-телефон.&lt;/p&gt;
  &lt;figure id=&quot;JVkB&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/e8748751250944ca385bb.png&quot; width=&quot;822&quot; /&gt;
    &lt;figcaption&gt;Инструкция по работе с оповещением&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;fj8Z&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/a2a979a235c17027c0d7c.png&quot; width=&quot;822&quot; /&gt;
    &lt;figcaption&gt;Отправка SMS-кода&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;32Zk&quot;&gt;Настал кульминационный момент. Жертва получает код подтверждения Google.&lt;/p&gt;
  &lt;figure id=&quot;zCFt&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/7b89f9852578a0220255c.png&quot; width=&quot;480&quot; /&gt;
    &lt;figcaption&gt;Код подтверждения&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;tH3R&quot;&gt;Далее вы должны с другого телефона сразу же отправить примерно такое сообщение:&lt;/p&gt;
  &lt;p id=&quot;PsB3&quot;&gt;Предотвращена попытка входа в аккаунт Google. Перешлите код подтверждения Google для разблокировки аккаунта.&lt;/p&gt;
  &lt;figure id=&quot;hAFD&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/480b56a266ecfc25eebd7.png&quot; width=&quot;480&quot; /&gt;
    &lt;figcaption&gt;Сообщение от злоумышленника&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;D9sy&quot;&gt;С одной стороны, пользователь может обратить внимание на неизвестный номер. С другой стороны, поставьте себя на место среднестатистического пользователя. Сначала он получает уведомление о сбросе пароля, потом SMS с кодом подтверждения, а после — сообщение о том, что замечена подозрительная активность. Конечно, можно все немного усложнить и завести короткий номер, с которого и будет отправлена SMS. Получить короткий номер с названием службы, например, Google Security, не проблема. Это только повысит вероятность успеха.&lt;/p&gt;
  &lt;p id=&quot;2rxp&quot;&gt;В нашем случае все получилось и без короткого номера. Мы получили код активации, который потом был указан на странице восстановления пароля. Таким образом, нам получилось сбросить пароль аккаунта и заполучить доступ к почтовому ящику.&lt;/p&gt;
  &lt;p id=&quot;WGXV&quot;&gt;Получение доступа к почтовому ящику — это еще не все. Чтобы жертва не догадалась, что ее ящик увели, после сброса пароля нужно создать временный пароль и отправить его по SMS, а самим тем временем сделать переадресацию на «хакерский» ящик. Так можно получить контроль над ящиком, не вызвав особых подозрений.&lt;/p&gt;
  &lt;figure id=&quot;kHeL&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/65b33ba63e5ebd1b89c51.png&quot; width=&quot;949&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;FAhA&quot;&gt;Эффективность: средняя&lt;/p&gt;
  &lt;p id=&quot;4c4L&quot;&gt;Сложность: низкая&lt;/p&gt;
  &lt;p id=&quot;quzS&quot;&gt;Стоимость: низкая&lt;/p&gt;
  &lt;h4 id=&quot;Способ-3:-доступ-к-компьютеру&quot;&gt;Способ 3: доступ к компьютеру&lt;/h4&gt;
  &lt;p id=&quot;yOkm&quot;&gt;Если у вас есть доступ к компьютеру жертвы, то можете считать, что почту вы уже взломали. Вы можете запустить на компьютере или кейлоггер или программу для «восстановления» паролей почтовых учетных записей.&lt;/p&gt;
  &lt;p id=&quot;JofL&quot;&gt;Суть кейлоггера в том, что в специальный файл он записывает все, что пользователь вводит с клавиатуры. Вам останется только второй раз подойти к компьютеру, чтобы забрать результирующий файл (или получить его по почте).&lt;/p&gt;
  &lt;p id=&quot;5Qv1&quot;&gt;К преимуществам кейлоггера относится то, что он записывает все подряд. Поэтому кроме паролей можно получить еще много интересной информации о своей жертве. Но и недостатков у них очень много. Самый существенный — большинство кейлоггеров успешно определяются антивирусами и если на компьютере жертвы установлен антивирус, использовать кейлоггер не получится. Ведь не всегда есть возможность отключить антивирус.&lt;/p&gt;
  &lt;p id=&quot;t3VW&quot;&gt;Второй недостаток вытекает из его достоинства. В результирующий файл помещается много лишней информации. Мало собрать информацию с клавиатуры, нужно еще отыскать среди всего лишнего то, что нужно — пароль.&lt;/p&gt;
  &lt;p id=&quot;qP0M&quot;&gt;Третий недостаток — если жертва использует почтовый клиент, а не веб-интерфейс, то кейлоггер вообще не поможет. Скорее всего, пароль уже введен в почтовый клиент и запомнен, поэтому жертва не вводит его каждый раз при проверке почты. Следовательно, кейлоггер запишет в файл все, что вводит пользователь, кроме того, что нужно вам.&lt;/p&gt;
  &lt;p id=&quot;EdlJ&quot;&gt;Есть и еще один недостаток — если выбранный кейлоггер не поддерживает отправку результирующего файла по e-mail, то придется еще один раз подходить к компьютеру. Пример кейлоггера — SniperSpy — на случай, если вы захотите ним воспользоваться.&lt;/p&gt;
  &lt;p id=&quot;MfJO&quot;&gt;Программы для «восстановления» паролей почтовых учетных записей позволяют сразу получить все интересующие вас пароли без необходимости чтения мегабайтов текста в поиске нужного вам пароля. К тому же на них никак не реагирует антивирус. Одна из таких программ — это Mail PassView. Она позволяет восстановить пароли следующих почтовых учетных записей:&lt;/p&gt;
  &lt;ul id=&quot;O03k&quot;&gt;
    &lt;li id=&quot;v6nm&quot;&gt;Outlook Express&lt;/li&gt;
    &lt;li id=&quot;SHsb&quot;&gt;Microsoft Outlook 2000 (POP3 and SMTP Accounts only)&lt;/li&gt;
    &lt;li id=&quot;pPrw&quot;&gt;Microsoft Outlook 2002/2003/2007/2010/2013 (POP3, IMAP, HTTP and SMTP Accounts)&lt;/li&gt;
    &lt;li id=&quot;DQl1&quot;&gt;Windows Mail&lt;/li&gt;
    &lt;li id=&quot;NEG8&quot;&gt;IncrediMail&lt;/li&gt;
    &lt;li id=&quot;w0Mo&quot;&gt;Eudora&lt;/li&gt;
    &lt;li id=&quot;Uvai&quot;&gt;Netscape 6.x/7.x&lt;/li&gt;
    &lt;li id=&quot;16br&quot;&gt;Mozilla Thunderbird&lt;/li&gt;
    &lt;li id=&quot;gAWK&quot;&gt;Group Mail Free&lt;/li&gt;
    &lt;li id=&quot;0zmX&quot;&gt;Yahoo! Mail – если пароль сохранен в приложении Yahoo! Messenger.&lt;/li&gt;
    &lt;li id=&quot;Tujl&quot;&gt;Hotmail/MSN mail – если пароль сохранен в приложении MSN Messenger.&lt;/li&gt;
    &lt;li id=&quot;xpod&quot;&gt;Gmail – если пароль сохранен в приложениях Gmail Notifier, Google Desktop или Google Talk.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;cnqJ&quot;&gt;Программу мы проверили на своих компьютерах и заявляем: она работает. Пароли, как и адреса e-mail затерты по понятным причинам.&lt;/p&gt;
  &lt;figure id=&quot;mArr&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/4eb8cc1466e9fc9980cfd.png&quot; width=&quot;1087&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;7Udt&quot;&gt;Mail PassView — не единственная программа в своем роде. Существуют и другие программы:&lt;/p&gt;
  &lt;ol id=&quot;rkbN&quot;&gt;
    &lt;li id=&quot;pySL&quot;&gt;Outlook Password Decryptor — позволяет восстановить пароли из Outlook, в том числе самых последних версий (Outlook 2015, работающей под управлением Windows 10);&lt;/li&gt;
    &lt;li id=&quot;87wi&quot;&gt;PstPassword — еще одна программа для восстановления паролей, сохраненных в Outlook;&lt;/li&gt;
    &lt;li id=&quot;DYci&quot;&gt;WebBrowserPassView — программа для восстановления паролей, хранящихся в браузере. Поддерживаются браузеры IE, Chrome, Opera, Safari, Firefox.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;yN5f&quot;&gt;Все, что нужно — это знать, какой почтовый клиент использует жертва. Найти программу для «восстановления» пароля из этого почтового клиента — не проблема. Если же жертва использует веб-интерфейс для чтения своего почтового ящика, тогда лучше использовать программу WebBrowserPassView. Она поддерживает все версии Windows, начиная с 2000 и заканчивая 10. Старые версии вроде 98/ME не поддерживаются.&lt;/p&gt;
  &lt;p id=&quot;bahx&quot;&gt;Мы протестировали и эту утилиту. Программа успешно восстановила все пароли, хранящиеся в браузерах IE, Firefox, Chrome и Opera (Safari нами не тестировался, но, считаем, что и там будет полный «порядок»). Даже если вы не найдете среди этого списка пароль от почтового ящика, сей список будет тоже полезен — ведь люди часто используют одни и те же пароли для разных служб.&lt;/p&gt;
  &lt;figure id=&quot;Lvhz&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/38e2cd3dae8f0212ff465.png&quot; width=&quot;1007&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;o9v2&quot;&gt;Для удобства программа позволяет сохранить выбранные пароли в текстовый файл, который потом можно неспешно изучить на своем компьютере.&lt;/p&gt;
  &lt;p id=&quot;TD7c&quot;&gt;Раз мы уже заговорили о восстановлении паролей, то вам может пригодиться программа Dialupass, восстанавливающая dialup/RAS/VPN-пароли. Программа поддерживает Windows 2000, Windows XP, Windows 2003/2008, Windows Vista, Windows 7, Windows 8 и Windows 10.&lt;/p&gt;
  &lt;p id=&quot;Z7uL&quot;&gt;Эффективность: высокая&lt;/p&gt;
  &lt;p id=&quot;JE1d&quot;&gt;Сложность: низкая&lt;/p&gt;
  &lt;p id=&quot;vl17&quot;&gt;Стоимость: низкая&lt;/p&gt;
  &lt;h4 id=&quot;Способ-4:-социальная-инженерия&quot;&gt;Способ 4: социальная инженерия&lt;/h4&gt;
  &lt;p id=&quot;O88Y&quot;&gt;Об этом способе не писал только ленивый. Много было уже сказано. Вам кажется, что этот способ не такой эффективный, как о нем говорят? Вы ошибаетесь.&lt;/p&gt;
  &lt;p id=&quot;3Bzx&quot;&gt;Совсем недавно была взломана почта директора ЦРУ Джона Бреннана. Абсурдность ситуации в том, что почту взломал не «матерый» хакер, а обычный подросток, правильно собрав информацию о своей «жертве». Подросток сначала связался с сотовым оператором, представившись сотрудником технической поддержки, уточнил детали аккаунта Бреннана.&lt;/p&gt;
  &lt;p id=&quot;iBCt&quot;&gt;После этого он позволил в AOL и, представившись Бреннаном, попросил сбросить его пароль. Поскольку он знал всю необходимую информацию (номер почтового аккаунта, последние цифры банковской карты, 4-значный PIN-код, номер телефона), пароль был сброшен и никто ничего не заподозрил.&lt;/p&gt;
  &lt;p id=&quot;lnds&quot;&gt;Чуть позже Wikileaks опубликовал письма директора ЦРУ.&lt;/p&gt;
  &lt;figure id=&quot;Umom&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/b831e7cf2ecf669a90417.png&quot; width=&quot;1062&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;J4bK&quot;&gt;Преимущество этого способа в том, что не нужно обладать никакими специальными знаниями и этот способ под силу любому. Успех этого метода зависит от смекалки «нападающего» — сможет ли он найти нужную информацию или нет.&lt;/p&gt;
  &lt;p id=&quot;VjzU&quot;&gt;Эффективность: высокая&lt;/p&gt;
  &lt;p id=&quot;kNxe&quot;&gt;Сложность: средняя&lt;/p&gt;
  &lt;p id=&quot;KBrT&quot;&gt;Стоимость: низкая&lt;/p&gt;
  &lt;h4 id=&quot;Способ-5:-доверчивые-пользователи-(фишинг)&quot;&gt;Способ 5: доверчивые пользователи (фишинг)&lt;/h4&gt;
  &lt;p id=&quot;WeR3&quot;&gt;Попросим пользователя самого сообщить нам свой пароль. Нет, этот способ не подразумевает физического насилия и ни один из пользователей в результате эксперимента не пострадает. Во всяком случае, физически.&lt;/p&gt;
  &lt;p id=&quot;5XLv&quot;&gt;Суть этого метода в следующем: нужно создать фейк страницы авторизации того сервиса, который вы хотите взломать. Например, если вы хотите получить пароль от почты GMail.com, тогда нужно создать такую же страницу входа.&lt;/p&gt;
  &lt;p id=&quot;6xN6&quot;&gt;Далее нужно заманить пользователя на фейковую страницу. Это можно сделать несколькими способами:&lt;/p&gt;
  &lt;ul id=&quot;n5ED&quot;&gt;
    &lt;li id=&quot;dwCa&quot;&gt;Отправить ему сообщение якобы от имени администрации того сервиса. В сообщении указать, что-то вроде «Вы давно не заходили в свой почтовый ящик. Если вы не воспользуетесь ним до &amp;lt;Д&amp;gt;.&amp;lt;М&amp;gt;.&amp;lt;Г&amp;gt;, он будет удален.». Рисуем кнопочку Войти, нажав которую пользователь попадет на вашу страницу авторизации.&lt;/li&gt;
    &lt;li id=&quot;2KXL&quot;&gt;Отправить сообщение со ссылкой, которая должна заинтересовать пользователя. Когда он перейдет по ней, он увидит сообщение о необходимости входа для просмотра содержимого. Сейчас многие сервисы позволяют войти с помощью учетной записи GMail или одной из социальных сетей. Так что пользователь может ничего и не заподозрить.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;bmFX&quot;&gt;Очень часто описывается только «общее направление». Мы же попробовали реализовать его в собственной компании и посмотреть на реакцию обычных пользователей. Способ довольно непростой и для его реализации понадобятся, как навыки программирования на PHP, так и некоторые финансовые вложения. Ведь нам понадобится хостинг с поддержкой PHP (для выполнения PHP-сценария и размещения формы авторизации) и доменное имя, «похожее» на имя взламываемого сервиса. Конечно, опытный пользователь сразу заметит подлог, но посмотрим, как отреагируют самые обычные пользователи.&lt;/p&gt;
  &lt;p id=&quot;uXfZ&quot;&gt;Итак, мы создали форму авторизации, похожую на форму входа в Google. Результат наших страданий изображен ниже. Конечно, можно было бы и лучше, но мы спешили.&lt;/p&gt;
  &lt;figure id=&quot;EHUG&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/6b01258cd1d09302de631.png&quot; width=&quot;1809&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;oHeC&quot;&gt;Далее мы отправили некоторым сотрудникам сообщение о том, что их почтовый ящик будет заблокирован. Обратите внимание, что дизайн письма даже отдаленно (если не считать логотипа) не напоминает дизайн, используемый Google. Но, как показала практика, для наших пользователей этого было достаточно. Можно было бы взять исходный код письма, которое отправляет Google, сделать все более качественно. В реальных условиях злоумышленник так и сделает — будьте в этом уверены.&lt;/p&gt;
  &lt;figure id=&quot;6qiF&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/f812fc0102f33b36e2cf0.png&quot; width=&quot;1435&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;6BiA&quot;&gt;Что произошло дальше? Дальше пользователи прочитали письмо, перешли по ссылке и наивно ввели имя пользователя и пароль, которые были переданы сценарию. Сценарий принимает эти данные и записывает в текстовый файл. Написать такой сценарий сможет любой новичок, владеющий основами PHP. Примерный код сценария (это не тот сценарий, который использовали мы) приведен в листинге 1.&lt;/p&gt;
  &lt;h4 id=&quot;Листинг-1.-Простейший-сценарий-записи-паролей&quot;&gt;Листинг 1. Простейший сценарий записи паролей&lt;/h4&gt;
  &lt;p id=&quot;FjXy&quot;&gt;&lt;strong&gt;Код:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;oNmY&quot;&gt;&amp;lt;?php
// введенный логин
$login = $_POST[&amp;#x27;Login&amp;#x27;];
// браузер пользователя
$browser = getenv(&amp;quot;HTTP_USER_AGENT&amp;quot;);
// Пароль
$pass = $_POST[&amp;#x27;password&amp;#x27;];

// Записываем полученные данные
$text = &amp;quot;Login = $login\nPassword = $pass\nBrowser = $browser&amp;quot;;

// открываем файл
$filelog = fopen(&amp;quot;log.txt&amp;quot;,&amp;quot;a+&amp;quot;);
// записываем строку
fwrite($filelog,&amp;quot;\n $text \n&amp;quot;);
fclose($filelog); // закрываем

// перенаправляем пользователю на страницу входа в google, чтобы
// меньше было подозрений
header(&amp;#x27;Location: https://accounts.google.com/ServiceLogin?service=mail&amp;amp;passive=true&amp;amp;rm=false&amp;amp;continue=https://mail.google.com/mail/&amp;amp;ss=1&amp;amp;scc=1&amp;lt;mpl=default&amp;lt;mplcache=2&amp;amp;emr=1&amp;amp;osid=1#identifier &amp;#x27;);
?&amp;gt;
&lt;/pre&gt;
  &lt;p id=&quot;K0eA&quot;&gt;Результат работы нашего сценария приведен:&lt;/p&gt;
  &lt;figure id=&quot;5HcH&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/7edbf19c01bd8291bca9c.png&quot; width=&quot;696&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;R9H7&quot;&gt;Еще раз отметим, что все делалось на скорую руку. А для отправки сообщения использовалась почта Yahoo!, чтобы не бороться с антиспамом. Но можно было бы пойти и по иному пути. Например, найти сервер SMTP со свободной отправкой писем (без авторизации). Как правило, это будет неправильно настроенный SMTP-сервер какой-то небольшой организации. Списки таких серверов регулярно обновляются на специальных ресурсах. Думаю, не составит особого труда найти такой список, например, этот. Далее можно развернуть на локальном компьютере веб-сервер с поддержкой PHP. Тогда у вас будет доступ к php.ini и можно будет указать SMTP-сервер, через который функция mail() будет отправлять письма.&lt;/p&gt;
  &lt;p id=&quot;HIK8&quot;&gt;С другой стороны, можно попытаться отправить сообщение и через собственный хостинг (не обязательно устанавливать локальный веб-сервер). Все зависит от его настроек. Мы, например, для выполнения сценария отправки нашего сообщения использовали наш хостинг. На нем функция mail() выполнилась без особых нареканий. Понятно, что если просмотреть все заголовки письма, «след» приведет к нам. Но для нас сейчас это не важно. Сейчас важно, чтобы в почтовом клиенте поле «От» содержало то, что нам нужно. В первом способе мы поступили именно так, то есть для отправки сообщения использовали функцию mail().&lt;/p&gt;
  &lt;p id=&quot;kqzG&quot;&gt;Стандартная PHP-функция mail() позволяет с легкостью указать, как текст письма, так и его заголовки. Например:&lt;/p&gt;
  &lt;p id=&quot;U2Xj&quot;&gt;&lt;strong&gt;Код:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;1tJA&quot;&gt;$headers = &amp;#x27;From: Федеральная налоговая служба &amp;lt;no-reply@nalog.ru&amp;gt;&amp;#x27; .&amp;quot;\r\n&amp;quot; .
&amp;#x27;Reply-To: no-reply@nalog.ru&amp;#x27; . &amp;quot;\r\n&amp;quot;;
mail($to, $subject, $message, $headers);

$headers = &amp;#x27;From: Google &amp;lt;no-reply@accounts.google.com&amp;gt;&amp;#x27; .&amp;quot;\r\n&amp;quot; .
&amp;#x27;Reply-To: no-reply@accounts.google.com&amp;#x27; . &amp;quot;\r\n&amp;quot;;
mail($to, $subject, $message, $headers);
&lt;/pre&gt;
  &lt;p id=&quot;CbaP&quot;&gt;Письма, отправленные таким образом, миновали антиспам Google (не попали в папку Спам) и нормально отображались, как в почтовом клиенте (проверялось в Outlook и The Bat!), так и в веб-интерфейсе. Конечно, перед отправкой сообщения жертве лучше отправить его на свой ящик и убедиться, что письмо отображается правильно, как минимум, что почтовый клиент правильно определяет кодировку. Если это не так, в $headers нужно добавить заголовки, описывающие кодировку письма.&lt;/p&gt;
  &lt;p id=&quot;uYHH&quot;&gt;Определенные результаты при использовании этого метода мы получили. Некоторые из пользователей оставили свои реальные пароли. Некоторые не отреагировали на это письмо и обратились к администратору. А некоторые догадались, в чем дело и вместо пароля ввели абракадабру. Столь посредственные результаты обусловлены тем, что мы не готовились особо и сделали и форму входа, и само письмо весьма некачественно. Но все же мы получили несколько реальных паролей, так что этот метод работает, не смотря на весь скептицизм.&lt;/p&gt;
  &lt;p id=&quot;L7bf&quot;&gt;Эффективность: высокая&lt;/p&gt;
  &lt;p id=&quot;7sG7&quot;&gt;Сложность: высокая&lt;/p&gt;
  &lt;p id=&quot;8hBx&quot;&gt;Стоимость: высокая&lt;/p&gt;
  &lt;h4 id=&quot;Способ-6:-изучаем-жертву-и-«вспоминаем»-пароль&quot;&gt;Способ 6: изучаем жертву и «вспоминаем» пароль&lt;/h4&gt;
  &lt;p id=&quot;2izv&quot;&gt;Теперь попробуем вспомнить то, что никогда не знали — пароль от почтового ящика жертвы. Очень часто почтовые службы позволяют восстановить забытый вопрос. А чтобы убедиться, что пользователь, пытающийся восстановить доступ к ящику, является его владельцем, почтовая служба задает контрольный вопрос, указанный при регистрации почтового ящика. Если вы пытаетесь взломать ящик знакомого вам человека, то есть вероятность, что вы уже знаете ответ на этот вопрос. Если же вы взламываете пароль чужого человека, то первое, что нужно сделать — это заняться изучением жертвы.&lt;/p&gt;
  &lt;figure id=&quot;HpoH&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/1663372e4ed2a3fbdcff6.png&quot; width=&quot;1392&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;NYSQ&quot;&gt;Чем больше вы соберете информации о жертве, тем проще будет взломать почтовый ящик. Информацию можно собирать разными способами — можно втереться в доверие к самой жертве и выведать как бы случайно у него нужную вам информацию (например, девичью фамилию матери), а можно подружиться с друзьями жертвы. Благо, социальные сети позволяют быстро найти не только жертву, но и ее друзей.&lt;/p&gt;
  &lt;p id=&quot;VmaE&quot;&gt;Эффективность: высокая&lt;/p&gt;
  &lt;p id=&quot;6QBY&quot;&gt;Сложность: средняя&lt;/p&gt;
  &lt;p id=&quot;IDtW&quot;&gt;Стоимость: низкая&lt;/p&gt;
  &lt;h4 id=&quot;Способ-7:-XSS-уязвимости&quot;&gt;Способ 7: XSS-уязвимости&lt;/h4&gt;
  &lt;p id=&quot;xQeL&quot;&gt;Один из способов взлома электронной почты — это использование XSS-уязвимостей. Вот только вряд ли можно назвать его эффективным. Во-первых, все найденные XSS-уязвимости в популярных почтовых сервисах очень быстро устраняются. Во-вторых, учитывая «во-первых», искать XSS-уязвимость придется самому (ведь все найденные уязвимости уже закрыты). А на поиск потребуется определенное время. Да и реализация атаки через XSS-уязвимость требует повышенной квалификации. Как вариант, этот метод можно рассмотреть. Сугубо из академического интереса. Но если нужно побыстрее взломать почту, тот же социальный инженеринг окажется более эффективным. Если хочется посмотреть на взлом посредством XSS, можете ознакомиться вот с этой статьей. В ней описано, как увести чужие куки. Если развить тему, то можно подменить свои cookies на чужие и заполучить доступ к чужому ящику.&lt;/p&gt;
  &lt;p id=&quot;04T9&quot;&gt;Эффективность: низкая&lt;/p&gt;
  &lt;p id=&quot;Dqkt&quot;&gt;Сложность: высокая&lt;/p&gt;
  &lt;p id=&quot;skdN&quot;&gt;Стоимость: низкая&lt;/p&gt;
  &lt;h4 id=&quot;Способ-8:-кража-Cookies&quot;&gt;Способ 8: кража Cookies&lt;/h4&gt;
  &lt;p id=&quot;3CcU&quot;&gt;Еще один неплохой способ получения доступа к почтовому ящику — это кража Cookies. Конечно, он эффективен, если жертва хранит свои пароли в браузере. Даже если вы не получите пароль к почтовому ящику, вы можете получить пароли к другим сервисам. Пользователи часто используют одни и те же пароли для доступа к разным сервисам. Поэтому если вы найдете пароль к одному сервису (например, к блогу, форуму), вы можете попытаться его использовать при входе в почтовый аккаунт. Есть вероятность, что он подойдет.&lt;/p&gt;
  &lt;p id=&quot;WFBQ&quot;&gt;Как украсть «куки»? Существуют различные способы — от использования трояна до банального копирования на флешку или свой FTP, если вы оказались за компьютером жертвы. Под рукой нет приложения для получения паролей (см. способ 3)? Не беда! Можно просто скопировать каталог с Cookies и проанализировать на своем компьютере. Для анализа Cookies можно использовать самые разные утилиты, одна из которых CookieSpy, которая поддерживает не только установленные, но и portable-браузеры, что позволяет «подсунуть» программе каталог с Cookies&lt;/p&gt;
  &lt;figure id=&quot;6tVe&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/9e78a74fdcb2cacd64988.png&quot; width=&quot;1164&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;7tNg&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/16df67c80cd8c33f6828c.png&quot; width=&quot;1068&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Om57&quot;&gt;Эффективность: средняя&lt;/p&gt;
  &lt;p id=&quot;NGXh&quot;&gt;Сложность: высокая&lt;/p&gt;
  &lt;p id=&quot;bfTe&quot;&gt;Стоимость: низкая&lt;/p&gt;
  &lt;h4 id=&quot;Способ-9:-bruteforce&quot;&gt;Способ 9: bruteforce&lt;/h4&gt;
  &lt;p id=&quot;noYZ&quot;&gt;Самый неэффективный способ. Он заключается в переборе пароля по списку. Программа просто пытается подобрать пароль методом «тыка» (он же метод Коши). Конечно, в идеальных условиях у нее это рано или поздно получится. Но практически все сервисы заблокируют почтовый ящик после 3-5 неудачных попыток. Поэтому вряд ли у вас получится использовать «метод грубой силы». Если вам таки хочется попытаться, тогда можете попробовать использовать утилиту Brutus, использование которой обсуждается на hackerthreads.&lt;/p&gt;
  &lt;p id=&quot;0XaI&quot;&gt;Есть и еще одна довольно популярная утилита — THC-Hydra, позволяющая взломать самые различные сервисы: Asterisk, AFP, Cisco AAA, Cisco auth, Cisco enable, CVS, Firebird, FTP, HTTP-FORM-GET, HTTP-FORM-POST, HTTP-GET, HTTP-HEAD, HTTP-PROXY, HTTPS-FORM-GET, HTTPS-FORM-POST, HTTPS-GET, HTTPS-HEAD, HTTP-Proxy, ICQ, IMAP, IRC, LDAP, MS-SQL, MYSQL, NCP, NNTP, Oracle Listener, Oracle SID, Oracle, PC-Anywhere, PCNFS, POP3, POSTGRES, RDP, Rexec, Rlogin, Rsh, S7-300, SAP/R3, SIP, SMB, SMTP, SMTP Enum, SNMP, SOCKS5, SSH (v1 and v2), Subversion, Teamspeak (TS2), Telnet, VMware-Auth, VNC и XMPP.&lt;/p&gt;
  &lt;p id=&quot;CwfN&quot;&gt;Эффективность: низкая&lt;/p&gt;
  &lt;p id=&quot;YSyD&quot;&gt;Сложность: средняя&lt;/p&gt;
  &lt;p id=&quot;Es43&quot;&gt;Стоимость: низкая&lt;/p&gt;
  &lt;h4 id=&quot;Способ-10:-обратиться-к-профессионалам&quot;&gt;Способ 10: обратиться к профессионалам&lt;/h4&gt;
  &lt;p id=&quot;y9VA&quot;&gt;В Интернете не составит труда найти контакты «профессионала», занимающегося взломом почты. Это самый простой способ. Его эффективность зависит от правильности выбора специалиста. Преимущество в том, что за вас будет выполнено практически все, что описано в этой статье (может чуть больше, а может чуть меньше) и вам самому ничего не придется делать. Недостаток — «хакер» может оказаться элементарным мошенником. В итоге ни взломанного почтового ящика, ни денег. В Интернете есть даже специальные форумы, где можно с легкостью найти «специалиста». Адрес форума мы специально затерли, чтобы не делать никому лишней рекламы. Однако при желании и умении пользоваться поисковиком вы с легкостью найдете не только этот форум, но и сотни других подобных ему.&lt;/p&gt;
  &lt;figure id=&quot;pODH&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/b54aac3519d003323cc61.png&quot; width=&quot;1218&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;AbV1&quot;&gt;&lt;em&gt;Если вам понравилось, то не забудьте подписаться на BLACK CODE!&lt;/em&gt;&lt;/p&gt;
  &lt;p id=&quot;d9Cy&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;4A3K&quot;&gt;&lt;a href=&quot;https://discord.com/invite/576NXzScfP&quot; target=&quot;_blank&quot;&gt;Есть интересная идея? Обсудим на Discord&lt;/a&gt;&lt;/p&gt;
  &lt;figure id=&quot;AO93&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/a8179a16935e938cf4015.jpg&quot; width=&quot;1280&quot; /&gt;
    &lt;figcaption&gt;Вся информация предоставлена исключительно в ознакомительных целях. Ни автор, ни редакция канала не несут ответственности за любой возможный вред, причиненный материалами данной статьи.&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;oXJ9&quot;&gt;СКАМ ПРОЕКТ - &lt;a href=&quot;https://t.me/+o2Lm7v72jsQxZWJi&quot; target=&quot;_blank&quot;&gt;паспорта📰, С.Н.И.Л.С💳,ИНН&lt;/a&gt;&lt;/p&gt;

</content></entry><entry><id>ate:JH5ytq8a27Y</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/JH5ytq8a27Y?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>Смишинг Roaming Mantis с Android-трояном добрался до Европы</title><published>2022-02-08T06:09:05.968Z</published><updated>2022-02-08T06:09:05.968Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img1.teletype.in/files/0d/28/0d28c955-e9aa-4b3a-9ca0-780809607fc5.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img2.teletype.in/files/d3/6d/d36dfea1-b68d-426c-9824-feee139c84a4.jpeg&quot;&gt;Кампания СМС-фишинга (смишинг), известная как Roaming Mantis, добралась до Европы. Исследователи из «Лаборатории Касперского» зафиксировали атаки на пользователей Android-смартфонов и iPhone на территории Германии и Франции.</summary><content type="html">
  &lt;figure id=&quot;AGy3&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d3/6d/d36dfea1-b68d-426c-9824-feee139c84a4.jpeg&quot; width=&quot;1078&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;svn5&quot;&gt;Кампания СМС-фишинга (смишинг), известная как Roaming Mantis, добралась до Европы. Исследователи из «Лаборатории Касперского» зафиксировали атаки на пользователей Android-смартфонов и iPhone на территории Германии и Франции.&lt;/p&gt;
  &lt;p id=&quot;UQlP&quot;&gt;Roaming Mantis известна своими техниками смишинга, направленного на кражу учётных данных и распространение вредоносных программ для мобильных устройств. Android-версия вредоноса, например, подсовывается жертвам в виде APK-файлов за пределами официального магазина Google Play Store.&lt;/p&gt;
  &lt;p id=&quot;K2Ba&quot;&gt;Кампанию впервые зафиксировали в 2018 году, однако с тех пор операторы значительно усовершенствовали свой подход. В сентябре того года зловред Roaming Mantis добрался до iOS-устройств.&lt;/p&gt;
  &lt;p id=&quot;Ffj2&quot;&gt;В последних атаках злоумышленники использовали вредоносную программу Wroba. Ссылки приходили жертвам в СМС-сообщениях и вели на легитимные сайты, которые фишеры уже успели взломать и внедрить на них собственные страницы.&lt;/p&gt;
  &lt;p id=&quot;USGc&quot;&gt;Wroba предназначен для кражи данных от банковских приложений, а также способен рассылать злонамеренные URL по списку контактов заражённого пользователя. Как правило, такие сообщения замаскированы под уведомления о доставке посылки.&lt;/p&gt;
  &lt;p id=&quot;jRFC&quot;&gt;Если по ссылке перейдёт пользователь iPhone, его перенаправят на фишинговую страницу, пытающуюся похитить учётные данные от аккаунта в системе Apple. Если же на удочку попался владелец Android-смартфона, его будут склонять к установке мобильного приложения под эту ОС. Само собой, этот софт — троян Wroba.&lt;/p&gt;
  &lt;p id=&quot;Dge8&quot;&gt;Последний может выполнять 21 команду, среди которых эксперты отметили некоторые нововведения. Например, «get_gallery» и «get_photo» ранее не встречались, они предназначены для кражи пользовательских фото и видео, а также для загрузки их на серверы атакующих.&lt;/p&gt;
  &lt;figure id=&quot;4Iuh&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4b/58/4b583adb-9cf5-455a-bf53-bfee5aef10d1.jpeg&quot; width=&quot;1055&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;VWYn&quot;&gt;Как отметили специалисты «Лаборатории Касперского» в отчёте, эти две новые команды злоумышленники используют для банковского мошенничества, кражи личности и т. п.&lt;/p&gt;
  &lt;p id=&quot;4A3K&quot;&gt;&lt;a href=&quot;https://discord.com/invite/576NXzScfP&quot; target=&quot;_blank&quot;&gt;Есть интересная идея? Обсудим на Discord&lt;/a&gt;&lt;/p&gt;
  &lt;figure id=&quot;AO93&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/a8179a16935e938cf4015.jpg&quot; width=&quot;1280&quot; /&gt;
    &lt;figcaption&gt;Вся информация предоставлена исключительно в ознакомительных целях. Ни автор, ни редакция канала не несут ответственности за любой возможный вред, причиненный материалами данной статьи.&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;oXJ9&quot;&gt;СКАМ ПРОЕКТ - &lt;a href=&quot;https://t.me/+o2Lm7v72jsQxZWJi&quot; target=&quot;_blank&quot;&gt;паспорта📰, С.Н.И.Л.С💳,ИНН&lt;/a&gt;&lt;/p&gt;

</content></entry><entry><id>ate:YJqWmcoan27</id><link rel="alternate" type="text/html" href="https://teletype.in/@ate/YJqWmcoan27?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=ate"></link><title>Хакеры взломали сервер Спартакиады народов КНР до старта соревнований</title><published>2022-02-08T06:03:02.423Z</published><updated>2022-02-08T06:03:02.423Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/e5/ef/e5ef9844-44b9-449d-903b-c22d41cd65f8.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img1.teletype.in/files/04/e3/04e37e50-def3-496c-af9b-dfda4eb10771.webp&quot;&gt;Неизвестная киберпреступная группировка взломала системы, на которых хранился контент Спартакиады народов КНР за несколько дней до начала соревнований. Киберинцидент, о котором рассказали эксперты Avast, произошёл в прошлом году.</summary><content type="html">
  &lt;figure id=&quot;rinC&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/04/e3/04e37e50-def3-496c-af9b-dfda4eb10771.webp&quot; width=&quot;728&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Dtok&quot;&gt;Неизвестная киберпреступная группировка взломала системы, на которых хранился контент Спартакиады народов КНР за несколько дней до начала соревнований. Киберинцидент, о котором рассказали эксперты Avast, произошёл в прошлом году.&lt;/p&gt;
  &lt;p id=&quot;0hIz&quot;&gt; По словам чешской антивирусной компании, за атакой стояли злоумышленники, владеющие китайским языком. Хакерам удалось взломать системы 3 сентября — за 12 дней до старта Спартакиады. Напомним, что массовые спортивные соревнования в КНР в 2021 году проводились с 15 по 27 сентября.&lt;/p&gt;
  &lt;p id=&quot;RkGu&quot;&gt;Проникнув в сеть, киберпреступники установили несколько веб-шеллов, обеспечивающих удалённый доступ, и таким образом существенно укрепились в системе. Специалисты пока не могут сказать, какие именно данные похитили атакующие, однако уже сейчас понятно, что кибергруппа либо находится непосредственно на территории Китая, либо свободно владеет китайским языком. &lt;/p&gt;
  &lt;p id=&quot;iet5&quot;&gt;Вектором проникновения послужила уязвимость веб-сервера. Однако перед установкой шеллов преступники экспериментировали с расширениями, проверяя, какие именно файлы они могут загрузить на сервер. В завершение хакеры подсунули исполняемый код под видом безобидных файлов-изображений.&lt;/p&gt;
  &lt;p id=&quot;I3f3&quot;&gt;После этого злоумышленники пытались по-новому сконфигурировать сервер, чтобы у них была возможность запустить Behinder. Эта попытка провалилась, тогда хакеры загрузили и запустили Tomcat-сервер целиком, а также использовали ряд инструментов, среди которых был сетевой сканер и кастомный 0-click фреймворк (написан на Go).&lt;/p&gt;
  &lt;p id=&quot;4A3K&quot;&gt;&lt;a href=&quot;https://discord.com/invite/576NXzScfP&quot; target=&quot;_blank&quot;&gt;Есть интересная идея? Обсудим на Discord&lt;/a&gt;&lt;/p&gt;
  &lt;figure id=&quot;AO93&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/a8179a16935e938cf4015.jpg&quot; width=&quot;1280&quot; /&gt;
    &lt;figcaption&gt;Вся информация предоставлена исключительно в ознакомительных целях. Ни автор, ни редакция канала не несут ответственности за любой возможный вред, причиненный материалами данной статьи.&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;oXJ9&quot;&gt;СКАМ ПРОЕКТ - &lt;a href=&quot;https://t.me/+o2Lm7v72jsQxZWJi&quot; target=&quot;_blank&quot;&gt;паспорта📰, С.Н.И.Л.С💳,ИНН&lt;/a&gt;&lt;/p&gt;

</content></entry></feed>