Size: a a a

2020 September 21

IS

I S in r0 Crew (KZ)
Thatskriptkid
а во я нашел упоминание, что апт lazarus, в 2019, атаковали офисы мс на маках
Все птаковали в емпайр по моему даже была возможность создавать макрос что работает и в вин и в мак
источник

IS

I S in r0 Crew (KZ)
Или не в емпайр не помню
источник

IS

I S in r0 Crew (KZ)
В общем тема заезженная
источник

T

Thatskriptkid in r0 Crew (KZ)
источник

T

Thatskriptkid in r0 Crew (KZ)
в общем тут ссылки, кому интересно, лень по одной копировать
источник

IS

I S in r0 Crew (KZ)
Спс
источник

IS

I S in r0 Crew (KZ)
Но столько ещё надо перечитать :-(
источник

T

Thatskriptkid in r0 Crew (KZ)
+++
источник

T

Thatskriptkid in r0 Crew (KZ)
у меня у самого куча сохранено, ждет
источник

H

Haki in r0 Crew (KZ)
источник

IS

I S in r0 Crew (KZ)
Thatskriptkid
у меня у самого куча сохранено, ждет
Ты не видел мое избранное )))
источник

T

Thatskriptkid in r0 Crew (KZ)
Тогда пока не буду больше ничего скидывать)))
источник
2020 September 22

T

Thatskriptkid in r0 Crew (KZ)
Всем доброе утро
источник

R

Reffi_4 in r0 Crew (KZ)
Доброе
источник

T

Thatskriptkid in r0 Crew (KZ)
This is a skeleton code for the malicious Macro that could be used during Penetration Testing assignments (or for education purposes), in order to embed it within Phishing documents as a Microsoft Office macro.

https://github.com/mgeeky/RobustPentestMacro
источник

T

Thatskriptkid in r0 Crew (KZ)
источник

T

Thatskriptkid in r0 Crew (KZ)
Franky_T
ребят, всем привет. Не всегда успеваю читать разборы, но вдруг кто видел.

https://research.checkpoint.com/2020/rampant-kitten-an-iranian-espionage-campaign/#payload_analysis

не могу разобраться, есть ли в статье какие-то признаки, на какой версии windows отработала бы изначальная атака с вордовским документом? грубо говоря, могло ли это отработать на десятке, если бы человек разрешил выполнение макросов? И если да, по каким признакам в тексте статьи это можно понять?

P.S. понимаю, что вопрос, возможно, нубский)
1. Если они сами в статье не упомянули, то догадаться невозможно. В статье я не увидел признаков ОС.
2. Как уже сказали, макросы отработали бы в любой версии.
3. defender обычно блокирует макросы с уже известными признаками (кусками кода), вполне вероятно что он молчал
источник

F

Franky_T in r0 Crew (KZ)
Thatskriptkid
1. Если они сами в статье не упомянули, то догадаться невозможно. В статье я не увидел признаков ОС.
2. Как уже сказали, макросы отработали бы в любой версии.
3. defender обычно блокирует макросы с уже известными признаками (кусками кода), вполне вероятно что он молчал
спасибо 🤗
источник

T

Thatskriptkid in r0 Crew (KZ)
Franky_T
то есть, правильно ли я понимаю, что исполнение макросов разрешили и

а) либо это была семерка-восьмерка без ав
б) либо это была десятка с выключенным дефендером?

или все-таки мог быть байпас? но если был байпас, мне кажется, в статье бы его разобрали?
да не за что) в 7ке кстати дефендер же тоже есть и по умолчанию включен
источник

T

Thatskriptkid in r0 Crew (KZ)
источник