{"id":394622,"date":"2024-06-29T11:44:32","date_gmt":"2024-06-29T11:44:32","guid":{"rendered":"http:\/\/savepearlharbor.com\/?p=394622"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T21:00:00","slug":"","status":"publish","type":"post","link":"https:\/\/savepearlharbor.com\/?p=394622","title":{"rendered":"<span>\u0420\u0430\u0437\u0431\u043e\u0440 \u043a\u043e\u043d\u043a\u0443\u0440\u0441\u0430 IDS Bypass \u043d\u0430 Positive Hack Days 10<\/span>"},"content":{"rendered":"<div><!--[--><!--]--><\/div>\n<div id=\"post-content-body\">\n<div>\n<div class=\"article-formatted-body article-formatted-body article-formatted-body_version-2\">\n<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<p>\u0423\u0436\u0435 \u0432\u0442\u043e\u0440\u043e\u0439 \u0440\u0430\u0437 \u043d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Positive Hack Days \u043f\u0440\u043e\u0445\u043e\u0434\u0438\u043b \u043a\u043e\u043d\u043a\u0443\u0440\u0441 IDS Bypass. \u041a\u0430\u043a \u0438 \u0432 \u043f\u0440\u043e\u0448\u043b\u044b\u0439 \u0440\u0430\u0437 (\u043f\u0440\u043e\u0448\u043b\u044b\u0439 <a href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/457932\/\">\u0440\u0430\u0437\u0431\u043e\u0440<\/a>), \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u043e\u044f\u043b\u043e \u043d\u0435 \u043f\u0440\u043e\u0441\u0442\u043e \u043d\u0430\u0439\u0442\u0438 \u0441\u043b\u0430\u0431\u043e\u0441\u0442\u0438 \u0432 \u0448\u0435\u0441\u0442\u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430\u0445 \u0438 \u0443\u0442\u0430\u0449\u0438\u0442\u044c \u0444\u043b\u0430\u0433\u0438, \u043d\u043e \u0438 \u043e\u0431\u043e\u0439\u0442\u0438 IDS, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u0431\u0443\u0434\u0435\u0442 \u0438\u043c \u043c\u0435\u0448\u0430\u0442\u044c. \u041f\u043e\u043c\u043e\u0447\u044c \u0432 \u043e\u0431\u0445\u043e\u0434\u0435 \u043f\u0440\u0430\u0432\u0438\u043b IDS \u0434\u043e\u043b\u0436\u043d\u044b \u0431\u044b\u043b\u0438 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f \u043e\u0431 \u0438\u0445 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u043d\u0438\u044f\u0445, \u0430\u043b\u0435\u0440\u0442\u044b. \u0418 \u043a\u0430\u043a \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u043f\u043e \u043f\u0440\u043e\u0448\u043b\u043e\u043c\u0443 \u043a\u043e\u043d\u043a\u0443\u0440\u0441\u0443, \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u0434\u043b\u044f \u0437\u0430\u0434\u0430\u043d\u0438\u0439 \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u043d\u043e \u043d\u0435\u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u043d\u043e. \u041f\u043e\u0435\u0445\u0430\u043b\u0438!<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/9d1\/598\/59b\/9d159859bcccd98754f016fe556bb17a.png\" width=\"3982\" height=\"2078\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/9d1\/598\/59b\/9d159859bcccd98754f016fe556bb17a.png\"\/><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.10 \u2014 Apache Tomcat<\/h3>\n<p>\u041d\u0430 \u043f\u043e\u0440\u0442\u0435 8080 \u043d\u0430\u0441 \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0435\u0442 Apache Tomcat \u0432\u0435\u0440\u0441\u0438\u0438 9.0.17. \u041f\u0435\u0440\u0432\u044b\u0439 \u0436\u0435 \u043f\u043e\u0438\u0441\u043a \u044d\u043a\u0441\u043f\u043b\u043e\u0439\u0442\u0430 \u043f\u043e\u0434 \u044d\u0442\u0443 \u0432\u0435\u0440\u0441\u0438\u044e \u0434\u043e\u043b\u0436\u0435\u043d \u043f\u0440\u0438\u0432\u0435\u0441\u0442\u0438 \u043a CVE-2019-0232. <\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/383\/ca7\/dac\/383ca7daceb8de6d30e0d86c96398aa0.png\" width=\"684\" height=\"146\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/383\/ca7\/dac\/383ca7daceb8de6d30e0d86c96398aa0.png\"\/><figcaption><\/figcaption><\/figure>\n<p>\u042d\u0442\u043e \u0437\u0430\u0434\u0430\u043d\u0438\u0435 \u0437\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u043e\u0441\u044c \u043a\u0430\u043a \u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u0438 \u0431\u044b\u043b\u043e \u0441\u0430\u043c\u044b\u043c \u043f\u0440\u043e\u0441\u0442\u044b\u043c (\u043a\u0430\u043a \u043e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u043d\u0435 \u0441\u0430\u043c\u044b\u043c). \u0412 \u044d\u043a\u0441\u043f\u043b\u043e\u0439\u0442\u0435 \u0432\u0438\u0434\u0438\u043c \u0442\u0435\u0441\u0442\u043e\u0432\u044b\u0439 URL \u0441 \u043a\u043e\u043c\u0430\u043d\u0434\u043e\u0439 <code>\/cgi\/test.bat?&amp;dir<\/code>. \u041d\u043e \u043f\u0440\u0438 \u0442\u0430\u043a\u043e\u043c \u0437\u0430\u043f\u0440\u043e\u0441\u0435 \u043e\u043d \u043f\u0440\u043e\u0441\u0442\u043e \u0432\u0438\u0441\u043d\u0435\u0442, \u0430 \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a \u0432\u0438\u0434\u0438\u0442 \u0430\u043b\u0435\u0440\u0442 IDS:<\/p>\n<p><code>ATTACK [PTsecurity] Apache Tomcat RCE on Windows (CVE-2019-0232)<\/code><\/p>\n<p>\u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u043e\u0441\u044c \u0442\u0430\u043a, \u0447\u0442\u043e \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a \u0431\u0443\u0434\u0435\u0442 \u0432\u0438\u0434\u043e\u0438\u0437\u043c\u0435\u043d\u044f\u0442\u044c URL \u0442\u0435\u043c \u0436\u0435 \u043e\u0431\u0440\u0430\u0437\u043e\u043c, \u043a\u0430\u043a\u0438\u043c \u0431\u044b \u043e\u043d \u0434\u0435\u043b\u0430\u043b \u044d\u0442\u043e \u0434\u043b\u044f \u043e\u0431\u0445\u043e\u0434\u0430 WAF. \u0420\u0435\u0433\u0443\u043b\u044f\u0440\u043d\u043e\u0435 \u0432\u044b\u0440\u0430\u0436\u0435\u043d\u0438\u0435 \u0432 \u043f\u0440\u0430\u0432\u0438\u043b\u0435 \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0442\u0430\u043a: <code>pcre: \"\/\\.(?:bat|cmd)\\?\\&amp;\/U\";<\/code>, \u0438 \u0432\u0441\u043a\u043e\u0440\u0435 \u0431\u044b IDS \u0443\u0441\u0442\u0443\u043f\u0438\u043b\u0430 \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0443. \u041a\u0440\u043e\u043c\u0435 \u0442\u043e\u0433\u043e, \u0432 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u044d\u043a\u0441\u043f\u043b\u043e\u0439\u0442\u0430\u0445 \u0443\u0436\u0435 \u0435\u0441\u0442\u044c \u043f\u0440\u0438\u043c\u0435\u0440 URL \u0441 \u0431\u0430\u0439\u043f\u0430\u0441\u043e\u043c, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440 \u0442\u0430\u043a\u043e\u0439: <code>http:\/\/localhost:8080\/cgi\/test.bat%20%20?&amp;dir<\/code>. \u0412 \u0438\u0442\u043e\u0433\u0435 \u043c\u043d\u043e\u0433\u0438\u0435 \u0441 \u043b\u0435\u0433\u043a\u043e\u0441\u0442\u044c\u044e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u043b\u0438 \u0437\u0430\u0434\u0430\u043d\u0438\u0435. \u0421 \u043a\u043e\u043d\u043a\u0443\u0440\u0441\u043e\u043c \u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u043b\u0438\u0441\u044c, \u043f\u0435\u0440\u0435\u0445\u043e\u0434\u0438\u043c \u0434\u0430\u043b\u044c\u0448\u0435.<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/5a3\/b9c\/421\/5a3b9c421aa8ed1732aaec8c9a777b41.png\" width=\"773\" height=\"225\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/5a3\/b9c\/421\/5a3b9c421aa8ed1732aaec8c9a777b41.png\"\/><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.20 \u2014 PHP Bypass<\/h3>\n<p>\u0413\u043b\u0430\u0432\u043d\u0430\u044f \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0430 \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0435\u0442 \u043d\u0430\u0441 \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435\u043c \u043f\u0440\u043e\u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u043a\u043e\u043c\u0430\u043d\u0434\u0443 ls. \u041f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0436\u0434\u0430\u0435\u0442, \u0447\u0442\u043e \u043c\u043e\u0436\u0435\u0442 \u043d\u0435 \u0441\u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c. <\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/7ab\/c0a\/24c\/7abc0a24cbefedd5c017130a5712f502.png\" width=\"745\" height=\"325\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/7ab\/c0a\/24c\/7abc0a24cbefedd5c017130a5712f502.png\"\/><figcaption><\/figcaption><\/figure>\n<p>\u041a\u0430\u043a \u0438 \u043e\u0436\u0438\u0434\u0430\u043b\u043e\u0441\u044c \u2014 \u043d\u0435 \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442. \u0412 \u043b\u043e\u0433\u0435 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435:<\/p>\n<p><code>ATTACK [PTsecurity] file_name parameter possible command injection<\/code><\/p>\n<p>\u041c\u043e\u0436\u043d\u043e \u043f\u043e\u0434\u0443\u043c\u0430\u0442\u044c, \u0447\u0442\u043e \u0432 \u0437\u0430\u0434\u0430\u043d\u0438\u0438 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u043f\u0440\u043e\u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c RCE \u0438 \u0437\u0430\u0431\u0440\u0430\u0442\u044c \u0444\u043b\u0430\u0433, \u043d\u043e \u0438\u0434\u0435\u044f \u0437\u0430\u043a\u043b\u044e\u0447\u0430\u043b\u0430\u0441\u044c \u0432 \u0434\u0440\u0443\u0433\u043e\u043c. \u041b\u0435\u0442\u043e\u043c 2019 \u0433\u043e\u0434\u0430 \u0430\u0432\u0442\u043e\u0440 \u043f\u043e\u0434 \u043f\u0441\u0435\u0432\u0434\u043e\u043d\u0438\u043c\u043e\u043c @Menin_TheMiddle \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b <a href=\"https:\/\/www.secjuice.com\/abusing-php-query-string-parser-bypass-ids-ips-waf\/\">\u0441\u0442\u0430\u0442\u044c\u044e<\/a> \u043e \u0431\u0430\u0439\u043f\u0430\u0441\u0435 IDS \u0438 WAF. \u0412 \u043d\u0435\u0439 \u0448\u043b\u0430 \u0440\u0435\u0447\u044c \u043e \u0442\u043e\u043c, \u0447\u0442\u043e \u0440\u044f\u0434 \u0441\u0438\u043c\u0432\u043e\u043b\u043e\u0432 \u0432 \u0438\u043c\u0435\u043d\u0438 GET-\u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430 PHP \u0438\u043d\u0442\u0435\u0440\u043f\u0440\u0435\u0442\u0430\u0442\u043e\u0440 \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u0442 \u043a \u0437\u043d\u0430\u043a\u0443 \u043f\u043e\u0434\u0447\u0435\u0440\u043a\u0438\u0432\u0430\u043d\u0438\u044f (\u00ab_\u00bb). \u041d\u0430\u0448\u0430 IDS, \u0432 \u043e\u0442\u043b\u0438\u0447\u0438\u0435 \u043e\u0442 PHP, \u044d\u0442\u043e\u0433\u043e \u043d\u0435 \u0434\u0435\u043b\u0430\u0435\u0442. \u0414\u043b\u044f \u043f\u0440\u0438\u043c\u0435\u0440\u0430 \u0430\u0432\u0442\u043e\u0440 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u043e\u0434\u043d\u043e \u0438\u0437 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u0430\u0432\u0438\u043b IDS \u043d\u0430\u0448\u0435\u0439 \u043a\u043e\u043c\u0430\u043d\u0434\u044b AttackDetection. \u0410 \u043f\u043e\u0441\u043a\u043e\u043b\u044c\u043a\u0443 \u0440\u0435\u0448\u0430\u044e\u0449\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043f\u0440\u0430\u0432\u0438\u043b\u0430 Suricata \u0432\u044b\u0433\u043b\u044f\u0434\u0435\u043b\u0430 \u0442\u0430\u043a: <code>pcre: \"\/file_name\\s*=\\s*[a-zA-Z\\.]*[^a-zA-Z\\.]\/U\";<\/code>, \u0442\u043e \u0438 \u043e\u0431\u043e\u0439\u0442\u0438 \u0435\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u043f\u0440\u043e\u0441\u0442\u043e \u0437\u0430\u043c\u0435\u043d\u0438\u0432 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440 file_name \u043d\u0430, \u0441\u043a\u0430\u0436\u0435\u043c, file[name. \u0418\u0437-\u0437\u0430 \u043e\u0448\u0438\u0431\u043a\u0438 \u0432 \u043f\u0440\u0430\u0432\u0438\u043b\u0435 Suricata \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0444\u043b\u0430\u0433 \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u043f\u0440\u043e\u0441\u0442\u043e \u043f\u043e\u0441\u043b\u0430\u0432 file_name=.    <\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/7be\/157\/b05\/7be157b05181492bb93d8b256ef38513.png\" width=\"531\" height=\"163\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/7be\/157\/b05\/7be157b05181492bb93d8b256ef38513.png\"\/><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.30 \u2014 He said yes    <\/h3>\n<p>\u041d\u0430\u0441 \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0435\u0442 \u0444\u043e\u0440\u043c\u0430 \u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u044f, \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0442\u043e\u0442 \u0441\u0430\u043c\u044b\u0439 \u0444\u043b\u0430\u0433. \u0414\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u043f\u0440\u043e\u0441\u0442\u043e \u043e\u0442\u0432\u0435\u0442\u0438\u0442\u044c \u00abyes\u00bb \u043d\u0430 HTTP-\u0437\u0430\u043f\u0440\u043e\u0441.<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/b0f\/e52\/1b1\/b0fe521b1ce8343cd23bb34dd9c622b5.png\" width=\"745\" height=\"208\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/b0f\/e52\/1b1\/b0fe521b1ce8343cd23bb34dd9c622b5.png\"\/><figcaption><\/figcaption><\/figure>\n<p>\u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u043b\u0438 \u043d\u0430 \u0441\u0432\u043e\u0438\u0445 \u0443\u0437\u043b\u0430\u0445 \u0432\u0435\u0431-\u0441\u0435\u0440\u0432\u0435\u0440, \u043e\u0442\u0432\u0435\u0447\u0430\u043b\u0438 \u00abyes\u00bb \u043d\u0430 \u0432\u0445\u043e\u0434\u044f\u0449\u0438\u0435 \u0437\u0430\u043f\u0440\u043e\u0441\u044b \u0438 \u0432\u0438\u0434\u0435\u043b\u0438 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0443\u044e \u0441\u0442\u0440\u043e\u0447\u043a\u0443 \u0432 \u043b\u043e\u0433\u0430\u0445:    <\/p>\n<p><code>JOKE [PTsecurity] Sometimes Positive Technologies hurts! No 'yes' allowed<\/code><\/p>\n<p>\u041f\u0440\u0430\u0432\u0438\u043b\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u043b\u043e \u0432\u0441\u0435 HTTP-\u043e\u0442\u0432\u0435\u0442\u044b \u0438 \u043d\u0435 \u043f\u0440\u043e\u043f\u0443\u0441\u043a\u0430\u043b\u043e \u0442\u0435, \u0432\u043d\u0443\u0442\u0440\u0438 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0431\u044b\u043b\u0430 \u0441\u0442\u0440\u043e\u043a\u0430 \u00abyes\u00bb. \u0418\u0433\u0440\u043e\u0432\u043e\u0439 \u0443\u0437\u0435\u043b \u0442\u0430\u043a\u0436\u0435 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u043b \u0442\u043e\u043b\u044c\u043a\u043e \u0441\u0442\u0440\u043e\u043a\u0443 \u00abyes\u00bb \u0432 \u043d\u0438\u0436\u043d\u0435\u043c \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0435, \u0438 \u044d\u0442\u043e \u0437\u0430\u0434\u0430\u043d\u0438\u0435 \u043d\u0430\u0431\u0440\u0430\u043b\u043e \u043d\u0430\u0438\u0431\u043e\u043b\u044c\u0448\u0435\u0435 \u0447\u0438\u0441\u043b\u043e \u0440\u0430\u0437\u043d\u044b\u0445 \u0440\u0435\u0448\u0435\u043d\u0438\u0439!<\/p>\n<p>\u0417\u0430\u0434\u0443\u043c\u043a\u0430 \u0437\u0430\u043a\u043b\u044e\u0447\u0430\u043b\u0430\u0441\u044c \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e\u0431\u044b \u043f\u0435\u0440\u0435\u043d\u0430\u043f\u0440\u0430\u0432\u0438\u0442\u044c \u0432\u0445\u043e\u0434\u044f\u0449\u0438\u0439 HTTP-\u0437\u0430\u043f\u0440\u043e\u0441 \u043d\u0430 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b HTTPS \u0438 \u0443\u0436\u0435 \u0432 \u043d\u043e\u0432\u043e\u043c \u0437\u0430\u043f\u0440\u043e\u0441\u0435 \u043e\u0442\u0432\u0435\u0442\u0438\u0442\u044c \u00abyes\u00bb. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043a\u0442\u043e\u0440\u0430 \u0432 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0435 requests \u0431\u044b\u043b\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u044b \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u044b <code>allow_redirects=True<\/code> \u0438 <code>verify=False<\/code>. \u0420\u0435\u0448\u0435\u043d\u0438\u0435 \u0432\u044b\u0433\u043b\u044f\u0434\u0435\u043b\u043e \u0442\u0430\u043a:<br \/><code>echo -ne \"HTTP\/1.1 302 Redirect\\r\\nLocation: https:\/\/10.8.0.2\/hi_there\\r\\nContent-Length: 0\\r\\n\\r\\n\" | sudo nc -nkvlp 80<br \/>echo -ne \"HTTP\/1.1 200 OK\\r\\nContent-Length: 3\\r\\nContent-Type: text\/html\\r\\n\\r\\nyes\" | sudo ncat -nvklp 443 \u2013ssl<\/code><\/p>\n<p>\u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a @vos \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u0441\u0442\u043e\u043a\u0440\u0430\u0442\u043d\u043e\u0435 \u0432\u043b\u043e\u0436\u0435\u043d\u043d\u043e\u0435 \u0441\u0436\u0430\u0442\u0438\u0435 gzip \u0434\u043b\u044f HTTP-\u043e\u0442\u0432\u0435\u0442\u0430, \u0430 \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a @webr0ck \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u0437\u0430\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043d\u0443\u043b\u044f\u043c\u0438 \u0440\u0430\u0437\u043c\u0435\u0440\u043e\u043c \u043f\u043e\u0447\u0442\u0438 \u0432 2 \u043c\u0435\u0433\u0430\u0431\u0430\u0439\u0442\u0430 \u043f\u0435\u0440\u0435\u0434 \u0441\u0442\u0440\u043e\u043a\u043e\u0439 \u00abyes\u00bb. \u0418 \u0432 \u0442\u043e\u043c \u0438 \u0432 \u0434\u0440\u0443\u0433\u043e\u043c \u0441\u043b\u0443\u0447\u0430\u0435 Suricata \u043e\u043a\u0430\u0437\u0430\u043b\u0430\u0441\u044c \u0431\u0435\u0441\u0441\u0438\u043b\u044c\u043d\u043e\u0439. <\/p>\n<h3>192.168.30.40 \u2014 DCERPC<\/h3>\n<p>\u0421\u0430\u043c\u044b\u0439 \u0434\u043e\u0440\u043e\u0433\u043e\u0439 \u0442\u0430\u0441\u043a \u043d\u0430 \u044d\u0442\u043e\u043c \u043a\u043e\u043d\u043a\u0443\u0440\u0441\u0435. \u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0430\u043c \u0434\u0430\u0432\u0430\u043b\u0438\u0441\u044c \u0434\u0430\u043d\u043d\u044b\u0435 \u0423\u0417 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0430 \u0438 \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u043b\u043e\u0441\u044c \u043f\u0440\u043e\u044f\u0432\u0438\u0442\u044c \u0441\u0432\u043e\u0438 \u0437\u043d\u0430\u043d\u0438\u044f Windows-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u0432. \u0414\u043b\u044f \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0444\u043b\u0430\u0433\u0430 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0431\u044b\u043b\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0441\u043f\u0438\u0441\u043e\u043a \u0432\u0441\u0435\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u043d\u0430 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0435.    <\/p>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/1ba\/10e\/c5f\/1ba10ec5ff57f29e410972ebbb8cda3e.png\" width=\"491\" height=\"234\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/1ba\/10e\/c5f\/1ba10ec5ff57f29e410972ebbb8cda3e.png\"\/><figcaption><\/figcaption><\/figure>\n<p>\u0422\u0435, \u043a\u0442\u043e \u0437\u043d\u0430\u043a\u043e\u043c \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e AD, \u043c\u043e\u0433\u0443\u0442 \u0441\u0440\u0430\u0437\u0443 \u043f\u043e\u0434\u0443\u043c\u0430\u0442\u044c \u043e \u0441\u043a\u0440\u0438\u043f\u0442\u0435 samrdump.py \u0438\u0437 \u043d\u0430\u0431\u043e\u0440\u0430 impacket, \u043d\u043e \u0441\u043a\u0440\u0438\u043f\u0442 \u00ab\u0441\u0442\u0443\u0447\u0438\u0442\u0441\u044f\u00bb \u043d\u0430 \u0437\u0430\u043a\u0440\u044b\u0442\u044b\u0439 \u043d\u0430 \u0443\u0437\u043b\u0435 \u043f\u043e\u0440\u0442 445 SMB. \u0421\u0442\u0440\u043e\u043a\u0430 \u0431\u0438\u043d\u0434\u0438\u043d\u0433\u0430 \u0432 \u0441\u043a\u0440\u0438\u043f\u0442\u0435 <code>ncacn_np:*hostname*[\\pipe\\samr]<\/code> \u0444\u0438\u043a\u0441\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u0438 \u0432\u0435\u0434\u0435\u0442 \u043d\u0430 SMB-\u043f\u0430\u0439\u043f. \u041a\u0440\u043e\u043c\u0435 \u0442\u043e\u0433\u043e, \u0438\u0437 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0445 \u043f\u043e\u0440\u0442\u043e\u0432 \u043d\u0430 \u0443\u0437\u043b\u0435 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e 135, \u0435\u0433\u043e \u0441\u043b\u0443\u0448\u0430\u0435\u0442 \u0442.\u00a0\u043d. Endpoint Mapper. EPM \u043e\u0442\u0432\u0435\u0447\u0430\u0435\u0442 \u0437\u0430 \u0440\u0435\u0437\u043e\u043b\u0432 RPC-\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432.<\/p>\n<p>\u0414\u0440\u0443\u0433\u043e\u0439 \u0441\u043a\u0440\u0438\u043f\u0442 \u0438\u0437 \u043d\u0430\u0431\u043e\u0440\u0430 impacket, rpcdump.py, \u043a\u0430\u043a \u0440\u0430\u0437 \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 EPM, \u0447\u0442\u043e\u0431\u044b \u0443\u0437\u043d\u0430\u0442\u044c \u0441\u043f\u0438\u0441\u043e\u043a \u0442\u0435\u043a\u0443\u0449\u0438\u0445 \u0430\u043a\u0442\u0438\u0432\u043d\u044b\u0445 RPC-\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432.<\/p>\n<p><code>> python rpcdump.py Administrator:TastesG00d@192.168.30.40<br \/>Protocol: [MS-SAMR]: Security Account Manager (SAM) Remote Protocol<br \/>Provider: samsrv.dll<br \/>UUID\u00a0\u00a0\u00a0 : 12345778-1234-ABCD-EF00-0123456789AC v1.0<br \/>Bindings:<br \/>\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 ncacn_ip_tcp:192.168.30.40[49668]<br \/>\u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0\u00a0\u00a0\u00a0ncacn_np:\\\\TASK4[\\pipe\\lsass]<\/code><\/p>\n<p>\u0421\u0440\u0435\u0434\u0438 \u0432\u0441\u0435\u0445 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432 \u0432\u0438\u0434\u0438\u043c \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u044b\u0439 \u043d\u0430\u043c SAMR, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0442\u0432\u0435\u0447\u0430\u0435\u0442 \u0441\u0440\u0435\u0434\u0438 \u043f\u0440\u043e\u0447\u0435\u0433\u043e \u0438 \u0437\u0430 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c\u0438. \u0421 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 SAM \u0441\u043a\u0440\u0438\u043f\u0442 samrdump.py \u0432\u044b\u0442\u0430\u0441\u043a\u0438\u0432\u0430\u0435\u0442 \u0441\u043f\u0438\u0441\u043e\u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439. \u0422\u043e \u0435\u0441\u0442\u044c \u043a\u0440\u043e\u043c\u0435 SMB-\u043f\u0430\u0439\u043f\u0430 \u043c\u044b \u043c\u043e\u0436\u0435\u043c \u043d\u0430\u043f\u0440\u044f\u043c\u0443\u044e \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u0442\u044c\u0441\u044f \u043a \u043f\u043e\u0440\u0442\u0443 49668 \u0438 \u0437\u0430\u043f\u0440\u043e\u0441\u0438\u0442\u044c \u0441\u043f\u0438\u0441\u043e\u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0443 DCERPC. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u043f\u0440\u043e\u043f\u0430\u0442\u0447\u0438\u0442\u044c \u0441\u043a\u0440\u0438\u043f\u0442 samrdump.py, \u0447\u0442\u043e\u0431\u044b \u043e\u043d \u043e\u0431\u0440\u0430\u0449\u0430\u043b\u0441\u044f \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u0439\u043f\u0430 \u043d\u0430\u043f\u0440\u044f\u043c\u0443\u044e \u043d\u0430 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 SAMR. \u041f\u043e \u0438\u043d\u043e\u043c\u0443 \u043f\u0443\u0442\u0438 \u043f\u043e\u0448\u043b\u0438 \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0438 @vos \u0438 @Abr1k0s. \u041e\u043d\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0438 \u0433\u043e\u0442\u043e\u0432\u044b\u0439 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 walksam \u0438\u0437 \u043d\u0430\u0431\u043e\u0440\u0430 rpctools, \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u0430\u044f \u0441\u043b\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u0437\u0430\u043a\u043b\u044e\u0447\u0430\u0435\u0442\u0441\u044f \u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u0444\u043b\u0430\u0433\u0430 RPC_C_AUTHN_LEVEL_PKT_PRIVACY \u0432\u043c\u0435\u0441\u0442\u043e RPC_C_AUTHN_LEVEL_CALL. \u0410\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u043d\u044b\u043c\u0438 \u0441\u043f\u043e\u0441\u043e\u0431\u0430\u043c\u0438 \u0431\u044b\u043b\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432 atsvc, svcctl, dcom \u0438 \u0434\u0440\u0443\u0433\u0438\u0445. \u0412\u0441\u0435 \u043e\u043d\u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0442 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0435 \u0438\u0441\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u0434\u0430 \u0438 \u0437\u0430\u043a\u0440\u044b\u0442\u044b \u043f\u0440\u0430\u0432\u0438\u043b\u0430\u043c\u0438 IDS. \u0418\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 shutdown \u0442\u0430\u043a\u0436\u0435 \u0431\u044b\u043b \u0437\u0430\u043a\u0440\u044b\u0442. \u0421\u0430\u043c\u044b\u0439 \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u044b\u0439 \u0441\u043f\u043e\u0441\u043e\u0431 \u0440\u0435\u0448\u0435\u043d\u0438\u044f \u044d\u0442\u043e\u0433\u043e \u0437\u0430\u0434\u0430\u043d\u0438\u044f \u043f\u043e\u0434\u0440\u0430\u0437\u0443\u043c\u0435\u0432\u0430\u043b \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u044b\u0439 \u043f\u043e\u0438\u0441\u043a \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e wevtutil:<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/36c\/6c5\/c56\/36c6c5c5640f09db38dd2d9aa5fbf1af.png\" width=\"960\" height=\"72\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/36c\/6c5\/c56\/36c6c5c5640f09db38dd2d9aa5fbf1af.png\"\/><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.50 \u2014 RDP me<\/h3>\n<p>\u0417\u0430\u0434\u0430\u0447\u0430 \u043f\u0440\u043e\u0441\u0442\u0430: \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u0442\u044c\u0441\u044f \u043f\u043e RDP \u0441 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u0443\u0447\u0435\u0442\u043d\u043e\u0439 \u0437\u0430\u043f\u0438\u0441\u044c\u044e \u0438 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0442\u044c \u0444\u043b\u0430\u0433 \u0441 \u0440\u0430\u0431\u043e\u0447\u0435\u0433\u043e \u0441\u0442\u043e\u043b\u0430. \u0421\u043b\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0438\u0437 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 RDP-\u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432 \u0437\u0430\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d\u044b \u043f\u0440\u0430\u0432\u0438\u043b\u0430\u043c\u0438 IDS. \u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0438 \u0442\u043e \u0438 \u0434\u0435\u043b\u043e \u043f\u043e\u043b\u0443\u0447\u0430\u043b\u0438 \u043e\u0434\u043d\u043e \u0438\u0437 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0439:<\/p>\n<ul>\n<li>\n<p><code>TOOLS [PTsecurity] xfreerdp\/vinagre\/remmina RDP client<\/code><\/p>\n<\/li>\n<li>\n<p><code>TOOLS [PTsecurity] xfreerdp\/remmina RDP client<\/code><\/p>\n<\/li>\n<li>\n<p><code>TOOLS [PTsecurity] MSTSC Win10 RDP client<\/code><\/p>\n<\/li>\n<li>\n<p><code>TOOLS [PTsecurity] MSTSC Win7 RDP client<\/code><\/p>\n<\/li>\n<li>\n<p><code>TOOLS [PTsecurity] Rdesktop RDP client<\/code><\/p>\n<\/li>\n<\/ul>\n<p>\u0418\u043d\u043e\u0433\u0434\u0430 \u0440\u0430\u0437\u043d\u044b\u0435 RDP-\u043a\u043b\u0438\u0435\u043d\u0442\u044b \u0432\u0435\u0434\u0443\u0442 \u0441\u0435\u0431\u044f \u043e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u043e: \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043c\u043d\u043e\u0433\u0438\u0435 Linux-\u043a\u043b\u0438\u0435\u043d\u0442\u044b \u043f\u043e\u0441\u0442\u0440\u043e\u0435\u043d\u044b \u0432\u043e\u043a\u0440\u0443\u0433 \u043e\u0434\u043d\u043e\u0439 \u0438 \u0442\u043e\u0439 \u0436\u0435 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0438. \u0422\u0430\u0441\u043a \u0438\u043c\u0435\u0435\u0442 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0439.<\/p>\n<p>\u041f\u0435\u0440\u0432\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0431\u044b\u043b\u043e \u043f\u0440\u0435\u0434\u0443\u0441\u043c\u043e\u0442\u0440\u0435\u043d\u043e \u0438\u0437\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e, \u2014 \u044d\u0442\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043b\u043e\u0431. \u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a \u043f\u0435\u0440\u0435\u0431\u0438\u0440\u0430\u0435\u0442 \u0440\u0430\u0437\u043d\u044b\u0435 \u043e\u043f\u0446\u0438\u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u043b\u0438 \u043f\u0440\u043e\u0431\u0443\u0435\u0442 \u0440\u0430\u0437\u043d\u044b\u0435 \u043a\u043b\u0438\u0435\u043d\u0442\u044b \u0438 \u0432\u0438\u0434\u0438\u0442 \u0440\u0430\u0437\u043d\u044b\u0435 \u0430\u043b\u0435\u0440\u0442\u044b IDS. \u041f\u043e\u0441\u043b\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u0432\u043e\u0435\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u043d \u0443\u0437\u043d\u0430\u0435\u0442, \u043a\u0430\u043a\u043e\u0439 \u0438\u043c\u0435\u043d\u043d\u043e \u043f\u0430\u043a\u0435\u0442 \u0431\u043b\u043e\u043a\u0438\u0440\u0443\u0435\u0442 IDS. \u041d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 \u044d\u0442\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u0432\u044b\u0432\u043e\u0434 \u043e \u0442\u043e\u043c, \u043a\u0430\u043a \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0442 \u043f\u0440\u0430\u0432\u0438\u043b\u0430. \u041f\u0440\u0430\u0432\u0438\u043b\u0430 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u044e\u0442 \u043d\u0430 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u044b\u0435 \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u043a\u0430\u043d\u0430\u043b\u043e\u0432 (channelDef) \u0432 \u043f\u043e\u043b\u0435 ClientNetworkData \u0438 \u043d\u0430 \u0441\u0430\u043c \u043f\u043e\u0440\u044f\u0434\u043e\u043a \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u043e\u0432. <\/p>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/3f9\/796\/467\/3f9796467818840619d8c734124c5138.png\" width=\"371\" height=\"224\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/3f9\/796\/467\/3f9796467818840619d8c734124c5138.png\"\/><figcaption><\/figcaption><\/figure>\n<p>\u041f\u0435\u0440\u0435\u0431\u0438\u0440\u0430\u044f \u043e\u043f\u0446\u0438\u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 xfreerdp \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0438\u0445 \u0432\u0435\u0440\u0441\u0438\u0439, \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0442\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043d\u0430 \u043e\u043f\u0446\u0438\u044e echo:    <br \/><code>xfreerdp \/v:192.168.30.50 \/u:user \/p:letmein +echo<\/code><br \/>\u0418 xfreerdp \u0438\u043c\u0435\u043d\u043d\u043e \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430\u043c\u0438 \u043f\u0440\u043e\u0441\u043a\u043e\u0447\u0438\u0442 \u043c\u0438\u043c\u043e \u043f\u0440\u0430\u0432\u0438\u043b IDS. <\/p>\n<p>\u0414\u0440\u0443\u0433\u043e\u0439 \u0441\u043f\u043e\u0441\u043e\u0431 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043b\u0438 @vos, @Abr1k0s \u0438 @astalavista \u2014 \u043e\u043d\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u043b\u0438\u0441\u044c \u043a \u0441\u0435\u0440\u0432\u0435\u0440\u0443 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0438\u0435\u043d\u0442\u0430 Mocha RDP Lite. \u041f\u0440\u0438\u043d\u0446\u0438\u043f\u0438\u0430\u043b\u044c\u043d\u043e \u0434\u0440\u0443\u0433\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c netsed \u043d\u0430\u0448\u0435\u043b \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a @webr0ck. Netsed, \u043a\u0430\u043a \u0438 \u043e\u0431\u044b\u0447\u043d\u044b\u0439 sed, \u0441\u043f\u043e\u0441\u043e\u0431\u0435\u043d \u043f\u043e\u0434\u043c\u0435\u043d\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u043d\u0430 \u043b\u0435\u0442\u0443. \u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a \u043f\u0440\u043e\u0441\u0442\u043e \u0437\u0430\u043d\u0443\u043b\u0438\u043b \u0432\u0441\u0435 \u0438\u043c\u0435\u043d\u0430 \u043a\u0430\u043d\u0430\u043b\u043e\u0432 \u0432 ClientData \u043f\u0430\u043a\u0435\u0442\u0435 RDP.<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/17a\/a6a\/b82\/17aa6ab829c6e017b493348dc09512c8.png\" width=\"587\" height=\"102\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/17a\/a6a\/b82\/17aa6ab829c6e017b493348dc09512c8.png\"\/><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.60 \u2014 LDAP<\/h3>\n<p>\u0412 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u0438 \u0434\u0430\u043d IP-\u0430\u0434\u0440\u0435\u0441 \u0441 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c \u043f\u043e\u0440\u0442\u043e\u043c 389. \u0414\u0430\u043d\u043d\u044b\u0445 \u0423\u0417 \u0432 \u0437\u0430\u0434\u0430\u043d\u0438\u0438 \u043d\u0435\u0442, \u043d\u043e \u0441\u0435\u0440\u0432\u0438\u0441 LDAP \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u0442 \u0430\u043d\u043e\u043d\u0438\u043c\u043d\u044b\u0435 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f (bind). \u041e\u0434\u043d\u0430\u043a\u043e \u043f\u0440\u0438 \u043f\u0440\u043e\u0441\u0442\u043e\u043c \u043a\u043e\u043d\u043d\u0435\u043a\u0442\u0435 \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Python-\u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0438 ldap3 \u0432 \u0442\u0440\u0438 \u0441\u0442\u0440\u043e\u0447\u043a\u0438 \u0432\u0438\u0434\u0438\u043c \u0430\u043b\u0435\u0440\u0442 IDS.<\/p>\n<p><code>server = ldap3.Server('192.168.30.60', port=389)<br \/>connection = ldap3.Connection(server)<br \/>connection.bind()<\/code><\/p>\n<p><code>TEST [PTsecurity] LDAP ASN1 single byte length fields prohibited<\/code><\/p>\n<p>\u0417\u0430\u0441\u043d\u044f\u043b\u0438 \u0434\u0430\u043c\u043f \u0441\u0432\u043e\u0435\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0438 \u0432\u0438\u0434\u0438\u043c, \u0447\u0442\u043e \u0441\u0430\u043c bind \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u0443\u0441\u043f\u0435\u0448\u043d\u043e, \u043d\u043e searchRequest, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e \u043f\u043e\u0441\u043b\u0430\u043b\u0430 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0430, \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0431\u0435\u0437 \u043e\u0442\u0432\u0435\u0442\u0430. \u041d\u0430 \u043d\u0435\u0433\u043e \u0438 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u043f\u0440\u0430\u0432\u0438\u043b\u043e IDS.<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/9df\/501\/024\/9df5010248fc7d3b9195ad65d8823d94.png\" width=\"573\" height=\"136\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/9df\/501\/024\/9df5010248fc7d3b9195ad65d8823d94.png\"\/><figcaption><\/figcaption><\/figure>\n<p>Windows-\u0443\u0442\u0438\u043b\u0438\u0442\u044b ADSIEdit \u0438 ldp, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043b\u0438\u043d\u0443\u043a\u0441\u043e\u0432\u044b\u0439 ldapsearch \u0434\u0430\u044e\u0442 \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b, \u043d\u043e \u0441 \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u0430\u043b\u0435\u0440\u0442\u0430\u043c\u0438:<\/p>\n<p><code>TEST [PTsecurity] LDAP ASN1 1-byte length encoded found<br \/>TEST [PTsecurity] LDAP ASN1 2-byte length encoded found<br \/>TEST [PTsecurity] LDAP ASN1 4-byte length encoded found<\/code><\/p>\n<p>\u0412\u0441\u0435 \u0434\u0435\u043b\u043e \u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0432 \u0442\u043e\u043c, \u043a\u0430\u043a \u043a\u043e\u0434\u0438\u0440\u0443\u044e\u0442\u0441\u044f \u0434\u043b\u0438\u043d\u044b \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u043e\u043b\u0435\u0439 \u0432 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f\u0445 LDAP. \u0411\u0430\u0439\u0442 x \u0432 \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0431\u0430\u0439\u0442\u043e\u0432 <code>30 8x yy yy yy<\/code> \u043e\u0442\u0432\u0435\u0447\u0430\u0435\u0442 \u0437\u0430 \u0434\u043b\u0438\u043d\u0443 \u043f\u043e\u043b\u044f \u0434\u043b\u0438\u043d\u044b \u0432 \u0431\u0430\u0439\u0442\u0430\u0445. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c <code>30 82 00 02<\/code> \u043a\u043e\u0434\u0438\u0440\u0443\u0435\u0442 \u0434\u0432\u0430 \u0431\u0430\u0439\u0442\u0430 \u043f\u043e\u043b\u044f \u0434\u043b\u0438\u043d\u044b <code>00 02<\/code>. \u0422\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c, \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0443 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043b\u043e\u0441\u044c \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u043f\u043e\u043b\u044f \u0434\u0440\u0443\u0433\u043e\u0439 \u0434\u043b\u0438\u043d\u044b \u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c, \u0447\u0442\u043e IDS \u043d\u0435 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u043f\u043e\u043b\u0435 \u0434\u043b\u0438\u043d\u043e\u0439 3 \u0431\u0430\u0439\u0442\u0430. \u0424\u043b\u0430\u0433 \u043b\u0435\u0436\u0438\u0442 \u0432 \u043e\u0442\u0432\u0435\u0442\u0435 \u0441\u0440\u0435\u0434\u0438 \u043f\u043e\u043b\u0435\u0439 namingContexts. \u0422\u0430\u0441\u043a \u043f\u0440\u0435\u0434\u043f\u043e\u043b\u0430\u0433\u0430\u043b \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435, \u0438 \u043b\u0438\u0448\u044c \u0434\u0432\u043e\u0435 \u0441\u043f\u0440\u0430\u0432\u0438\u043b\u0438\u0441\u044c \u0441 \u0437\u0430\u0434\u0430\u043d\u0438\u0435\u043c.    <\/p>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/bfb\/3af\/011\/bfb3af011003757fec62062f691701da.png\" width=\"484\" height=\"102\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/bfb\/3af\/011\/bfb3af011003757fec62062f691701da.png\"\/><figcaption><\/figcaption><\/figure>\n<h3>\u0420\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b:<\/h3>\n<p>1-\u0435 \u043c\u0435\u0441\u0442\u043e: @vos \u2014 Apple Watch Series 6 + \u0440\u044e\u043a\u0437\u0430\u043a<br \/>2-\u0435 \u043c\u0435\u0441\u0442\u043e: @psih1337 \u2014 \u0434\u0435\u043d\u0435\u0436\u043d\u043e\u0435 \u0432\u043e\u0437\u043d\u0430\u0433\u0440\u0430\u0436\u0434\u0435\u043d\u0438\u0435 + \u0440\u044e\u043a\u0437\u0430\u043a<br \/>3-\u0435 \u043c\u0435\u0441\u0442\u043e: @Abr1k0s \u2014 \u0440\u044e\u043a\u0437\u0430\u043a<\/p>\n<\/div>\n<\/div>\n<\/div>\n<p><!----><!----><\/div>\n<p><!----><!----><br \/> \u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/articles\/569168\/\"> https:\/\/habr.com\/ru\/articles\/569168\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<div><!--[--><!--]--><\/div>\n<div id=\"post-content-body\">\n<div>\n<div class=\"article-formatted-body article-formatted-body article-formatted-body_version-2\">\n<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<p>\u0423\u0436\u0435 \u0432\u0442\u043e\u0440\u043e\u0439 \u0440\u0430\u0437 \u043d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Positive Hack Days \u043f\u0440\u043e\u0445\u043e\u0434\u0438\u043b \u043a\u043e\u043d\u043a\u0443\u0440\u0441 IDS Bypass. \u041a\u0430\u043a \u0438 \u0432 \u043f\u0440\u043e\u0448\u043b\u044b\u0439 \u0440\u0430\u0437 (\u043f\u0440\u043e\u0448\u043b\u044b\u0439 <a href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/457932\/\">\u0440\u0430\u0437\u0431\u043e\u0440<\/a>), \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u043e\u044f\u043b\u043e \u043d\u0435 \u043f\u0440\u043e\u0441\u0442\u043e \u043d\u0430\u0439\u0442\u0438 \u0441\u043b\u0430\u0431\u043e\u0441\u0442\u0438 \u0432 \u0448\u0435\u0441\u0442\u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430\u0445 \u0438 \u0443\u0442\u0430\u0449\u0438\u0442\u044c \u0444\u043b\u0430\u0433\u0438, \u043d\u043e \u0438 \u043e\u0431\u043e\u0439\u0442\u0438 IDS, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u0431\u0443\u0434\u0435\u0442 \u0438\u043c \u043c\u0435\u0448\u0430\u0442\u044c. \u041f\u043e\u043c\u043e\u0447\u044c \u0432 \u043e\u0431\u0445\u043e\u0434\u0435 \u043f\u0440\u0430\u0432\u0438\u043b IDS \u0434\u043e\u043b\u0436\u043d\u044b \u0431\u044b\u043b\u0438 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f \u043e\u0431 \u0438\u0445 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u043d\u0438\u044f\u0445, \u0430\u043b\u0435\u0440\u0442\u044b. \u0418 \u043a\u0430\u043a \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u043f\u043e \u043f\u0440\u043e\u0448\u043b\u043e\u043c\u0443 \u043a\u043e\u043d\u043a\u0443\u0440\u0441\u0443, \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u0434\u043b\u044f \u0437\u0430\u0434\u0430\u043d\u0438\u0439 \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u043d\u043e \u043d\u0435\u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u043d\u043e. \u041f\u043e\u0435\u0445\u0430\u043b\u0438!<\/p>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.10 \u2014 Apache Tomcat<\/h3>\n<p>\u041d\u0430 \u043f\u043e\u0440\u0442\u0435 8080 \u043d\u0430\u0441 \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0435\u0442 Apache Tomcat \u0432\u0435\u0440\u0441\u0438\u0438 9.0.17. \u041f\u0435\u0440\u0432\u044b\u0439 \u0436\u0435 \u043f\u043e\u0438\u0441\u043a \u044d\u043a\u0441\u043f\u043b\u043e\u0439\u0442\u0430 \u043f\u043e\u0434 \u044d\u0442\u0443 \u0432\u0435\u0440\u0441\u0438\u044e \u0434\u043e\u043b\u0436\u0435\u043d \u043f\u0440\u0438\u0432\u0435\u0441\u0442\u0438 \u043a CVE-2019-0232. <\/p>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<p>\u042d\u0442\u043e \u0437\u0430\u0434\u0430\u043d\u0438\u0435 \u0437\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u043e\u0441\u044c \u043a\u0430\u043a \u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u0438 \u0431\u044b\u043b\u043e \u0441\u0430\u043c\u044b\u043c \u043f\u0440\u043e\u0441\u0442\u044b\u043c (\u043a\u0430\u043a \u043e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u043d\u0435 \u0441\u0430\u043c\u044b\u043c). \u0412 \u044d\u043a\u0441\u043f\u043b\u043e\u0439\u0442\u0435 \u0432\u0438\u0434\u0438\u043c \u0442\u0435\u0441\u0442\u043e\u0432\u044b\u0439 URL \u0441 \u043a\u043e\u043c\u0430\u043d\u0434\u043e\u0439 <code>\/cgi\/test.bat?&amp;dir<\/code>. \u041d\u043e \u043f\u0440\u0438 \u0442\u0430\u043a\u043e\u043c \u0437\u0430\u043f\u0440\u043e\u0441\u0435 \u043e\u043d \u043f\u0440\u043e\u0441\u0442\u043e \u0432\u0438\u0441\u043d\u0435\u0442, \u0430 \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a \u0432\u0438\u0434\u0438\u0442 \u0430\u043b\u0435\u0440\u0442 IDS:<\/p>\n<p><code>ATTACK [PTsecurity] Apache Tomcat RCE on Windows (CVE-2019-0232)<\/code><\/p>\n<p>\u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u043e\u0441\u044c \u0442\u0430\u043a, \u0447\u0442\u043e \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a \u0431\u0443\u0434\u0435\u0442 \u0432\u0438\u0434\u043e\u0438\u0437\u043c\u0435\u043d\u044f\u0442\u044c URL \u0442\u0435\u043c \u0436\u0435 \u043e\u0431\u0440\u0430\u0437\u043e\u043c, \u043a\u0430\u043a\u0438\u043c \u0431\u044b \u043e\u043d \u0434\u0435\u043b\u0430\u043b \u044d\u0442\u043e \u0434\u043b\u044f \u043e\u0431\u0445\u043e\u0434\u0430 WAF. \u0420\u0435\u0433\u0443\u043b\u044f\u0440\u043d\u043e\u0435 \u0432\u044b\u0440\u0430\u0436\u0435\u043d\u0438\u0435 \u0432 \u043f\u0440\u0430\u0432\u0438\u043b\u0435 \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0442\u0430\u043a: <code>pcre: \"\/\\.(?:bat|cmd)\\?\\&amp;\/U\";<\/code>, \u0438 \u0432\u0441\u043a\u043e\u0440\u0435 \u0431\u044b IDS \u0443\u0441\u0442\u0443\u043f\u0438\u043b\u0430 \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0443. \u041a\u0440\u043e\u043c\u0435 \u0442\u043e\u0433\u043e, \u0432 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u044d\u043a\u0441\u043f\u043b\u043e\u0439\u0442\u0430\u0445 \u0443\u0436\u0435 \u0435\u0441\u0442\u044c \u043f\u0440\u0438\u043c\u0435\u0440 URL \u0441 \u0431\u0430\u0439\u043f\u0430\u0441\u043e\u043c, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440 \u0442\u0430\u043a\u043e\u0439: <code>http:\/\/localhost:8080\/cgi\/test.bat%20%20?&amp;dir<\/code>. \u0412 \u0438\u0442\u043e\u0433\u0435 \u043c\u043d\u043e\u0433\u0438\u0435 \u0441 \u043b\u0435\u0433\u043a\u043e\u0441\u0442\u044c\u044e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u043b\u0438 \u0437\u0430\u0434\u0430\u043d\u0438\u0435. \u0421 \u043a\u043e\u043d\u043a\u0443\u0440\u0441\u043e\u043c \u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u043b\u0438\u0441\u044c, \u043f\u0435\u0440\u0435\u0445\u043e\u0434\u0438\u043c \u0434\u0430\u043b\u044c\u0448\u0435.<\/p>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.20 \u2014 PHP Bypass<\/h3>\n<p>\u0413\u043b\u0430\u0432\u043d\u0430\u044f \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0430 \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0435\u0442 \u043d\u0430\u0441 \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435\u043c \u043f\u0440\u043e\u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u043a\u043e\u043c\u0430\u043d\u0434\u0443 ls. \u041f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0436\u0434\u0430\u0435\u0442, \u0447\u0442\u043e \u043c\u043e\u0436\u0435\u0442 \u043d\u0435 \u0441\u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c. <\/p>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<p>\u041a\u0430\u043a \u0438 \u043e\u0436\u0438\u0434\u0430\u043b\u043e\u0441\u044c \u2014 \u043d\u0435 \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442. \u0412 \u043b\u043e\u0433\u0435 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435:<\/p>\n<p><code>ATTACK [PTsecurity] file_name parameter possible command injection<\/code><\/p>\n<p>\u041c\u043e\u0436\u043d\u043e \u043f\u043e\u0434\u0443\u043c\u0430\u0442\u044c, \u0447\u0442\u043e \u0432 \u0437\u0430\u0434\u0430\u043d\u0438\u0438 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u043f\u0440\u043e\u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c RCE \u0438 \u0437\u0430\u0431\u0440\u0430\u0442\u044c \u0444\u043b\u0430\u0433, \u043d\u043e \u0438\u0434\u0435\u044f \u0437\u0430\u043a\u043b\u044e\u0447\u0430\u043b\u0430\u0441\u044c \u0432 \u0434\u0440\u0443\u0433\u043e\u043c. \u041b\u0435\u0442\u043e\u043c 2019 \u0433\u043e\u0434\u0430 \u0430\u0432\u0442\u043e\u0440 \u043f\u043e\u0434 \u043f\u0441\u0435\u0432\u0434\u043e\u043d\u0438\u043c\u043e\u043c @Menin_TheMiddle \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b <a href=\"https:\/\/www.secjuice.com\/abusing-php-query-string-parser-bypass-ids-ips-waf\/\">\u0441\u0442\u0430\u0442\u044c\u044e<\/a> \u043e \u0431\u0430\u0439\u043f\u0430\u0441\u0435 IDS \u0438 WAF. \u0412 \u043d\u0435\u0439 \u0448\u043b\u0430 \u0440\u0435\u0447\u044c \u043e \u0442\u043e\u043c, \u0447\u0442\u043e \u0440\u044f\u0434 \u0441\u0438\u043c\u0432\u043e\u043b\u043e\u0432 \u0432 \u0438\u043c\u0435\u043d\u0438 GET-\u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430 PHP \u0438\u043d\u0442\u0435\u0440\u043f\u0440\u0435\u0442\u0430\u0442\u043e\u0440 \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u0442 \u043a \u0437\u043d\u0430\u043a\u0443 \u043f\u043e\u0434\u0447\u0435\u0440\u043a\u0438\u0432\u0430\u043d\u0438\u044f (\u00ab_\u00bb). \u041d\u0430\u0448\u0430 IDS, \u0432 \u043e\u0442\u043b\u0438\u0447\u0438\u0435 \u043e\u0442 PHP, \u044d\u0442\u043e\u0433\u043e \u043d\u0435 \u0434\u0435\u043b\u0430\u0435\u0442. \u0414\u043b\u044f \u043f\u0440\u0438\u043c\u0435\u0440\u0430 \u0430\u0432\u0442\u043e\u0440 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u043e\u0434\u043d\u043e \u0438\u0437 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u0430\u0432\u0438\u043b IDS \u043d\u0430\u0448\u0435\u0439 \u043a\u043e\u043c\u0430\u043d\u0434\u044b AttackDetection. \u0410 \u043f\u043e\u0441\u043a\u043e\u043b\u044c\u043a\u0443 \u0440\u0435\u0448\u0430\u044e\u0449\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043f\u0440\u0430\u0432\u0438\u043b\u0430 Suricata \u0432\u044b\u0433\u043b\u044f\u0434\u0435\u043b\u0430 \u0442\u0430\u043a: <code>pcre: \"\/file_name\\s*=\\s*[a-zA-Z\\.]*[^a-zA-Z\\.]\/U\";<\/code>, \u0442\u043e \u0438 \u043e\u0431\u043e\u0439\u0442\u0438 \u0435\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u043f\u0440\u043e\u0441\u0442\u043e \u0437\u0430\u043c\u0435\u043d\u0438\u0432 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440 file_name \u043d\u0430, \u0441\u043a\u0430\u0436\u0435\u043c, file[name. \u0418\u0437-\u0437\u0430 \u043e\u0448\u0438\u0431\u043a\u0438 \u0432 \u043f\u0440\u0430\u0432\u0438\u043b\u0435 Suricata \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0444\u043b\u0430\u0433 \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u043f\u0440\u043e\u0441\u0442\u043e \u043f\u043e\u0441\u043b\u0430\u0432 file_name=.    <\/p>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.30 \u2014 He said yes    <\/h3>\n<p>\u041d\u0430\u0441 \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0435\u0442 \u0444\u043e\u0440\u043c\u0430 \u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u044f, \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0442\u043e\u0442 \u0441\u0430\u043c\u044b\u0439 \u0444\u043b\u0430\u0433. \u0414\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u043f\u0440\u043e\u0441\u0442\u043e \u043e\u0442\u0432\u0435\u0442\u0438\u0442\u044c \u00abyes\u00bb \u043d\u0430 HTTP-\u0437\u0430\u043f\u0440\u043e\u0441.<\/p>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<p>\u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u043b\u0438 \u043d\u0430 \u0441\u0432\u043e\u0438\u0445 \u0443\u0437\u043b\u0430\u0445 \u0432\u0435\u0431-\u0441\u0435\u0440\u0432\u0435\u0440, \u043e\u0442\u0432\u0435\u0447\u0430\u043b\u0438 \u00abyes\u00bb \u043d\u0430 \u0432\u0445\u043e\u0434\u044f\u0449\u0438\u0435 \u0437\u0430\u043f\u0440\u043e\u0441\u044b \u0438 \u0432\u0438\u0434\u0435\u043b\u0438 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0443\u044e \u0441\u0442\u0440\u043e\u0447\u043a\u0443 \u0432 \u043b\u043e\u0433\u0430\u0445:    <\/p>\n<p><code>JOKE [PTsecurity] Sometimes Positive Technologies hurts! No 'yes' allowed<\/code><\/p>\n<p>\u041f\u0440\u0430\u0432\u0438\u043b\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u043b\u043e \u0432\u0441\u0435 HTTP-\u043e\u0442\u0432\u0435\u0442\u044b \u0438 \u043d\u0435 \u043f\u0440\u043e\u043f\u0443\u0441\u043a\u0430\u043b\u043e \u0442\u0435, \u0432\u043d\u0443\u0442\u0440\u0438 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0431\u044b\u043b\u0430 \u0441\u0442\u0440\u043e\u043a\u0430 \u00abyes\u00bb. \u0418\u0433\u0440\u043e\u0432\u043e\u0439 \u0443\u0437\u0435\u043b \u0442\u0430\u043a\u0436\u0435 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u043b \u0442\u043e\u043b\u044c\u043a\u043e \u0441\u0442\u0440\u043e\u043a\u0443 \u00abyes\u00bb \u0432 \u043d\u0438\u0436\u043d\u0435\u043c \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0435, \u0438 \u044d\u0442\u043e \u0437\u0430\u0434\u0430\u043d\u0438\u0435 \u043d\u0430\u0431\u0440\u0430\u043b\u043e \u043d\u0430\u0438\u0431\u043e\u043b\u044c\u0448\u0435\u0435 \u0447\u0438\u0441\u043b\u043e \u0440\u0430\u0437\u043d\u044b\u0445 \u0440\u0435\u0448\u0435\u043d\u0438\u0439!<\/p>\n<p>\u0417\u0430\u0434\u0443\u043c\u043a\u0430 \u0437\u0430\u043a\u043b\u044e\u0447\u0430\u043b\u0430\u0441\u044c \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e\u0431\u044b \u043f\u0435\u0440\u0435\u043d\u0430\u043f\u0440\u0430\u0432\u0438\u0442\u044c \u0432\u0445\u043e\u0434\u044f\u0449\u0438\u0439 HTTP-\u0437\u0430\u043f\u0440\u043e\u0441 \u043d\u0430 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b HTTPS \u0438 \u0443\u0436\u0435 \u0432 \u043d\u043e\u0432\u043e\u043c \u0437\u0430\u043f\u0440\u043e\u0441\u0435 \u043e\u0442\u0432\u0435\u0442\u0438\u0442\u044c \u00abyes\u00bb. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043a\u0442\u043e\u0440\u0430 \u0432 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0435 requests \u0431\u044b\u043b\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u044b \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u044b <code>allow_redirects=True<\/code> \u0438 <code>verify=False<\/code>. \u0420\u0435\u0448\u0435\u043d\u0438\u0435 \u0432\u044b\u0433\u043b\u044f\u0434\u0435\u043b\u043e \u0442\u0430\u043a:<br \/><code>echo -ne \"HTTP\/1.1 302 Redirect\\r\\nLocation: https:\/\/10.8.0.2\/hi_there\\r\\nContent-Length: 0\\r\\n\\r\\n\" | sudo nc -nkvlp 80<br \/>echo -ne \"HTTP\/1.1 200 OK\\r\\nContent-Length: 3\\r\\nContent-Type: text\/html\\r\\n\\r\\nyes\" | sudo ncat -nvklp 443 \u2013ssl<\/code><\/p>\n<p>\u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a @vos \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u0441\u0442\u043e\u043a\u0440\u0430\u0442\u043d\u043e\u0435 \u0432\u043b\u043e\u0436\u0435\u043d\u043d\u043e\u0435 \u0441\u0436\u0430\u0442\u0438\u0435 gzip \u0434\u043b\u044f HTTP-\u043e\u0442\u0432\u0435\u0442\u0430, \u0430 \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a @webr0ck \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u0437\u0430\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043d\u0443\u043b\u044f\u043c\u0438 \u0440\u0430\u0437\u043c\u0435\u0440\u043e\u043c \u043f\u043e\u0447\u0442\u0438 \u0432 2 \u043c\u0435\u0433\u0430\u0431\u0430\u0439\u0442\u0430 \u043f\u0435\u0440\u0435\u0434 \u0441\u0442\u0440\u043e\u043a\u043e\u0439 \u00abyes\u00bb. \u0418 \u0432 \u0442\u043e\u043c \u0438 \u0432 \u0434\u0440\u0443\u0433\u043e\u043c \u0441\u043b\u0443\u0447\u0430\u0435 Suricata \u043e\u043a\u0430\u0437\u0430\u043b\u0430\u0441\u044c \u0431\u0435\u0441\u0441\u0438\u043b\u044c\u043d\u043e\u0439. <\/p>\n<h3>192.168.30.40 \u2014 DCERPC<\/h3>\n<p>\u0421\u0430\u043c\u044b\u0439 \u0434\u043e\u0440\u043e\u0433\u043e\u0439 \u0442\u0430\u0441\u043a \u043d\u0430 \u044d\u0442\u043e\u043c \u043a\u043e\u043d\u043a\u0443\u0440\u0441\u0435. \u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0430\u043c \u0434\u0430\u0432\u0430\u043b\u0438\u0441\u044c \u0434\u0430\u043d\u043d\u044b\u0435 \u0423\u0417 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0430 \u0438 \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u043b\u043e\u0441\u044c \u043f\u0440\u043e\u044f\u0432\u0438\u0442\u044c \u0441\u0432\u043e\u0438 \u0437\u043d\u0430\u043d\u0438\u044f Windows-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u0432. \u0414\u043b\u044f \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0444\u043b\u0430\u0433\u0430 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0431\u044b\u043b\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0441\u043f\u0438\u0441\u043e\u043a \u0432\u0441\u0435\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u043d\u0430 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0435.    <\/p>\n<figure class=\"\"><figcaption><\/figcaption><\/figure>\n<p>\u0422\u0435, \u043a\u0442\u043e \u0437\u043d\u0430\u043a\u043e\u043c \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e AD, \u043c\u043e\u0433\u0443\u0442 \u0441\u0440\u0430\u0437\u0443 \u043f\u043e\u0434\u0443\u043c\u0430\u0442\u044c \u043e \u0441\u043a\u0440\u0438\u043f\u0442\u0435 samrdump.py \u0438\u0437 \u043d\u0430\u0431\u043e\u0440\u0430 impacket, \u043d\u043e \u0441\u043a\u0440\u0438\u043f\u0442 \u00ab\u0441\u0442\u0443\u0447\u0438\u0442\u0441\u044f\u00bb \u043d\u0430 \u0437\u0430\u043a\u0440\u044b\u0442\u044b\u0439 \u043d\u0430 \u0443\u0437\u043b\u0435 \u043f\u043e\u0440\u0442 445 SMB. \u0421\u0442\u0440\u043e\u043a\u0430 \u0431\u0438\u043d\u0434\u0438\u043d\u0433\u0430 \u0432 \u0441\u043a\u0440\u0438\u043f\u0442\u0435 <code>ncacn_np:*hostname*[\\pipe\\samr]<\/code> \u0444\u0438\u043a\u0441\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u0438 \u0432\u0435\u0434\u0435\u0442 \u043d\u0430 SMB-\u043f\u0430\u0439\u043f. \u041a\u0440\u043e\u043c\u0435 \u0442\u043e\u0433\u043e, \u0438\u0437 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0445 \u043f\u043e\u0440\u0442\u043e\u0432 \u043d\u0430 \u0443\u0437\u043b\u0435 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e 135, \u0435\u0433\u043e \u0441\u043b\u0443\u0448\u0430\u0435\u0442 \u0442.\u00a0\u043d. Endpoint Mapper. EPM \u043e\u0442\u0432\u0435\u0447\u0430\u0435\u0442 \u0437\u0430 \u0440\u0435\u0437\u043e\u043b\u0432 RPC-\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432.<\/p>\n<p>\u0414\u0440\u0443\u0433\u043e\u0439 \u0441\u043a\u0440\u0438\u043f\u0442 \u0438\u0437 \u043d\u0430\u0431\u043e\u0440\u0430 impacket, rpcdump.py, \u043a\u0430\u043a \u0440\u0430\u0437 \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 EPM, \u0447\u0442\u043e\u0431\u044b \u0443\u0437\u043d\u0430\u0442\u044c \u0441\u043f\u0438\u0441\u043e\u043a \u0442\u0435\u043a\u0443\u0449\u0438\u0445 \u0430\u043a\u0442\u0438\u0432\u043d\u044b\u0445 RPC-\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432.<\/p>\n<p><code>> python rpcdump.py Administrator:TastesG00d@192.168.30.40<br \/>Protocol: [MS-SAMR]: Security Account Manager (SAM) Remote Protocol<br \/>Provider: samsrv.dll<br \/>UUID\u00a0\u00a0\u00a0 : 12345778-1234-ABCD-EF00-0123456789AC v1.0<br \/>Bindings:<br \/>\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 ncacn_ip_tcp:192.168.30.40[49668]<br \/>\u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0\u00a0\u00a0\u00a0ncacn_np:\\\\TASK4[\\pipe\\lsass]<\/code><\/p>\n<p>\u0421\u0440\u0435\u0434\u0438 \u0432\u0441\u0435\u0445 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432 \u0432\u0438\u0434\u0438\u043c \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u044b\u0439 \u043d\u0430\u043c SAMR, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0442\u0432\u0435\u0447\u0430\u0435\u0442 \u0441\u0440\u0435\u0434\u0438 \u043f\u0440\u043e\u0447\u0435\u0433\u043e \u0438 \u0437\u0430 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c\u0438. \u0421 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 SAM \u0441\u043a\u0440\u0438\u043f\u0442 samrdump.py \u0432\u044b\u0442\u0430\u0441\u043a\u0438\u0432\u0430\u0435\u0442 \u0441\u043f\u0438\u0441\u043e\u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439. \u0422\u043e \u0435\u0441\u0442\u044c \u043a\u0440\u043e\u043c\u0435 SMB-\u043f\u0430\u0439\u043f\u0430 \u043c\u044b \u043c\u043e\u0436\u0435\u043c \u043d\u0430\u043f\u0440\u044f\u043c\u0443\u044e \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u0442\u044c\u0441\u044f \u043a \u043f\u043e\u0440\u0442\u0443 49668 \u0438 \u0437\u0430\u043f\u0440\u043e\u0441\u0438\u0442\u044c \u0441\u043f\u0438\u0441\u043e\u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0443 DCERPC. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u043f\u0440\u043e\u043f\u0430\u0442\u0447\u0438\u0442\u044c \u0441\u043a\u0440\u0438\u043f\u0442 samrdump.py, \u0447\u0442\u043e\u0431\u044b \u043e\u043d \u043e\u0431\u0440\u0430\u0449\u0430\u043b\u0441\u044f \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u0439\u043f\u0430 \u043d\u0430\u043f\u0440\u044f\u043c\u0443\u044e \u043d\u0430 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 SAMR. \u041f\u043e \u0438\u043d\u043e\u043c\u0443 \u043f\u0443\u0442\u0438 \u043f\u043e\u0448\u043b\u0438 \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0438 @vos \u0438 @Abr1k0s. \u041e\u043d\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0438 \u0433\u043e\u0442\u043e\u0432\u044b\u0439 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 walksam \u0438\u0437 \u043d\u0430\u0431\u043e\u0440\u0430 rpctools, \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u0430\u044f \u0441\u043b\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u0437\u0430\u043a\u043b\u044e\u0447\u0430\u0435\u0442\u0441\u044f \u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u0444\u043b\u0430\u0433\u0430 RPC_C_AUTHN_LEVEL_PKT_PRIVACY \u0432\u043c\u0435\u0441\u0442\u043e RPC_C_AUTHN_LEVEL_CALL. \u0410\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u043d\u044b\u043c\u0438 \u0441\u043f\u043e\u0441\u043e\u0431\u0430\u043c\u0438 \u0431\u044b\u043b\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432 atsvc, svcctl, dcom \u0438 \u0434\u0440\u0443\u0433\u0438\u0445. \u0412\u0441\u0435 \u043e\u043d\u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0442 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0435 \u0438\u0441\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u0434\u0430 \u0438 \u0437\u0430\u043a\u0440\u044b\u0442\u044b \u043f\u0440\u0430\u0432\u0438\u043b\u0430\u043c\u0438 IDS. \u0418\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 shutdown \u0442\u0430\u043a\u0436\u0435 \u0431\u044b\u043b \u0437\u0430\u043a\u0440\u044b\u0442. \u0421\u0430\u043c\u044b\u0439 \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u044b\u0439 \u0441\u043f\u043e\u0441\u043e\u0431 \u0440\u0435\u0448\u0435\u043d\u0438\u044f \u044d\u0442\u043e\u0433\u043e \u0437\u0430\u0434\u0430\u043d\u0438\u044f \u043f\u043e\u0434\u0440\u0430\u0437\u0443\u043c\u0435\u0432\u0430\u043b \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u044b\u0439 \u043f\u043e\u0438\u0441\u043a \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e wevtutil:<\/p>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.50 \u2014 RDP me<\/h3>\n<p>\u0417\u0430\u0434\u0430\u0447\u0430 \u043f\u0440\u043e\u0441\u0442\u0430: \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u0442\u044c\u0441\u044f \u043f\u043e RDP \u0441 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u0443\u0447\u0435\u0442\u043d\u043e\u0439 \u0437\u0430\u043f\u0438\u0441\u044c\u044e \u0438 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0442\u044c \u0444\u043b\u0430\u0433 \u0441 \u0440\u0430\u0431\u043e\u0447\u0435\u0433\u043e \u0441\u0442\u043e\u043b\u0430. \u0421\u043b\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0438\u0437 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 RDP-\u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432 \u0437\u0430\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d\u044b \u043f\u0440\u0430\u0432\u0438\u043b\u0430\u043c\u0438 IDS. \u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0438 \u0442\u043e \u0438 \u0434\u0435\u043b\u043e \u043f\u043e\u043b\u0443\u0447\u0430\u043b\u0438 \u043e\u0434\u043d\u043e \u0438\u0437 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0439:<\/p>\n<ul>\n<li>\n<p><code>TOOLS [PTsecurity] xfreerdp\/vinagre\/remmina RDP client<\/code><\/p>\n<\/li>\n<li>\n<p><code>TOOLS [PTsecurity] xfreerdp\/remmina RDP client<\/code><\/p>\n<\/li>\n<li>\n<p><code>TOOLS [PTsecurity] MSTSC Win10 RDP client<\/code><\/p>\n<\/li>\n<li>\n<p><code>TOOLS [PTsecurity] MSTSC Win7 RDP client<\/code><\/p>\n<\/li>\n<li>\n<p><code>TOOLS [PTsecurity] Rdesktop RDP client<\/code><\/p>\n<\/li>\n<\/ul>\n<p>\u0418\u043d\u043e\u0433\u0434\u0430 \u0440\u0430\u0437\u043d\u044b\u0435 RDP-\u043a\u043b\u0438\u0435\u043d\u0442\u044b \u0432\u0435\u0434\u0443\u0442 \u0441\u0435\u0431\u044f \u043e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u043e: \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043c\u043d\u043e\u0433\u0438\u0435 Linux-\u043a\u043b\u0438\u0435\u043d\u0442\u044b \u043f\u043e\u0441\u0442\u0440\u043e\u0435\u043d\u044b \u0432\u043e\u043a\u0440\u0443\u0433 \u043e\u0434\u043d\u043e\u0439 \u0438 \u0442\u043e\u0439 \u0436\u0435 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0438. \u0422\u0430\u0441\u043a \u0438\u043c\u0435\u0435\u0442 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0439.<\/p>\n<p>\u041f\u0435\u0440\u0432\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0431\u044b\u043b\u043e \u043f\u0440\u0435\u0434\u0443\u0441\u043c\u043e\u0442\u0440\u0435\u043d\u043e \u0438\u0437\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e, \u2014 \u044d\u0442\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043b\u043e\u0431. \u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a \u043f\u0435\u0440\u0435\u0431\u0438\u0440\u0430\u0435\u0442 \u0440\u0430\u0437\u043d\u044b\u0435 \u043e\u043f\u0446\u0438\u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u043b\u0438 \u043f\u0440\u043e\u0431\u0443\u0435\u0442 \u0440\u0430\u0437\u043d\u044b\u0435 \u043a\u043b\u0438\u0435\u043d\u0442\u044b \u0438 \u0432\u0438\u0434\u0438\u0442 \u0440\u0430\u0437\u043d\u044b\u0435 \u0430\u043b\u0435\u0440\u0442\u044b IDS. \u041f\u043e\u0441\u043b\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u0432\u043e\u0435\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u043d \u0443\u0437\u043d\u0430\u0435\u0442, \u043a\u0430\u043a\u043e\u0439 \u0438\u043c\u0435\u043d\u043d\u043e \u043f\u0430\u043a\u0435\u0442 \u0431\u043b\u043e\u043a\u0438\u0440\u0443\u0435\u0442 IDS. \u041d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 \u044d\u0442\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u0432\u044b\u0432\u043e\u0434 \u043e \u0442\u043e\u043c, \u043a\u0430\u043a \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0442 \u043f\u0440\u0430\u0432\u0438\u043b\u0430. \u041f\u0440\u0430\u0432\u0438\u043b\u0430 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u044e\u0442 \u043d\u0430 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u044b\u0435 \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u043a\u0430\u043d\u0430\u043b\u043e\u0432 (channelDef) \u0432 \u043f\u043e\u043b\u0435 ClientNetworkData \u0438 \u043d\u0430 \u0441\u0430\u043c \u043f\u043e\u0440\u044f\u0434\u043e\u043a \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u043e\u0432. <\/p>\n<figure class=\"\"><figcaption><\/figcaption><\/figure>\n<p>\u041f\u0435\u0440\u0435\u0431\u0438\u0440\u0430\u044f \u043e\u043f\u0446\u0438\u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 xfreerdp \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0438\u0445 \u0432\u0435\u0440\u0441\u0438\u0439, \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0442\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043d\u0430 \u043e\u043f\u0446\u0438\u044e echo:    <br \/><code>xfreerdp \/v:192.168.30.50 \/u:user \/p:letmein +echo<\/code><br \/>\u0418 xfreerdp \u0438\u043c\u0435\u043d\u043d\u043e \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430\u043c\u0438 \u043f\u0440\u043e\u0441\u043a\u043e\u0447\u0438\u0442 \u043c\u0438\u043c\u043e \u043f\u0440\u0430\u0432\u0438\u043b IDS. <\/p>\n<p>\u0414\u0440\u0443\u0433\u043e\u0439 \u0441\u043f\u043e\u0441\u043e\u0431 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043b\u0438 @vos, @Abr1k0s \u0438 @astalavista \u2014 \u043e\u043d\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u043b\u0438\u0441\u044c \u043a \u0441\u0435\u0440\u0432\u0435\u0440\u0443 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0438\u0435\u043d\u0442\u0430 Mocha RDP Lite. \u041f\u0440\u0438\u043d\u0446\u0438\u043f\u0438\u0430\u043b\u044c\u043d\u043e \u0434\u0440\u0443\u0433\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c netsed \u043d\u0430\u0448\u0435\u043b \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a @webr0ck. Netsed, \u043a\u0430\u043a \u0438 \u043e\u0431\u044b\u0447\u043d\u044b\u0439 sed, \u0441\u043f\u043e\u0441\u043e\u0431\u0435\u043d \u043f\u043e\u0434\u043c\u0435\u043d\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u043d\u0430 \u043b\u0435\u0442\u0443. \u0423\u0447\u0430\u0441\u0442\u043d\u0438\u043a \u043f\u0440\u043e\u0441\u0442\u043e \u0437\u0430\u043d\u0443\u043b\u0438\u043b \u0432\u0441\u0435 \u0438\u043c\u0435\u043d\u0430 \u043a\u0430\u043d\u0430\u043b\u043e\u0432 \u0432 ClientData \u043f\u0430\u043a\u0435\u0442\u0435 RDP.<\/p>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<h3>192.168.30.60 \u2014 LDAP<\/h3>\n<p>\u0412 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u0438 \u0434\u0430\u043d IP-\u0430\u0434\u0440\u0435\u0441 \u0441 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c \u043f\u043e\u0440\u0442\u043e\u043c 389. \u0414\u0430\u043d\u043d\u044b\u0445 \u0423\u0417 \u0432 \u0437\u0430\u0434\u0430\u043d\u0438\u0438 \u043d\u0435\u0442, \u043d\u043e \u0441\u0435\u0440\u0432\u0438\u0441 LDAP \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u0442 \u0430\u043d\u043e\u043d\u0438\u043c\u043d\u044b\u0435 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f (bind). \u041e\u0434\u043d\u0430\u043a\u043e \u043f\u0440\u0438 \u043f\u0440\u043e\u0441\u0442\u043e\u043c \u043a\u043e\u043d\u043d\u0435\u043a\u0442\u0435 \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Python-\u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0438 ldap3 \u0432 \u0442\u0440\u0438 \u0441\u0442\u0440\u043e\u0447\u043a\u0438 \u0432\u0438\u0434\u0438\u043c \u0430\u043b\u0435\u0440\u0442 IDS.<\/p>\n<p><code>server = ldap3.Server('192.168.30.60', port=389)<br \/>connection = ldap3.Connection(server)<br \/>connection.bind()<\/code><\/p>\n<p><code>TEST [PTsecurity] LDAP ASN1 single byte length fields prohibited<\/code><\/p>\n<p>\u0417\u0430\u0441\u043d\u044f\u043b\u0438 \u0434\u0430\u043c\u043f \u0441\u0432\u043e\u0435\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0438 \u0432\u0438\u0434\u0438\u043c, \u0447\u0442\u043e \u0441\u0430\u043c bind \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u0443\u0441\u043f\u0435\u0448\u043d\u043e, \u043d\u043e searchRequest, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e \u043f\u043e\u0441\u043b\u0430\u043b\u0430 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0430, \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0431\u0435\u0437 \u043e\u0442\u0432\u0435\u0442\u0430. \u041d\u0430 \u043d\u0435\u0433\u043e \u0438 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u043f\u0440\u0430\u0432\u0438\u043b\u043e IDS.<\/p>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<p>Windows-\u0443\u0442\u0438\u043b\u0438\u0442\u044b ADSIEdit \u0438 ldp, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043b\u0438\u043d\u0443\u043a\u0441\u043e\u0432\u044b\u0439 ldapsearch \u0434\u0430\u044e\u0442 \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b, \u043d\u043e \u0441 \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u0430\u043b\u0435\u0440\u0442\u0430\u043c\u0438:<\/p>\n<p><code>TEST [PTsecurity] LDAP ASN1 1-byte length encoded found<br \/>TEST [PTsecurity] LDAP ASN1 2-byte length encoded found<br \/>TEST [PTsecurity] LDAP ASN1 4-byte length encoded found<\/code><\/p>\n<p>\u0412\u0441\u0435 \u0434\u0435\u043b\u043e \u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0432 \u0442\u043e\u043c, \u043a\u0430\u043a \u043a\u043e\u0434\u0438\u0440\u0443\u044e\u0442\u0441\u044f \u0434\u043b\u0438\u043d\u044b \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u043e\u043b\u0435\u0439 \u0432 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f\u0445 LDAP. \u0411\u0430\u0439\u0442 x \u0432 \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0431\u0430\u0439\u0442\u043e\u0432 <code>30 8x yy yy yy<\/code> \u043e\u0442\u0432\u0435\u0447\u0430\u0435\u0442 \u0437\u0430 \u0434\u043b\u0438\u043d\u0443 \u043f\u043e\u043b\u044f \u0434\u043b\u0438\u043d\u044b \u0432 \u0431\u0430\u0439\u0442\u0430\u0445. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c <code>30 82 00 02<\/code> \u043a\u043e\u0434\u0438\u0440\u0443\u0435\u0442 \u0434\u0432\u0430 \u0431\u0430\u0439\u0442\u0430 \u043f\u043e\u043b\u044f \u0434\u043b\u0438\u043d\u044b <code>00 02<\/code>. \u0422\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c, \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0443 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043b\u043e\u0441\u044c \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u043f\u043e\u043b\u044f \u0434\u0440\u0443\u0433\u043e\u0439 \u0434\u043b\u0438\u043d\u044b \u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c, \u0447\u0442\u043e IDS \u043d\u0435 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u043f\u043e\u043b\u0435 \u0434\u043b\u0438\u043d\u043e\u0439 3 \u0431\u0430\u0439\u0442\u0430. \u0424\u043b\u0430\u0433 \u043b\u0435\u0436\u0438\u0442 \u0432 \u043e\u0442\u0432\u0435\u0442\u0435 \u0441\u0440\u0435\u0434\u0438 \u043f\u043e\u043b\u0435\u0439 namingContexts. \u0422\u0430\u0441\u043a \u043f\u0440\u0435\u0434\u043f\u043e\u043b\u0430\u0433\u0430\u043b \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435, \u0438 \u043b\u0438\u0448\u044c \u0434\u0432\u043e\u0435 \u0441\u043f\u0440\u0430\u0432\u0438\u043b\u0438\u0441\u044c \u0441 \u0437\u0430\u0434\u0430\u043d\u0438\u0435\u043c.    <\/p>\n<figure class=\"\"><figcaption><\/figcaption><\/figure>\n<h3>\u0420\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b:<\/h3>\n<p>1-\u0435 \u043c\u0435\u0441\u0442\u043e: @vos \u2014 Apple Watch Series 6 + \u0440\u044e\u043a\u0437\u0430\u043a<br \/>2-\u0435 \u043c\u0435\u0441\u0442\u043e: @psih1337 \u2014 \u0434\u0435\u043d\u0435\u0436\u043d\u043e\u0435 \u0432\u043e\u0437\u043d\u0430\u0433\u0440\u0430\u0436\u0434\u0435\u043d\u0438\u0435 + \u0440\u044e\u043a\u0437\u0430\u043a<br \/>3-\u0435 \u043c\u0435\u0441\u0442\u043e: @Abr1k0s \u2014 \u0440\u044e\u043a\u0437\u0430\u043a<\/p>\n<\/div>\n<\/div>\n<\/div>\n<p><!----><!----><\/div>\n<p><!----><!----><br \/> \u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/articles\/569168\/\"> https:\/\/habr.com\/ru\/articles\/569168\/<\/a><br \/><\/br><\/br><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-394622","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/394622","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=394622"}],"version-history":[{"count":0,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/394622\/revisions"}],"wp:attachment":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=394622"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=394622"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=394622"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}