Bài đăng

SOC là gì? Ăn được không?

Hình ảnh
Bài viết này là bài viết đầu tiên trong series "1 vạn câu hỏi về SOC (Security Operation Center)" với câu trả lời được miêu tả dí dỏm, dễ hiểu cho các anh em IT nhưng không quá chuyên sâu về security nhưng vẫn sẽ cung cấp nhiều kiến thức từ tổng quan đến thực tiễn trong lĩnh vực bảo mật. Rất mong được anh em ủng hộ. I. SOC là gì? -    Một loại gặm nhấm dễ thương, thịt chứa nhiều dinh dưỡng nhưng ít cholesterol, nướng lên cùng vài ba lon bia là nhức nách.😋. Đấy là mình đang nói về con sóc chứ không phải SOC nhé. SOC là viết tắt của Security Operation Center, tức trung tâm điều hành an ninh mạng.  -     Nhiều anh em đã từng xem những bộ phim, anime về hacker, chắc hẳn đều đã thấy hình ảnh về một căn phòng với rất nhều màn hình lớn, những biểu đồ xanh đỏ, những con người đeo tai nghe, liên tục nhìn vào nhiều màn hình, thỉnh thoảng lại hốt hoảng khi màn hình chuyển thành màu đỏ. Những căn phòng như vậy có rất nhiều trong các doanh nghiệp lớn, và là một thành phần v...

CVE-2021-44228(LOG4SHELL )

Hình ảnh
  CVE-2021-44228(LOG4SHELL ) I.Tổng quan 1. Log4j là gì? Log4j là 1 thư viện để ghi log của Apache, được sử dụng rộng rãi bởi các các doanh nghiệp và các ứng dụng điện toán đám mây 2. Lỗ hổng Ngày 9/12/2021, Chen Zhaojun thuộc Alibaba Clould Security Team đã tiết lộ lỗ hổng nghiêm trọng này trong thư viện Log4j cho phép RCE mà không cần xác thực. Lỗ hổng được định danh CVE-2021-44228(CVSS: 10) được đặt tên là Log4Shell hoặc LogJam, cho phép hacker chiếm quyền kiểm soát hệ thống. Các phiên bản bị ảnh hưởng: 2.0 - 2.14.1. Nhiều dự án và ứng dụng như máy chủ Minecraft, Elastic, Paper, Amazon,… đều có sử dụng thư viện này. Hiện lỗ hổng này đã có PoC và được khai thác tích cực trên toàn thế giới. II.Nguyên nhân Từ bản Log4j 2.0, tính năng lookup được bổ sung để lấy các giá trị giúp cho việc logging thuận tiện, gồm cả JNDI lookup. JNDI là 1 giao thức cho phép kết nối ứng dụng Java tới các dịch vụ thư mục bên ngoài(external directory service) như 1 server LDAP để t...

CVE-2021-34527 & CVE-2021-1675

Hình ảnh
  I.Tổng quan 1. Mô tả -Microsoft Window Print Spooler service gặp vấn đề khi hạn chế truy cập từ 1 function cho phép user add printer và driver liên quan, điều này cho phép 1 attacker đã được authen với low-priv   có thể thực thi bất kì code nào dưới quyền system. Service này mặc định được enable và running. -Attacker có thể cài program, xem, thay đổi, xóa dữ liệu, tạo account với full quyền. -Ảnh hưởng: Windows Server 2012, Windows Server 2016, Window 10 1607. -Được chấm theo thang CVSSv3:   +Score base metric: 8,8   +Temporal score metric: 8,2 2. Metric a. Base score metric -Attack vector: Network(tấn công qua hệ thống mạng) -Attack Complexity:   Low(Không yêu cầu nhiều điều kiện để thực hiện cuộc tấn công) -Privileges Required: Low(User chỉ cần cần low-priv) -User Interaction: None(Không cần tương tác từ user) -Scope: Unchanged.(Không ảnh hưởng tới các thành phần khác) -Confide...

Write up forensic picoCTF:Suspicuous File

Hình ảnh
Link:  suspicious.dd.sda1 Bài này cho một file system của linux, định dạng ext3. Sử dụng Autospy để phân tích Chọn Analyze->File Analyze. Thấy có suspicious-file.txt. Nhìn có vẻ là 1 dòng text bình thường nhưng vào phân tích meta data thử Thấy có direct với block 2049. Đảo ngược và bỏ . chúng ta sẽ có flag.

Write up forensic root-me UglyDuckling

Hình ảnh
File:  http://challenge01.root-me.org/forensic/ch14/ch14.zip Giải nén ra chúng ta được 1 file .bin. Thử check xem nó thuộc loại file nào. Đuôi file thường không đáng tin lắm trong forensic.    Không có thông tin gì nhiều. Thử mở bằng  bless  xem thử    Cũng không có gì, cảm giác khá thất vọng. Thử đọc lại hint, thấy file này được chứa trong USB, có khả năng là 1 USB Keylogger hoặc là 1 USB chứa malware hay virus gì đó. Thử search google với từ khóa USB UglyDucking thì đúng là có thật.    Mày mò thêm chút thì tìm được file decode của nó.  https://github.com/hak5darren/USB-Rubber-Ducky/blob/master/Decode/ducky-decode.pl . Mở lên xem thử    Thấy có link hình ảnh, mừng rỡ bấm vào thì :(     Kéo xuống dưới thấy có 1 đoạn được encode bằng Base64.    Decode ra sẽ thấy 1 link Download. Tải về và mở bằng  Wine  sẽ có flag.

Write up root-me forensic find the cat

Hình ảnh
File:  http://challenge01.root-me.org/forensic/ch9/ch9.gz Giải nén ra chúng ta được 1 file ch9. Check xem nó là loại file gì.     Có vẻ là 1 file ổ đĩa. Chúng ta mount ra thử bằng cách dùng testdisk . File ổ đĩa này có định dạng là FAT32 .       Bên trong có 3 file. Chủ yếu là các file văn bản bằng tiếng Pháp, một vài hình ảnh, các website. Đề nói là có con mèo bị bắt cóc, sau khi lục lọi một nùi thì thấy có hình con mèo.    Chắc đây là con mèo mà đề bài nhắc đến, dễ thương phết, dùng exiftool  để kiểm tra thì thấy đầy đủ các thông tin như thiết bị chụp, tiêu cự, và quan trọng nhất là tọa độ GPS, lên gg nhập tọa độ này thì địa điểm chính là flag.  

Write up forensic root-me log analys

Hình ảnh
    File:  http://challenge01.root-me.org/forensic/ch13/ch13.txt     Đây là 1 bài về log server, nhìn các request có vẻ giống nhau và được encode bằng base64. Decode dòng đầu ra thử thì thấy:       Đây là log của của một cuộc attack bằng blind sql injection. Từ đoạn select thì code lấy nội dung password trong bảng membres có id = 1. Lấy 2 kí tự sau khi được convert từ char->int->bin so với field(00,01,10,11). Những kết quả nào trả về đúng sẽ response theo số giây mà payload soạn. Nếu 00 thì response ngay lập tức Nếu 01 thì cách 2s Nếu 10 thì cách 4s Nếu 11 thì cách 6s         Tới đây thì đơn giản rồi, chỉ cần lấy thời gian của mỗi line trong log của đề trừ cho nhau rồi so với fields. Nhưng chữ cái alphabet và số chỉ có 7 bit nên cái giá trị ở vị trí thứ tư chỉ sleep(2) hoặc sleep(4) tức chỉ trả về 0 hoặc 1.  Có thể code một tool đơn giản để làm việc này.