CONSEQUENCES OF PROXYLOGON VULNERABILITY IN THE EXCHANGE SERVER

  Рет қаралды 1,247

ITVideoPRO

ITVideoPRO

Күн бұрын

Пікірлер: 20
@ITVideoPRO
@ITVideoPRO 3 жыл бұрын
Видео оставило много вопросов, ▶️ Зачем они переименовывали PowerShell? Чтобы не вызывать подозрение, что запущено одновременно несколько копий? ▶️ Зачем обфусцировать код, ведь три раза завернули, но развернуть ведь просто. Чтобы антивирусы не обнаруживали? ▶️ Зачем осуществлять поиск по 192.168. * сетке, если её нет на компе? А вам что осталось непонятно?
@andreykorobko
@andreykorobko 3 жыл бұрын
может чтобы пустить по ложному следу? а смысл вообще в другом?😂
@pshevelev
@pshevelev 3 жыл бұрын
Годное видео! Спасибо за проделанную работу!
@ITVideoPRO
@ITVideoPRO 3 жыл бұрын
Спасибо, стараюсь.
@asinitsyn
@asinitsyn 3 жыл бұрын
Забавный момент: автором pingcastle является Винсент Ле Ту, друг и партнер по некоторым проектам разработки всем известного Бенджамина Делпи (gentilkiwi), который, в свою очередь, является автором mimikatz :)
@ITVideoPRO
@ITVideoPRO 3 жыл бұрын
Нормально чё, скоро будет софт или может уже есть - с одной кнопкой "взломать сервак" и оно там само дальше. :-)
@dmitriyaga2428
@dmitriyaga2428 3 жыл бұрын
Павел, а какой софт посоветуешь для ежедневного отчёта о создании новых учётных записей в AD?
@ITVideoPRO
@ITVideoPRO 3 жыл бұрын
Знаком с NetWrix, можно и скриптами наколхозить :-)
@nday345
@nday345 3 жыл бұрын
Павел, я по одному из твоих советов начал пользоваться OneNote для хранения знаний. Поделись опытом, пожалуйста. Как организовать структуру? Как быстро интересные веб страницы сохранять себе в OneNote? Сколько книг завести?
@pnagaev
@pnagaev 3 жыл бұрын
Видимо надо записать видосик.
@НиколайТуршиев
@НиколайТуршиев 3 жыл бұрын
Skycmd - интересно CLI к one drive
@НиколайТуршиев
@НиколайТуршиев 3 жыл бұрын
и mimikatz очень интересная
@vsevolodborovsky4197
@vsevolodborovsky4197 3 жыл бұрын
Полезно! Можно скриптом Sheduled.ps1 поделиться?
@ITVideoPRO
@ITVideoPRO 3 жыл бұрын
Get-ScheduledTask | ?{$_.author -ne "Microsoft" -and $_.actions -match "TaskExec"} | select date,taskname,state,uri,taskpath,` @{Name="UserID";Expression={$_.Principal.UserID}},` @{Name="GroupId";Expression={$_.Principal.GroupId}},` @{Name="Actions";Expression={$_.actions.execute}},` @{Name="Arguments";Expression={$_.actions.arguments}} | sort date -Descending | ogv
@andreykorobko
@andreykorobko 3 жыл бұрын
я поставил мартовские обновления на следующий день после их выхода, прогнал скрипт testproxlogon - сказал всё чисто, 26 апреля сработал мониторинг на сервере по процессору, работал процесс cmd.exe от имени SYSTEM, в этот момент выскочило окно со свежими обновлениями, в тч для exchange (CVE-2021-28480,CVE-2021-28483,CVE-2021-28482, CVE-2021-28481) после установки обнов и перезагрузки появилось окно WMRT об успешном удалении 3х бэкдор-чопперов с разными индексами и одним exploit:ASP/CVE-2021-27065, сегодня мониторинг по процессору сработал ещё раз....drweb-cureit нашёл то же самое, попросил перезагрузки для удаления.... в task`ах кстати было пусто, смотрел вашим ps-скриптом, все задачи родные ах,да... думал кто-то поможет в чатике с котами, там посмеялись, назвали боянистом и посоветовали посмотреть ваше видео и поставить мартовские обновления) и не запускать майнеры в проде)
@ITVideoPRO
@ITVideoPRO 3 жыл бұрын
У меня была похожая ситуация, апдейты установил виндовс апдейт и запуск скрипта произошел нормально, типа апдейты установлены, но заражение произошло чуть раньше и сервер с апдейтами майнил :-)
@andreykorobko
@andreykorobko 3 жыл бұрын
чат забавный: весь в гифках, котах и посыланием людей в гугл)
@ITVideoPRO
@ITVideoPRO 3 жыл бұрын
Ну да, периодически бывает, куда уж без этого. Но там сидят реально практикующие хорошие инженеры и помогали не раз мне и остальным.
@h1n1worm
@h1n1worm 3 жыл бұрын
в vmware чат зайди., только скафандр одень.
@ITVideoPRO
@ITVideoPRO 3 жыл бұрын
Говорят, что похоже на эту штуку vms.drweb.ru/virus/?i=21387793&lng=ru
99.9% IMPOSSIBLE
00:24
STORROR
Рет қаралды 27 МЛН
Quando A Diferença De Altura É Muito Grande 😲😂
00:12
Mari Maria
Рет қаралды 39 МЛН
It’s all not real
00:15
V.A. show / Магика
Рет қаралды 16 МЛН
0-day уязвимость в Exchange Server
42:55
Softline: IT для бизнеса
Рет қаралды 161
Декомпиляция DotNet и страшный procmon: HackTheBox Lantern
21:47
Константин Романов: Кибердружинник 🤖
Рет қаралды 783
Sudden assault near Kursk / Putin's statement
13:04
NEXTA Live
Рет қаралды 782 М.