Size: a a a

Check Point Community (RUS)

2020 March 03

p

pr0phet in Check Point Community (RUS)
SSL-инспекция включена
источник

SS

Sergey Serov in Check Point Community (RUS)
Я бы смотрел в эту сторону
источник

p

pr0phet in Check Point Community (RUS)
Sergey Serov
Тут правильно вам подсветили
Другие сигнатуры в этом профиле отрабатывают!
источник

p

pr0phet in Check Point Community (RUS)
Между этими же хостами
источник

SS

Sergey Serov in Check Point Community (RUS)
А какая версия meterpreter?
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
SSL инспекция наверняка только для external интерфейсов
источник

SS

Sergey Serov in Check Point Community (RUS)
Точнее metasploit
источник

p

pr0phet in Check Point Community (RUS)
относительно свежая
источник

p

pr0phet in Check Point Community (RUS)
metasploit v5.0.68-dev
источник

p

pr0phet in Check Point Community (RUS)
Сигнатуры эти были выпущены до выхода 5-й версии
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
У меня, кстати, был кейс, когда свежий эксплойт bluekeep скачал с exploit_db. И он работал, IPS не ловил. В саппорт написал, мол у вас есть сигнатура, а не отрабатывает. Мне ответили, что мол это какой-то новый подвид эксплойта и они еще не апдейтили сигнатуру
источник

p

pr0phet in Check Point Community (RUS)
Дык может эскалировать тикет дальше? Пусть запилят новую
источник

p

pr0phet in Check Point Community (RUS)
Каждый школьник использует метасплойт
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
да, как вариант
источник

SS

Sergey Serov in Check Point Community (RUS)
Возможно были изменены методы инкапсуляции или построения сессии
источник

p

pr0phet in Check Point Community (RUS)
Снял tcpdump-ом дамп трафика - сессия выглядит примерно так:
источник

SS

Sergey Serov in Check Point Community (RUS)
Буду у компьютера, смогу посмотреть
источник

p

pr0phet in Check Point Community (RUS)
источник

p

pr0phet in Check Point Community (RUS)
Даже без SSL - видимо какой-то бинарный протокол использует
источник

SS

Sergey Serov in Check Point Community (RUS)
У меня в dev версии был баг, когда я не мог сгенерировать никакой пэйлоад, кроме meterpreter. Я имею ввиду, что мне нужен был raw shellcode, а на выходе я всегда получал meterpreter
источник