Size: a a a

UCСhat-Exchange, Skype, Office 365 and whitespace...

2020 July 21

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Ну получается что я когда первый раз зашёл на зараженный КД, подцепил что-то с зараженной учётки?
Только если админская учетка была заражена. Вариант, что кто-то воспользовался уязвимостями и получил привилегии, считаю маловерятными)
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Ну получается что я когда первый раз зашёл на зараженный КД, подцепил что-то с зараженной учётки?
Ничего не понимаю, что откуда подцепил
У вас протокол компрометация домена/сети, по дефолту - известны многие админские креды / хэши
тем более как я понимаю от mimikatz ваша инфраструктура не защищена

Добавлю нюансик на будущее - и сейчас, и потом если спасетесь
прямого доступа в интернет не должно быть НИ У КАКИХ серверных и т.д. объектов, кроме тех, где он реально нужен.
ибо так не будет связи с СС
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Ну получается что я когда первый раз зашёл на зараженный КД, подцепил что-то с зараженной учётки?
И с чего это ты должен заразиться от чужой учетки? Значит, кто-то из админов был заражен
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
Только если админская учетка была заражена. Вариант, что кто-то воспользовался уязвимостями и получил привилегии, считаю маловерятными)
2 минуты на КД))) и добрый день

psexec -s -i -d cmd.exe
mimikatz # privilege::debug
Privilege '20' OK
mimikatz # sekurlsa::logonpasswords > pwd.txt
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
2 минуты на КД))) и добрый день

psexec -s -i -d cmd.exe
mimikatz # privilege::debug
Privilege '20' OK
mimikatz # sekurlsa::logonpasswords > pwd.txt
Да?)). Ну, может, у Дмитрия не все так плохо?) Какова вероятность, что именно это прилетело?)
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
Да?)). Ну, может, у Дмитрия не все так плохо?) Какова вероятность, что именно это прилетело?)
Что - да???
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
Ничего не понимаю, что откуда подцепил
У вас протокол компрометация домена/сети, по дефолту - известны многие админские креды / хэши
тем более как я понимаю от mimikatz ваша инфраструктура не защищена

Добавлю нюансик на будущее - и сейчас, и потом если спасетесь
прямого доступа в интернет не должно быть НИ У КАКИХ серверных и т.д. объектов, кроме тех, где он реально нужен.
ибо так не будет связи с СС
По логу касперского вчера моя учётка отключила антивирус на всех контроллерах
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
Что - да???
Ну в смысле, так можно было?))
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Я просто не понимаю как это могло произойти, если мою админскую учётку не заразило как-то
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
По логу касперского вчера моя учётка отключила антивирус на всех контроллерах
Это провал, боец!
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
Ну в смысле, так можно было?))
Ну это самый простой путь)
Особенно когда из-под учетки админа домена отключил антивирусы))))
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Я просто не понимаю как это могло произойти, если мою админскую учётку не заразило как-то
А пароль то менялся?))))
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
Ну это самый простой путь)
Особенно когда из-под учетки админа домена отключил антивирусы))))
Блин. Ты такие приколюхи иногда подкидываешь, что потом сидишь, эмулируешь на стенде). Кайф))
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
А пароль то менялся?))))
Я уже два раза поменял пароль
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
На первом кд, кстати, всё отвисло
источник

DC

Dmitry Chernikov in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Я просто не понимаю как это могло произойти, если мою админскую учётку не заразило как-то
Ещё раз повторю, вам надо ATP+ATA. Отключить от выхода в интернет весь домен и делать ремидейшн
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
Блин. Ты такие приколюхи иногда подкидываешь, что потом сидишь, эмулируешь на стенде). Кайф))
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
я же не всегда был полицейским (с)
источник

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
2 минуты на КД))) и добрый день

psexec -s -i -d cmd.exe
mimikatz # privilege::debug
Privilege '20' OK
mimikatz # sekurlsa::logonpasswords > pwd.txt
а потом в брут?)
источник

DC

Dmitry Chernikov in UCСhat-Exchange, Skype, Office 365 and whitespace...
исходя из того что найдёт atp и ata, сброс всех паролей от учёток двараза плюс krbgt
источник