HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 11.05.2015, 03:52
Mister_Bert0ni
Участник форума
Регистрация: 10.05.2015
Сообщений: 142
Провел на форуме:
35015

Репутация: 57
По умолчанию

Тоже как бы ничего нового но я делаю посты нацеленные на нубиков таких как я)
 
Ответить с цитированием

  #2  
Старый 11.05.2015, 11:48
#colorblind
Постоянный
Регистрация: 31.01.2014
Сообщений: 627
Провел на форуме:
248913

Репутация: 42


По умолчанию

Интересные видосы, спасибо тебе.

У меня возник следующий вопрос: после удаления vbs файла, по сути физически он остается на диске и стирается только его заголовок в NTFS таблице, значит физическое местоположение скрипта на диске, может быть перезаписано другим файлом? Насколько стабильна работа скрипка при таком подходе?
 
Ответить с цитированием

  #3  
Старый 11.05.2015, 13:53
Mister_Bert0ni
Участник форума
Регистрация: 10.05.2015
Сообщений: 142
Провел на форуме:
35015

Репутация: 57
По умолчанию

Цитата:
Сообщение от #colorblind  

Интересные видосы, спасибо тебе.
У меня возник следующий вопрос: после удаления vbs файла, по сути физически он остается на диске и стирается только его заголовок в NTFS таблице, значит физическое местоположение скрипта на диске, может быть перезаписано другим файлом? Насколько стабильна работа скрипка при таком подходе?
Признаюсь честно, я не знаю как сделать то что вы предлагаете.Если у вас получится так сделать то попрошу отписаться здесь.

Почитать про NTFS потоки можно так же здесь:

Тыць

и здесь:

Тыць
 
Ответить с цитированием

  #4  
Старый 11.05.2015, 13:57
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
Провел на форуме:
238786

Репутация: 40


По умолчанию

Цитата:
Сообщение от #colorblind  

Интересные видосы, спасибо тебе.
У меня возник следующий вопрос: после удаления vbs файла, по сути физически он остается на диске и стирается только его заголовок в NTFS таблице, значит физическое местоположение скрипта на диске, может быть перезаписано другим файлом? Насколько стабильна работа скрипка при таком подходе?
кстати , интересный вопрос. На сколько я понимаю эту файловую системе. то это альтернативный поток Грамотней так назвать, (после удаления vbs файла, по сути физически он остается на диске) думаю да, но не уверен, не спец я в этом. Надо произвести форензику, следы остаются, в этом я уверен на 100%
 
Ответить с цитированием

  #5  
Старый 11.05.2015, 18:45
Mister_Bert0ni
Участник форума
Регистрация: 10.05.2015
Сообщений: 142
Провел на форуме:
35015

Репутация: 57
По умолчанию

Цитата:
Сообщение от BabaDook  

Надо произвести форензику, следы остаются, в этом я уверен на 100%
В интернете много утилиток которые работают с NTFS потоками.Антивирусы не палят потоки...))
 
Ответить с цитированием

  #6  
Старый 11.05.2015, 18:49
Mister_Bert0ni
Участник форума
Регистрация: 10.05.2015
Сообщений: 142
Провел на форуме:
35015

Репутация: 57
По умолчанию

Единственное что хочу добавить по поводу потоков - это то что если нужно положить exe файл в поток то утилитка type тут заменить нужно утилитой cat под Windows, потому как type не отображает все непечатные символы...
 
Ответить с цитированием

  #7  
Старый 12.05.2015, 06:41
#colorblind
Постоянный
Регистрация: 31.01.2014
Сообщений: 627
Провел на форуме:
248913

Репутация: 42


По умолчанию

Цитата:
Сообщение от Mister_Bert0ni  

type тут заменить нужно утилитой cat под Windows
Это сторонняя тулза? Моя винда не знает cat'a
 
Ответить с цитированием

  #8  
Старый 12.05.2015, 11:12
M_script
Новичок
Регистрация: 04.11.2004
Сообщений: 5
Провел на форуме:
4512

Репутация: 0
По умолчанию

Цитата:
Сообщение от Mister_Bert0ni  

Единственное что хочу добавить по поводу потоков - это то что если нужно положить exe файл в поток то утилитка type тут заменить нужно утилитой cat под Windows, потому как type не отображает все непечатные символы...
Это не type не отображает, а консоль, если выводить в нее. type работает с любыми байтами.

PoC:

Код:
type c:\windows\notepad.exe>test.exe
test.exe
Цитата:
Сообщение от Mister_Bert0ni  

Антивирусы не палят потоки
Возможно, в реалтайме не палят. При полном сканировании альтернативные потоки проверяются.

Цитата:
Сообщение от #colorblind  

У меня возник следующий вопрос: после удаления vbs файла, по сути физически он остается на диске и стирается только его заголовок в NTFS таблице, значит физическое местоположение скрипта на диске, может быть перезаписано другим файлом?
Цитата:
Сообщение от BabaDook  

после удаления vbs файла, по сути физически он остается на диске
Перед удалением файла 1.vbs он был скопирован в альтернативный поток. test.txt:1.vbs - это отдельный файл, а не ссылка на 1.vbs. Удаленный файл нигде не используется. Имя потока может быть любым и не зависит от имени копируемого файла.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.