Size: a a a

DCG#7812 DEFCON-RUSSIA

2020 December 10

Р

Руслан Бляхер... in DCG#7812 DEFCON-RUSSIA
Maxim Zhukov
День добрый

Возник следующий вопрос к сообществу:
Бывший работодатель оказался не совсем чистым на руку (а точнее совсем нечистым), из-за чего есть некоторые “трудности” с правоохранительными органами.

Посему я ищу человека, который смог бы выступить на стороне защиты (моей) в качестве эксперта по ИБ. В крайнем случае нужен программист-эксперт.
В рамках следствия от экспертов правоохранительных органов нам с адвокатом, к сожалению, не удалось получить честные и исчерпывающие ответы на наши вопросы, а только те и так, как это выгодно следствию (
 
Тут ужно понимать, что кроме наших вопросов такого эксперта всего скорее дернут в суд.

Коротко о самом деле: с 2015 по 2018 года работал (есть трудовой договор с ними) на одну контору по безопасности, которая оказалась не совсем конторой, а даже наоборот группой хакеров, которая всех .. гм .. скажем мягко .. обманула.

В рамках проф деятельности было разработано некоторое ПО, по поводу которого в мае 2018 года ко мне пришли из ФСБ и забрали себе комп, ноуты, телефоны, кредитки, винты и тп

Спустя ещё почти год передали дело в отдел К полиции, где завели дело по УК РФ Статья 273. "Создание, использование и распространение вредоносных компьютерных программ"

Их "экспертом" была сделана "экспертиза", в кавычках ибо качество, т.к. если бы она была сделана как надо, всё было бы сильно лучше в нашу пользу.

Но мы с адвокатом худо бедно накидали разных вопросов и следствие засомневалось и даже предложило "деятельное раскаяние", отправили прокурору на проверку.

В марте дело вернули в отдел К .. там мы покумекали, чуть переписали и заново подали со следователем на "деятельное раскаяние", закономерно некоторые личности снова прибежали к прокурору и велели прекратить это безобразие, и любым способом доводить до суда.

Попутно на экспертизу подрядили эксперта из "Лаборатории Касперского", который написал им "Заключение специалиста", а так же дал пояснения с частичным ответом на наши вопросы к экспертизе .. и естественно упустив несколько ключевых моментов, т.е. опять сделал нужном для следствия ключе.

Сейчас дело всеми правдами и неправдами доползло до суда (18.11.2020).

Список вопросов, которые не были полностью удовлетворены ни первым, ни вторым экспертом могу так же предоставить.
В результате "Заключение специалиста" так же появились вопросы, но мы их с адвокатами ещё не формулировали.
А у тебя цуцванг, я не знаю ни одной не вредоносной программы, например антивирусник грузит систему, что приводит к понижению производительности бизнеса, или например обновления виндовс, когда  у продавца перезагружается компьютер, и он теряет из за этого клиента, потому что второй не захотел ждать, отсюда выходит, что скоро тебе работать в отделении сбербанка бутырского округа
источник

S

Sfy in DCG#7812 DEFCON-RUSSIA
Мемы ура.
источник

Р

Руслан Бляхер... in DCG#7812 DEFCON-RUSSIA
Хотя я лукавлю и при цуцванге еще можно выиграть через цейтнот, то есть у сисадминов есть стандартная практика, когда их хватают за жопу за нелицензионное по, они просто затягивают дело и его потом списывают по истечении срока давности
источник
2020 December 15

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Всем привет. Прошу подсказать, кто знаком с альтернативными фреймворками по пост эксплуатации, есть ли где нибудь возможность открывать шеллы прямо с victim? То есть имеется ввиду что бы соединения шли распределенно через цепочки victims
источник

PI

PaHUEllo IbanuZZo in DCG#7812 DEFCON-RUSSIA
Проксироваться не вариант?
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
s0i37
Всем привет. Прошу подсказать, кто знаком с альтернативными фреймворками по пост эксплуатации, есть ли где нибудь возможность открывать шеллы прямо с victim? То есть имеется ввиду что бы соединения шли распределенно через цепочки victims
Core impact вроде  как умеет через smb-pipes пробрасывать коннект из коробки. А так, да - вариант в реверс/директ прокси самый оптимальный вариант.
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
PaHUEllo IbanuZZo
Проксироваться не вариант?
Это муторно. Речь идёт про возможную автоматизацию
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Konstantin
Core impact вроде  как умеет через smb-pipes пробрасывать коннект из коробки. А так, да - вариант в реверс/директ прокси самый оптимальный вариант.
Спасибо, посмотрю
источник

GN

Grigory Nefedov in DCG#7812 DEFCON-RUSSIA
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
👍)
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Ещё будут варианты?
источник

PI

PaHUEllo IbanuZZo in DCG#7812 DEFCON-RUSSIA
s0i37
Это муторно. Речь идёт про возможную автоматизацию
У того же мсф есть модуль autoroute
источник

PI

PaHUEllo IbanuZZo in DCG#7812 DEFCON-RUSSIA
Он позволяет прокситься через уже установленные сессии
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
PaHUEllo IbanuZZo
У того же мсф есть модуль autoroute
Если в цепочке больше одного victim то это становится уже трудоемко
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Хотелось бы как то прямо из приглашения шелла открыть сразу следующий шелл
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
И так далее
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Core Impack платный. А вот C3 судя по скринам умеет делать что то похожее на рекурсивные шеллы
источник

r

rzrzrz in DCG#7812 DEFCON-RUSSIA
источник
2020 December 16

A

Anton in DCG#7812 DEFCON-RUSSIA
да заипали
источник
2020 December 17

JG

JeisonWi Garrison in DCG#7812 DEFCON-RUSSIA
источник