Intercepter-NG — MITM фраймворк

Сначала немного теории. MITM — вид атаки, называется «человек посередине» или, реже, «атака посредника». Согласно вики, это метод компрометации канала связи, при котором взломщик, подключившись к каналу между контрагентами, осуществляет вмешательство в протокол передачи, удаляя или искажая информацию. Более простыми словами — это когда злоумышленник перехватывает и подменяет сообщения, которыми обмениваются корреспонденты, причём ни один из последних не догадывается о его присутствии в канале. Атака обычно начинается с прослушивания канала связи и заканчивается тем, что криптоаналитик пытается подменить перехваченное сообщение, извлечь из него полезную информацию, перенаправить его на какой-нибудь внешний ресурс.

ЧИТАТЬ ДАЛЕЕ


Intel ME — что за зверь?

Текст ниже — выжимка из нескольких заметок по теме, опубликованных на различных ресурсах.

В 2005 году компания Intel представила Active Management Technology (AMT) версии 1.0 — решение для удалённого администрирования (управление, инвентаризация, обновление, диагностика, устранение неполадок и т.д.) и защиты десткопных компьютерных систем, своего рода аналог технологии Intelligent Platform Management Interface (IPMI), использующейся в серверах. Архитектура AMT 1.0 основывается на интегрированном в чипсет микроконтроллере (Management Engine), наделённому весьма впечатляющими возможностями, например:

  • внеполосный (out-of-band) доступ к сетевому интерфейсу (Ethernet), который он разделяет с основным CPU, но, имея собственный контроллер канального уровня, осуществляет мониторинг всего входящего сетевого трафика, из которого «вырезает» (при помощи Packet Filter) пакеты, предназначенные для него. Для ОС (наличие и состояние которой, кстати, на работу AMT никак не влияет) этот трафик уже не виден;
  • внутренний веб-сервер с TLS-шифрованием;
  • доступ к периферийному оборудованию, получение и хранение в энергонезависимой памяти (там же, где и его прошивка) информации о нём

ЧИТАТЬ ДАЛЕЕ


PsExec — удаленное выполнения приложений

Легендарная утилита от не менее легендарного Марка Руссиновича, предназначена для выполнения команд или програм на удаленном компьютере — что для системного администратора задача довольно-таки распространенная. Исполняемый файл утилиты можно скопировать в System32 для удобства вызова из командной строки (или PowerShell), альтернативой станет создание переменной окружения.

ЧИТАТЬ ДАЛЕЕ


Специальные учетные записи

Специальные учетные записи отличаются от обычных тем, что не отображается в оснастке и на экране приветствия. Обычно они используются в терминальных сессиях (RDP) или же для запуска приложений с ограничением в правах, в т.н. «песочнице». Еще — для возможного сокрытия своего присутствия на удаленной машине. Добавить учетную запись в список специальных проще всего через реестр:

ЧИТАТЬ ДАЛЕЕ


Создание учетной записи администратора из консоли

Несмотря на то, что ОС семейств MS Windows ориентированы на взаимодействие посредством GUI, случается и так, что приходится работать с командной строкой. Например — в версиях Windows Server в редакциях Core, то есть без окружения рабочего стола. Ниже я привожу пример для создания учетной записи администратора посредством работы с командной строкой — все это по сути своей заметка-шпаргалка синтаксиса нескольких встроенных консольных утилит.

ЧИТАТЬ ДАЛЕЕ


Редактор файла Hosts

Можно было обойтись даже обыкновенным ярлыком или bat-файлом для запуска блокнота и передачи ему в качестве аргумента файла hosts, но можно написать и простейший редактор, позволяющий помимо непосредственно редактирования делать оперативную копию файла. Бинарник можно забрать здесь.