• 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Конкурс Будни ламера часть 2

Часть 1

27-07-2584165.jpg


****** мини предесловие - данные сказки призваны сделать упор не на начало шагов по дороге черного поля, а скорее призваны показать, как при помощи ПОДРУЧНЫХ вещей, софта наш выдуманный персонаж решает некоторые ситуации и зарабатывает себе на хлеб, пока другие ноют что все плохо, тратят время на поиск мифического софта ХАКНУТЬ ВСЕХ, тратят время на алкголь, желчь, зависть.

Сквозь прозрачный потолок торгового центра пробивались лучики солнечного света, освещая хол пред торговой зоны из которой мы только что вышли с моей боевой подругой, ловя на себе сотни взглядов, в которых была зависть, ненависть, осуждение, негодование… молодые люди которые шли парой с противоположным полом завидев нас резко акцентировали взгляд пассии на чем либо другом, суетливой закрывая ей вид в нашу сторону, девушки практически поедали , тут же с чувством оскорбления начинали что то монотонно впиливать в мозг спутнику:
…Вот он ее любит!!!! А ты на меня совсем не обращаешь внимания….
…Посмотри хоть раз как любовь выглядит! Жмот!.....
…Вот так мужчина выглдяит!....

….голоса рядом, за спиной были довольно эмоциональными им громкими…Ощущения себя на красной дорожке создавали два предмета: огромных размером плюшевый медведь переброшенный через плечо и букет роз, от которого руки моей половины начинали дрожать под тяжестью. Букет ели уместился в багажник, медведь раком встал в салоне, закрыв весь обзор.

Все любят подарки, и Анжелика Робертовна в том числе не исключение.

*Анжелика Робертовна – такой персонаж появился на горизонте в деле с кражей базы данных у риэлтора. Если мы освежим память, то базу укатили с ноутбука к которому были подключения опознанные USBDeview как Samsung Android USB Modem и Samsung Android USB Mass Storage Device. Спустя пару дней, мне перезвонил страдалец с просьбой о встречи. За калабасом жаренного мате с медом, рождалась картина:
- У риелтора есть дочка, как говориться на любителя. Папка в дочку вкладывает – телефоны, игры, путешествия, шмотки – Она два новых айфона потеряла на экскурсиях за последние 2 месяца, теперь опять со старым ходит, ждет когда выйдет самый последний, обещал ей сразу купить. Телефоны она пытались поискать через все возможные способы от яблочного производителя – без итогов – ОНИ В ВОДУ УПАЛИ С МОСТА! – объясняла неудачу Тамара. На днях дочь закрылась в комнате, накачалась алкоголем до состояния борозды по стенам, громко слушала сопливую музыку – 16 ЛЕЕЕТТТ ЭТО ФИНИШЬЬЬ НЕ ХОЧУ ЖИИИИТЬ!!!!! – папа с мамой открыли дверь, накрыли пледом дочуру ( не с головой ), налили барбарисового чая. – ОН МЕНЯ БРОСИЛ УРОД!!! – Уродом был клеймен Александр – 18 летний имбицил, месяц кружащий рядом с Томарой. – Я ЕМУ ЭТИ АЙФОНЫ ДАРИЛА! ОН ИХ ПРОВМАЗЫВАЛ! СУ#А! ПУСТЬ ТЕПЕРЬ КАК ЛОХ ХОДИТ СО СВОИМ САМСУНГОМ УЕБ#ЕСКИМ!

Дальше картина появилась в таком ракурсе:

Жила бала семья – папа мама и свинья. Папа с мамой бизнес крутили по стройке, недвижимости в аренду, сынка ростили. Сынок в 14 лет без прав носился на отцовском Крузе по городу с громкой музыкой из одного окна и бутылкой виски в другом. Устраивал в доме родителей тусовки, воровал из сейфа деньги, несколько раз кидался на родителей с ножом, имел десяток приводов в отдел полиции за подозрение в хранении и распространении различных видом наркотических веществ, В 16 лет сынку купили отдельную квартиру в центре города что бы хоть как то его сделать подальше от себя. В 17 лет сын возвращается, хотя как возвращается, он и до этого совершал набеги за баблишком к родителям, те его посылают на 3 буквы, ибо чудо 8 дней назад попал под УК РФ веселой статьи о которой родительские счета похудели почти на треть. Сынок ходит затаив злобу, бухает, рождает идею о разводе родителей, надеюсь получить свою долю, зная расписание родителей вход приход заход, устраивает шоу Кливленда :
Пока родные работают, Сашенька проникает в дом, мнет в спальне постель, бросает лифчик под кровать, мажет помадой горлышко шампанского, взятого из бара, выглотив при этом все до дна, подговаривает свою подругу, которая как черт из табакерки выпрыгивает на дорожку ведущую от дома к воротам в растрёпанном виде, бросая ОЙ ЗДРААСТЕ….убегаем в объятья улицы. А папа то уже был дома…он прибыл точно по расписанию, а Сашенька только только свалил.
ИСКРЫ БУРЯ ЭМОЦИЙ….не доказать недоказуемое, общие обвинения, развод. По разводу сын остался с мамой, бизнес поделили: папа строит, мама торгует, сдает, продает. Особо Саша не выиграл от этого, хотя как посмотреть – теперь каждый из родителей пытался его расположить именно к себе, задабривая подарками, деньгами. До 18 лет. Дальше обман как то вскрылся, Саша был так далеко послан, как наверное еще и ракеты Илона не залетали. Хату разменяли на однушку в хрущевке, все подарки забрали, подарили обложку кожаную на паспорт на ДР и просили не беспокоить. – Этим он всем поделился с Томарой на шашлындосах под пивасик, лазяя одной рукой у нее под худи.

Сложив пазл – как он вышел на Тамару не ясно, быть может ее профиль в социальной сети на котором она выкладывала фото с разных объектов продаж с приписками #продаюдом #купирадость и т.д – играла в юного риэлтора, тем самым как бы оправдывая – я сама себе на афйоны, потифоны закалачиваю! Дальше Саша решил сам мутить бабки, сам или с мамой..конечно с мамой. Подняв некоторые связи по клиентам из слитой базы именно сотрудники Сашиной Мамы сопровождали украденные сделки. Вот и карта бита. Сынок вернул доверие одного из родителей, заработал наверно даже – привык же жить на широкую ножку,…
- Вот он – отец Тамары показал профиль Сашеньки.
Сашенька на аватарке позировал рядом с яркой синей Субой, собирая гору коментов с поздравлением в приобретении.
Ясно понятно. Точнее ничего не понятно. Конверт с благодарностью на столе, рядом второй конверт - раз в 10 больше.
- Можете как то ситуацию нам уровнять?
- Как Вы это видите?
- Их базу нам слить, а особенно меня интересует архив по прошлым годам, сделки с пенсионерами и одинокими. Там есть подозрение – не совсем белым бизнесом живут.
..и личная просьба. Сашу этого можно …в общем моя дочь сейчас смотрит его профиль…у него там подруги новые……он ей не пишет совсем…ну как то сделать…может он как …….популярность убавить в интернете…можно?


Фирма Анжелики Робертовны располагалась на охранено высоком этаже офисного здания, куда просто так попасть было не реально. Что бы попасть в фирму, надо было записаться на прием, прислать документы по которым будет идти работа ( так отсекались посторонние посетители ). Меж этажное пространство было закрыто в нарушение всех действующих противопожарных норм. Бастилия вот такая.

Контакты компании были получены быстро в этом не было труда: сайт конторы содержал всю нужную информацию, личный номер Анжелики Робертовны и ее личная почта на популярном сервисе в РФ были восстановлены через
. так как в начале своего пути, сайт содержал контакты именно хозяйки, это уже потом, с ростом компании коллектива там все сменилось на горячую линию, корпоративные почты. В 2000-х было модно раздавать визитки не с номерами телефонов, а адресом сайта – МОЙ КОНТАКТЫ НА САЙТЕ…это был некий пафос, ради которого делали сайты с контактами. Вот эти личные контакты и понадобились )

Через приложение сбербанк онлайн было проверен номер – попытка отправить 10 рублей по номеру выдало данные Анжелики – номер ликвиден. Профиль в социальной сети был найден быстро – группа компании в ВК ( как не странно на сына Анжелика подписана не была ), через опять же форму ретрива было выяснено – почта с сайта личная так же привязана к ВК и к ОК.
Попытка сфишить акки ни к чему не привела. Фишинг создавался так:

setookit – 1-2-3 , пишем айпи где запущен наш сет, далее какой сайт мы будем подделывать и все.

set.png

set2.png

set3.png

set4.png


set6.png
set7.png
set5.png

set8.png

set9.png


регистрируем почтовый ящик, на нем создаем письмо со ссылкой, куда как ТЕКСТ ССЫЛКИ даем настоящую ссылку на группу в вк ( согласно нашей легенде ) чуть чуть измени ее, что бы ихбежать копирования ссылки и вставки, а не НАЖАТИЯ НА НЕЕ, в качестве адреса пишем тот адрес, где наш СЕТ поднять, на скрине для примера взять локальный ip , а замазано что бы тупо не писали его, думая что это верный аргумент.

Если нет своего VPS можно использовать ngrock – материал есть на форуме, но ссылку я все равно дам

Вместо ip адреса или адреса с ngrock там будет отображаться то, что вы напишите, для таких атак часто регается сайт с похожим названием и мало кто может понять разницу между vk.com и webvk.com, loginvkcom.net и т.д

В нашем случае не прокатило. Тогда было решено действовать в лоб – засылать троянского коня…точнее медведя =) Зверя аккуратно препарировали, и загрузили набором из 2 павербанков смартфона с симкой картой оператора, который лучше всего работал в нужной зоне ( о чем было выявлено личными тестами утилитой Speedtest ), raspberry pi 3 model b+ , в котором находилась карта на 64Gb с установленным Kali Linux, 3 вай фай адаптера тп-линк. На кали был установлен teamviewer, малина подключена к точке доступа на смартфоне, все проверено, зашито аккуратно в спину плюшевого. Антон повез подарок от счастливого воздыхателя…с которым Анжелика познакомилась tinder =) да да друзья – именно Тиндер стал местом сбора страждущих романтики людей, и большая часть там как раз дамы за 30 которым очень хочется бурной любви, профили горят красивыми описаниями, подробностями. Уже как несколько дней Анжелика аткивно ведет романтику с Робертино ( парень с Барселоны приехал в РФ делать бизнес ), богат, молод, тащится с взрослых дам. Запомните – крутить в ВК и ОК и на всяких хамбах некого, весь золотой фонд сидит именно в Тиндер, найдите минутку, посмотрите сами, сколько там топ менеджеров, властелин, богатеек =) Робертино курьером отослал ей подарок, приуроченный к 2000 сообщению в их чате. Романтика пля….Антон перекинулся в неприметные шмотки, привез цветы, медеведя в офис, его пропустила охрана не спросив даже паспорт, так как за ним спустилась хрупкая девочка сопровождение желающая сама забрать подарок, но оценив весь объем ситуации уговорила донести до офиса. Робертовна словила легкий экстаз, тут же получила бонус к уважению своих коллег, началась суета по поиску вазы, медведь плюхнулся на пол в рабочем кабинете директора….ОЙ…КАКАЯЯЯ ПРЕЛЕСТЬ..текла Анжелика…Антон по тихому ретировался…..не забыв дать бумагу расписаться за доставку.

set10.png


Начинаем анализировать что есть внутри J
 
Последнее редактирование:

Ondrik8

prodigy
Green Team
08.11.2016
1 129
3 187
BIT
0
Статья норм)) но Антоху жалко, бедолага свое лицо на офисные камеры светанул, притянув "коллайдер" вшитый в жопу медведя))
а ведь можно же было взломав сеть и настроив роутер под себя заставить "Леопардовну" перейти на свою страницу фэйк-адоб-флеш-плеера подцепив ее на .... к примеру ботнет "Азорульт" который с легкостью утянет кукисы, логины, пароли от всех учетных записей "таргета" а бывает еще и макбук у директора стоит)) это тоже все обходится путем подмены https сертификата и прогоняя весь ее трафик через burp-suite который так же с успехом делает редирект (https) и с успехом перехватывает кукисы и т.д. мало того еще и злой-js может в шифрованый траф внедрить.
+ если бюджет позволяет задарить про-трояненный телефон))

ну а так да, идея огонь!

как сказано в писании «Бойтесь данайцев,дары приносящих»
 

ghostphisher

местный
Grey Team
07.12.2016
2 602
3 413
BIT
0
Статья норм)) но Антоху жалко, бедолага свое лицо на офисные камеры светанул

Антон курьер. Отправлять другим курьером есть риски

- курьер может не доставить
- прием доставочного материала в офисе курьерской службы, где могли предварительно прогнать груз через специальные установки ( считай рентген ) и товар бы застопили увидев в нем какие то проводки, устройства.

Так то это 2 часть...в которой только медведь попал в офис....анализ еще не начался
 
  • Нравится
Реакции: Tihon49

Tihon49

Green Team
06.01.2018
193
120
BIT
0
Классная идея! Читаешь детективный роман на тему хакинга с примерами работы реальных инструментов, да ещё и с ссылками на эти инструменты. Очень понравилось. Жду продолжения!
 

pr0phet

Platinum
02.04.2018
358
496
BIT
9
Классная идея! Читаешь детективный роман на тему хакинга с примерами работы реальных инструментов, да ещё и с ссылками на эти инструменты. Очень понравилось. Жду продолжения!
У автора талант писать в таком стиле.
Когда читал серию статей с чего начать свой путь? - чуть не плакал от ностальгии.
Чтоб настолько было в точку, надо постараться!
 
Z

zoren

это тоже все обходится путем подмены https сертификата

Я не знаю как ты обходишь https, но по моему сейчас уже и эта "лазейка" медленно умирает. Смотри, во первых, большинство пользуется хромом, и как только идет подмена https то хром сразу говорит что страница не безопасна и нужно нажать дополнительно две кнопки чтобы "все равно перейти", уже на этом этапе отсеется больше 50% людей. Потом другие минусы, такие сайты как google, yandex, mail да и многие популярные, просто не дают подменить сертификат, как только видят подмену то просто блокируют содержимое, их сайты не работают на http. И третье, есть вариант через интерсептер насильно заставить жертву загрузить сертификат и батник, который сам установит "левый сертификат" и это поможет перехватить https трафик, этот сертификат вроде идет вместе с папкой интерсептера. Но я тестировал, прежде чем выкинуть java-окно в котором будет сказано - "загрузи сертификат", нужно подменить сайт на http и только тогда подгрузит сертификат. И получаеться замкнутый круг, сайты на http не подменяет, а чтобы загрузить сертификат нужно http.

Возможно ты пробовал какие-то другие методы подмены http и они до сих пор работают даже на таких сайтах как google, тогда просвети.
 
  • Нравится
Реакции: gushmazuko

Ondrik8

prodigy
Green Team
08.11.2016
1 129
3 187
BIT
0
Я не знаю как ты обходишь https, но по моему сейчас уже и эта "лазейка" медленно умирает. Смотри, во первых, большинство пользуется хромом, и как только идет подмена https то хром сразу говорит что страница не безопасна и нужно нажать дополнительно две кнопки чтобы "все равно перейти", уже на этом этапе отсеется больше 50% людей. Потом другие минусы, такие сайты как google, yandex, mail да и многие популярные, просто не дают подменить сертификат, как только видят подмену то просто блокируют содержимое, их сайты не работают на http. И третье, есть вариант через интерсептер насильно заставить жертву загрузить сертификат и батник, который сам установит "левый сертификат" и это поможет перехватить https трафик, этот сертификат вроде идет вместе с папкой интерсептера. Но я тестировал, прежде чем выкинуть java-окно в котором будет сказано - "загрузи сертификат", нужно подменить сайт на http и только тогда подгрузит сертификат. И получаеться замкнутый круг, сайты на http не подменяет, а чтобы загрузить сертификат нужно http.

Возможно ты пробовал какие-то другие методы подмены http и они до сих пор работают даже на таких сайтах как google, тогда просвети.
Пробывал и пробую) просветить увы не могу)) не хочеься свои безсонные ночи дарить просто так кому то
 
  • Нравится
Реакции: arm_n и Tihon49
A

am29f010b

Анжелика Робертовна(y)
Имена подобные подкупают в романах.

 
  • Нравится
Реакции: ghostphisher
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!