-50%

Оформить подписку на «Хакер»:

5000 руб

на 1 год

950 руб

на 1 месяц

Хакер #327. Doom.ttf

Да, в шрифтах действительно есть виртуальная машина, и она вполне может дать необычный вектор атаки. Когда ты открываешь страницу, браузер загружает шрифт и должен как-то нарисовать буквы. Код в TrueType сообщает ему, как рисовать, и этот код может быть любым. В этом номере мы не только покажем, как это сделать, но и запустим в шрифте крошечный Doom.

Также в номере:

  • Выбираем тулзы для пентеста API
  • Осваиваем продвинутые техники Burp Suite
  • Учимся отслеживать криптотранзакции
  • Пишем многопоточный фаззер на Go
  • Смотрим, как спамеры обходят фильтры
  • Совершенствуем собственный ИИ-поисковик
  • Про­ходим 5 учеб­ных машин с Hack The Box
Содержание
(Подписчикам уже доступно 19 статей)

COVER STORY

Doom

ttf. Запускаем код в виртуальной машине шрифта TrueType

Doom работает на всем! На дисплее вейпа внутри теста на беременность, в кишечных бактериях E. coli (30 секунд на кадр, полное прохождение — 600 лет) и на тракторе John Deere. Сегодня мы запустим Doom внутри шрифта. Как? Сейчас расскажу.

ВЗЛОМ

Потерянный ключ

Восстанавливаем регистрационный код с помощью атаки на известный текст

Исследуя старое приложение на Delphi, мы восстановим алгоритм шифрования, проанализируем работу генератора псевдослучайных чисел и применим атаку на основе известных открытых текстов, чтобы извлечь корректный регистрационный код без перебора и без патчинга приложения.

Подглядываем через DWM

Как превью приложений в Windows выдают тайны

Мы обратили внимание на привычную всем функцию предпросмотра окон в Windows. Превью может хранить последнее видимое состояние окна, даже когда само приложение заблокировано или спрятало содержимое. Это может быть каналом утечки данных, и сегодня посмотрим, как его эксплуатировать.

От доменов до доменной печи

Капитан команды KiberS о ходе отборочных Standoff 17

В этой статье мы разберем, как команда KiberS прошла путь от разведки внешнего периметра до атак на SCADA-сегмент в отборе Standoff 17. Покажем, как одна ошибка в DNS, слабые учетные данные, уязвимые веб-сервисы и доступы из бэкапов постепенно складываются в полноценную цепочку компрометации.

Познаём Burp

Как увидеть невидимое при атаках на веб

Из этого гайда ты узнаешь, как с помощью Burp Suite быстро найти предсказуемый паттерн в токенах аутентификации и угнать сессию пользователя. Также я покажу, как получать информацию при слепых инъекциях, и другие фишки Burp Suite, о которых обычно не рассказывают.

HTB Interpreter

Используем инъекцию в XML-шаблон, чтобы получить root

Если привилегированный сервис без фильтрации подставляет данные из XML в шаблон, это можно использовать для выполнения команд от имени другого пользователя. В этой статье разберем такую инъекцию, добьемся удаленного выполнения команд через уязвимый Mirth Connect, подключимся к MariaDB, извлечем хеш пароля и восстановим доступ по SSH.

HTB Facts

Эксплуатируем пользовательские факты Facter для получения рута

Когда разрешен запуск утилиты от root без пароля, она может открыть путь для повышения привилегий. В статье я покажу пример такой атаки, а перед этим получим доступ к веб-приложению через ошибку в правах S3, вытащим из бакета SSH-ключ, подберем к нему пароль и закрепимся по SSH.

HTB VariaType

Записываем веб-шелл через обработчик шрифтов

Возможность загрузить свой шрифт на сайте может оказаться полноценной точкой входа в систему. Сегодня разберем такой случай, а еще вытащим учетные данные из открытого Git-репозитория, обойдем фильтр при скачивании файлов и используем ошибку в FontForge.

HTB NanoCorp

Используем инсталлятор MSI для повышения привилегий

Если на сервере с Windows остались MSI-пакеты установленных программ, стоит проверять их механизмы восстановления: иногда служба с высокими правами создает временные сценарии в доступном для записи каталоге и затем сама же их запускает. Сегодня я покажу, как это можно использовать для повышения привилегий.

HTB WingData

Повышаем привилегии в Linux при распаковке архива

Когда привилегированный скрипт распаковывает пользовательский архив, можно попытаться заставить скрипт записать файл за пределами целевого каталога. Сегодня разберем такой обход в Python-модуле tarfile. По пути получим первичный доступ через уязвимый веб-интерфейс Wing FTP, вытащим из его конфигурации хеш пароля, подберем пароль с учетом соли и найдем разрешенную sudo-команду.