ИТ-убежище от эффективных сов. Read-Only для твоей нервной системы.
Упал прод — ложись и ты.
🤝Реклама: @sysodmin
💚Предложка: @sysmeme_bot
🔴Баны_разбаны: @sysmeme_bot
РКН: vk.cc/cJ0Tm9
Post #29585
9.73K
ТИ @sysodmins
Showing posts older than #29586 · Back to latest
ZDI-CAN-25373 - она позволяет прятать PowerShell-команды за кучей пробелов и переносов строк. get-pip.py и... прямо на машине пользователя запускает установку необходимых библиотек через pip! Затем через VBScript создается задача в планировщике, и стартует основной модуль..pyw скрипт, закрытый протектором PyArmor Pro 9.2.0. Код расшифровывается кусками прямо в оперативной памяти.CryptUnprotectData (DPAPI). Для Firefox всё еще вкуснее... скрипт дергает родную мозилловскую библиотеку NSS и функцию PK11SDR_Decrypt, так как огнелис хранит базу ключей открытым текстом (если не задан пароль).127.0.0.1:8000 и принудительно перезапускает Chrome с ключом --load-extension. Расширение парсит куки сессий и сливает их на локалхост, откуда они улетают на C2-сервер хацкерам. telegram.exe, архивирует святую папку tdata и отправляет хозяину. Если на ПК стоит удаленка RustDesk, то троян ее ребутает. Пользователь видит перезапуск, вводит пароль заново, а питоновский скрипт делает скриншот и ворует доступ.win32com.client. Теперь они лезут напрямую в COM-объекты Windows (Schedule.Service), что делает закрепление в системе практически невидимым для базового мониторинга процессов.
chrome.proxy.settings заворачивали весь трафик браузера (кроме localhost) на SOCKS5-сервер разраба по порту 1082. Без шифрования. Без раздельного туннелирования. Владелец серверов читал каждый запрос, видел каждый TLS SNI и собирал реальные IP-адреса 😱const SECRET_KEY = "myxavpn2024secret";).google.com, github.com, etc. Браузер проглотит эту подмену и покажет зеленый замок, а весь HTTPS-трафик, пароли и токены будут расшифровываться на лету, читаться и зашифровываться обратно. 

Настройки -> Система -> On-device AI и рубить ползунок.