Репост из: RedTeam brazzers
На этой неделе компанию одного моего знакомого через социальную инженерию атаковала хакерская группировка Lazarus. В ходе анализа вредоносных действий на макбуке сотрудника удалось выяснить, что основной целью для захвата были крипто-кошельки, Apple Notes, история и сохраненные пароли в браузере и Keychain, а также целью атаки был захват аккаунта Telegram.
Вредонос достаточно нагло зиповал всю директорию и отправлял на командный центр Library/Application Support/Telegram Desktop/tdata/. И тут я подумал: неужели так просто можно украсть сессию Telegram?
Если локальный пароль НЕ установлен (по умолчанию) и вы не видите значок замочка (как на скрине) около историй, то ключ выводится из пустой строки. Таким образом любой с доступом к файлам может расшифровать сессии и кэш за миллисекунды. Далее эту сессию можно использовать на другом устройстве и в списке сессий вы не заметите ничего подозрительного.
Есть несколько инструментов для извлечения сессий и кешированных данных:
opentele
tdesktop-decrypter
telegram-desktop-decrypt
Неужели все так плохо? На самом деле нет, в настройках телеграмма можно установить "код-пароль" и на нем будут зашифрованы все файлы. Но на самом деле всегда можно извлечь хеш telegram2john.py и поставить на брут. Но на самом деле и в этом случае не все хорошо, потому что мы помним, что Lazarus уже забрали сохраненные пароли из браузера и password reuse никто не отменял.
@RedTeambro
Вредонос достаточно нагло зиповал всю директорию и отправлял на командный центр Library/Application Support/Telegram Desktop/tdata/. И тут я подумал: неужели так просто можно украсть сессию Telegram?
Если локальный пароль НЕ установлен (по умолчанию) и вы не видите значок замочка (как на скрине) около историй, то ключ выводится из пустой строки. Таким образом любой с доступом к файлам может расшифровать сессии и кэш за миллисекунды. Далее эту сессию можно использовать на другом устройстве и в списке сессий вы не заметите ничего подозрительного.
Есть несколько инструментов для извлечения сессий и кешированных данных:
opentele
tdesktop-decrypter
telegram-desktop-decrypt
Неужели все так плохо? На самом деле нет, в настройках телеграмма можно установить "код-пароль" и на нем будут зашифрованы все файлы. Но на самом деле всегда можно извлечь хеш telegram2john.py и поставить на брут. Но на самом деле и в этом случае не все хорошо, потому что мы помним, что Lazarus уже забрали сохраненные пароли из браузера и password reuse никто не отменял.
@RedTeambro