Fastyyy's notes


Гео и язык канала: Россия, Русский
Категория: Telegram


небольшой склад заметок по вебу и форензике и другим категориям с цтфок. Чуть-чуть про багбаунти (надеюсь будет больше)
@Fastyyy123

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Telegram
Статистика
Фильтр публикаций


пул мероприятий продолжается

Ну что же, 17 июля смог попасть сразу на два мероприятия - Киберкэмп и митап Яндекс Багбаунти.

На кэмпе все было круто. Свежий воздух, доклады, ходишь и собираешь мерч за задания. Я не очень торопился и не бегал по локациям - набрал 16 из 26 наклеек, что было равно одной футболке в магазине мерча, но к сожалению, когда я пришел, футболок уже не было. Взял панаму и носки - тоже неплохо.

Доклады интересные, особенно зашел от @memorydmp про DFIR workflow. Сказал, что презу выложит у себя в канале, так что ждем.

К 18 часа нужно было уходить, чтобы успеть митап яндекса. Очень хорошо, что был трансфер с Березы парк до метро.

На митапе Яндекса тоже все было очень хорошо. Выдали мерчовую футболку + наклейки - вот это прям реально классно!! Доклады прошли относительно быстро из-за непредвиденной ситуации - по соседству неожиданно устроили вечеринку. Но в целом музыка не мешала. Афтерпати как обычно на высоте, вкусно поел шашлыка)


После толксов, а именно, позавчера сходил на офлайн-митап «CyberTeam Meetup: Blue х Red» от компании К2.

Организация отличная и достойная, мне все понравилось. Но, как по мне, два доклада - это мало. Были и другие активности, к примеру квиз и офлайн-игры в соседней комнате, так что норм

После каждого из докладов было время спросить спикеров что-то лично или просто с кем-то пообщаться

В общем, классный ивент, с удовольствием приду в следующий раз


неописуемые эмоции и реальный кайф🔥

это я о том, как побывал 18 и 19 июня в Кибердоме на Standoff 17. Позвали нашу команду, 4Ray, на крутое мероприятие - Endpoint Hack EPP, на котором нас ждала виртуальная инфра с установленными агентами MaxPatrol EDR и MaxPatrol EPP и 6 сценариев по взлому.

Участвовал я в таком мероприятии впервые.
В итоге задание с Device Control я сделал (скопировать файл из папки машины, у которой стояла защита на подключенные устройства). Также я пытался внедрить код в процесс агента и завершить его, но все, что я подготовил, так и не прокнуло((
За участие всем дали мерча))

Во второй день я пошел на Standoff Talks, который был все это время. Налутал мерча и послушал несколько докладов. Встретился с знакомыми, а также очень неожиданно встретил в полном составе свою первую цтферскую команду, с который, когда я был еще в школе, мы играли цтфы, одной из запоминающихся была НТО. ностальгия..

в конце после награждения победителей Standoff 17 остался на афтепати. Крутые 2 дня получились


Во время атаки злоумышленники могут создавать файлы, но что важно, они могут изменять временные атрибуты этих файлов. Так вот, TimeStomping атака (T1070.006) - это антикриминалистический метод, заключающийся в изменении временных меток файлов для сокрытия вредоносной активности - якобы эти файлы старые, а значит безопасные + при проведении аналитиком расследования такие доказательства иногда остаются незамеченными.

В NTFS абсолютно каждый файл и папка - это запись размером 1024 байта в $MFT (Master File Table). Запись файла - перечень служебных атрибутов:
- STANDARD_INFORMATION (тип 0x10) - здесь хранятся тип файла, права доступа и 4 временные метки MACB (Modified, Accessed, MFT Changed, Born). Именно эти даты Windows показывает в Проводнике, и именно их перезаписывают утилиты для таймстомпинга.
- FILE_NAME (тип 0x30) - атрибут, отвечающий за имя файла и родительскую папку. Для оптимизации работы ядра Windows дублирует сюда набор из 4 меток MACB. Их то уже из юзерспейса не достать, поэтому на них мы и будем ориентироваться.
- $DATA - содержимое файла. Если файл крошечный (до ~700 байт), его текст лежит прямо внутри этой записи. Если большой - создается карта указателей на кластеры диска.
Посмотрим на пример
Спарсим $MFT с скомпрометированной машины. Теперь превратим нашу таблицу в таймлайн с помощью прекрасной утилиты MFTECmd
D:\shared folder\files> C:\Tools\MFTECmd.exe -f $MFT --csv .
CSV output will be saved to .\20260609204103_MFTECmd_$MFT_Output.csv
Открываем полученный файл в TimeLineExplorer. Следуя лишь колонке Created0x10 (отсортировав по ней и следуя как бы "таймлайну создания" файлов) можно легко заметить, что после исполнения premium.exe откуда ни возьмись появляется папка CentraStage (папка RMM утилиты CentraStage) (фото 1).

Нажав на флажок столбца SI




Ну и на последок, вот про что расскажу: в маке за любые действия с файлами отвечает виртуальная файловая система - VFS. Для логирования этого даже есть специальный интерфейс ядра /dev/fsevents. Когда какая-то программа хочет знать, что происходит с файлами в системе, она подключается к /dev/fsevents, а ОС заботливо записывает её в этот список. Руткит же может втихаря записаться в этот список и мониторить действия, допустим антивируса. Для детекта есть плагин mac.vfsevents.VFSevents (фото 5- все процессы в дампе легитимны)


Много инфы осталось не освещенной, но если рассказывать все, то не уложусь в один пост (уже получается)) ). Но в будущем хочу дропнуть статью, где соберу все воедино и побольше расскажу, про то, что наресерчил))

Показано 6 последних публикаций.