софос удалось выключить через службы,но был доступ к рдп и права админа , на каспере не пробовал.И у вас такое получилось на софосе или каспере?
софос удалось выключить через службы,но был доступ к рдп и права админа , на каспере не пробовал.И у вас такое получилось на софосе или каспере?
попробуй просканировать через nmap все локальные диапазоны , на порт 443 и сними хедеры, после этого зайди на все https и так найдешьКак вообще обнаружить это центральный сервер?
из известного мануалаОбщие:135,137,139,445,8080,80,443
Nas synology port: 5000,5001 - Хранилище данных
Veeam: 9443,9392,9393,9401,6160 - Бекапы
DB mysql,mssql,db2,postgresql: 3306,1433,50000,5432,5433 - Базы данных
Veritas backup exec. 6101,10000,3527,6106,1125,1434,6102 server
3527,6106 - Бекапы
Oracle: 1521,1522
Remote control: 22,21,3389 4899,5900 - Возможность альтернативного подключения к компу
Nfs: 111,1039,1047,1048,2049
Iscsi: 860,3260
replication: 902,31031,8123,8043,5480,5722
Sophos Web: 4444
Sophos Console: 2195,8190,8191,8192,8193,8194,49152-65535
Если это офисскан, то можете попробовать через конфиг.Апну по другому аверу. Есть тренд микро на п0роле. Безопасный режим помогает отключить или удалить авер? Есть еще какие-то варианты кикнуть авер без ребута?
Какой конфиг, он на паролеЕсли это офисскан, то можете попробовать через конфиг.
Который ofscan.iniКакой конфиг, он на пароле
Молодец!имею обход сие хуеты
Вы будете криптовать драйверы?Ну можно криптовать гмер и им кикать его все процессы и службы автоматом стопнутся его
Ну я не спорю что паблик выдрочен, но актуальность не теряет же. Я не криптую. Я давал человеку на крипт и он работал. Авера обходил и тушил, что и нужно было сделать. Я не кодер. Или там из гита сорцы переписывает под себя не умею. Так то понятно что своими наработками никто делится не будет, это его хлеб. Из паблика сентиель не обойти по лсассу никак?Вы будете криптовать драйверы?
У вас сам подход к вопросу не сулящий вам ничего хорошего. Вы думаете как вам взять паблик инструм, протащить на тачку, обеспечить там его запуск..., имхо следует подходить с позиции создания собственных инструментов. Я делаю дамп лсасс своим инструмом и как првило из самого процесса лсасс, пока что меня с этим еще ниодно ав не обломало. Тоже пытался по началу тащить на таргет всякий паблик но быстро понял что не вариант.
Ну если сентиель то да) Тут надо проверенный крипт брать. Но авер обойти можно. Это как дверной замок. Просто именно с сентиелем это пиздец тяжеловато даЕсли он задетектит GMER (а он задетектит, даже с криптом), то начнет "орать" на сервер, слать смски на телефон и в мыло админу.
Это в другой раздел тебе надо бробро мб оффтоп, но есть советы по книгам или курсам по крипту?
Слышал был чел на форуме который любой криптолок билд делал андедектабл, как бы статик сделать не так и сложно вроде как, но самое сложное это рантайм, как он его обходил на уже скомпелированном PE, единстенное что приходит в голову этокрипт пэйдлоада и анкрипт при рантайме
Да согласен. Без кодера сложно двигатся. Лайк убрал) 555 лучше смотрится имхочто вам мешает скооперироватся с кодером который не пентестер? Одному все не затащить, это очень трудно. Если чуствуете что не можете эффективно работать сами то может вам не перетряхивать паблики нужно а напарника поискать? Пилить что то на двоих куда приятнее, чем оставить ничего себе в полном объеме.
Зависит от пейлоада, как он себя ведет. Но вот тебе пример как это бывает. Ав ставит хуки не во всех процессах, если оно будет хучить во всех процессах то это будут тормоза системы. И так допустим мы имеем модуль(который готов работать как длл, это может быть и экзешник изначально тут суть в том готов ли он работать в чужом процессе) который палится рантаймом и нам с этим надо что то делать. Пишем свой модуль который как то забрасывает целевой модуль который палится в память процесса где нет хуков и там его исполняем.бро мб оффтоп, но есть советы по книгам или курсам по крипту?
Слышал был чел на форуме который любой криптолок билд делал андедектабл, как бы статик сделать не так и сложно вроде как, но самое сложное это рантайм, как он его обходил на уже скомпелированном PE, единстенное что приходит в голову этокрипт пэйдлоада и анкрипт при рантайме