ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Беспроводные технологии/Wi-Fi/Wardriving
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 13.12.2019, 19:13
b0d
Познающий
Регистрация: 01.11.2019
Сообщений: 35
С нами: 3438670

Репутация: 0
По умолчанию

Модель атаки получидась очень близка к вот этой Red Team Diary, Entry #3: Custom Malware Development (Establish A Shell Through the Browser)

Там автор усложнил процесс получения шелла и замаскировал его прцессом браузера. Мне это не было не нужно, однако способ доставки стэйджера и упаковка очень схожа.
 
Ответить с цитированием

  #2  
Старый 13.12.2019, 19:28
Tony
Новичок
Регистрация: 11.10.2006
Сообщений: 10
С нами: 10306800

Репутация: 0
По умолчанию

PSh скрипты на какой стадии блокирует? Не даёт их загружать или твой реверсшелл блокирует по поведению? Мож просто нагрузку сменить и добавить пользователя в системе, а не пытатся реверсшелл выполнить? Да, такой подход не по феншую, но всё же, за неименеем других.
 
Ответить с цитированием

  #3  
Старый 13.12.2019, 19:40
b0d
Познающий
Регистрация: 01.11.2019
Сообщений: 35
С нами: 3438670

Репутация: 0
По умолчанию

Цитата:

Tony сказал(а):

PSh скрипты на какой стадии блокирует? Не даёт их загружать или твой реверсшелл блокирует по поведению? Мож просто нагрузку сменить и добавить пользователя в системе, а не пытатся реверсшелл выполнить? Да, такой подход не по феншую, но всё же, за неименеем других.

Ванлайнер psh делает document load другого psh с шеллкодом метерпретера и ав палит powershell.exe в момент исполнения этого скрипта
Сейчас я получаю беспалевный шелл, но пейлоад от winpayloads и дает он мне PSshell на handler winpayloads, что вообще неудобно.

Можно конечно нагрузку поменять,, но на винде стоит дефолтный фаерволл и врядли я смогу что-то сделать через psexec. Хотя можно попробовать.
Но тут дело принципа блин, я хочу метерпретер)))

Сейчас изучаю вопрос крипта метепретер шелкода и дальше лиюо попробую его запаковать в повершел либо сгенерить бинарник.
 
Ответить с цитированием

  #4  
Старый 13.12.2019, 20:05
Tony
Новичок
Регистрация: 11.10.2006
Сообщений: 10
С нами: 10306800

Репутация: 0
По умолчанию

Цитата:

b0d сказал(а):

Сейчас изучаю вопрос крипта метепретер шелкода и дальше лиюо попробую его запаковать в повершел либо сгенерить бинарник.

На форуме был перевод статьи как AV детектят реверсшелл и какие приёмы используются чтоб это дело обойти.
 
Ответить с цитированием

  #5  
Старый 14.12.2019, 02:00
b0d
Познающий
Регистрация: 01.11.2019
Сообщений: 35
С нами: 3438670

Репутация: 0
По умолчанию

Цитата:

Tony сказал(а):

На форуме был перевод статьи как AV детектят реверсшелл и какие приёмы используются чтоб это дело обойти.

Вот эта? Windows Shellcoding x86 – функции вызова в Kernel32.dll – часть 2 [Перевод]
 
Ответить с цитированием

  #6  
Старый 14.12.2019, 11:37
Tony
Новичок
Регистрация: 11.10.2006
Сообщений: 10
С нами: 10306800

Репутация: 0
По умолчанию

 
Ответить с цитированием

  #7  
Старый 14.12.2019, 01:29
b0d
Познающий
Регистрация: 01.11.2019
Сообщений: 35
С нами: 3438670

Репутация: 0
По умолчанию

В неие пишут, что повершелл тактики сильно задрочены и что ав пристально за ними смотрят.
Возможно это так. Но реверсшелл обычный у меня взлетел с дефендером.
Решил все же попробовать поиграться с шеллкодами.
 
Ответить с цитированием

  #8  
Старый 19.12.2019, 16:16
b0d
Познающий
Регистрация: 01.11.2019
Сообщений: 35
С нами: 3438670

Репутация: 0
По умолчанию

Сессия умирала, потому что нужно было payload в metasploit запускать как windows/x64/reverse_tcp, а я запускал без x64.

Однако, все равно дефендер наяал палить мой бинарник, пишет behavior meterpreter. Думаю я лоханулся и не выключил вовремя чекбокс Отправлять подозрительные файлы и спалил свой бинарь(

Удивительное рядом. Скомпилил hershell из репы в гитхабе. Изменил только домен в генерации ssl.
В итоге рабочий реверсшелл с фунцией запуска метерпретер и шеллкодов в base64
Defender не палит ни ехе ни запуск.
Более того, не палит даже старт метерпретера.

Запал происходит при попытке запуска всяких фич внутри метерпретера. Типа даунлод файлов, попытка смены превилегий на system.
После запала и удаление ехе, просто заново закидываю ехе и все ровно.

Ддя приличия укатал бинарь upx - - brute. На 30% размер уменьшился.

Еще погоняю тесты, но в целом мне нравится.
 
Ответить с цитированием

  #9  
Старый 19.12.2019, 18:49
Петручо
Новичок
Регистрация: 07.07.2009
Сообщений: 2
С нами: 8866038

Репутация: 0
По умолчанию

b0d пиши чаще , реально интересно .
 
Ответить с цитированием

  #10  
Старый 12.01.2020, 20:58
b0d
Познающий
Регистрация: 01.11.2019
Сообщений: 35
С нами: 3438670

Репутация: 0
По умолчанию

Цитата:

Петручо сказал(а):

b0d пиши чаще , реально интересно .
Спасибо, приятель.
Я статью готовлю на конкурс по этой теме, однако, я пролетел мимо даты видимо
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.