Прячимся в NTFS поток

Discussion in 'Песочница' started by Mister_Bert0ni, 11 May 2015.

  1. Mister_Bert0ni

    Mister_Bert0ni Reservists Of Antichat

    Joined:
    10 May 2015
    Messages:
    142
    Likes Received:
    190
    Reputations:
    57
    Тоже как бы ничего нового но я делаю посты нацеленные на нубиков таких как я)
     
  2. #colorblind

    #colorblind Moderator

    Joined:
    31 Jan 2014
    Messages:
    627
    Likes Received:
    246
    Reputations:
    42
    Интересные видосы, спасибо тебе.

    У меня возник следующий вопрос: после удаления vbs файла, по сути физически он остается на диске и стирается только его заголовок в NTFS таблице, значит физическое местоположение скрипта на диске, может быть перезаписано другим файлом? Насколько стабильна работа скрипка при таком подходе?
     
    #2 #colorblind, 11 May 2015
    Last edited: 11 May 2015
  3. Mister_Bert0ni

    Mister_Bert0ni Reservists Of Antichat

    Joined:
    10 May 2015
    Messages:
    142
    Likes Received:
    190
    Reputations:
    57
    Признаюсь честно, я не знаю как сделать то что вы предлагаете.Если у вас получится так сделать то попрошу отписаться здесь.
    Почитать про NTFS потоки можно так же здесь:
    Тыць
    и здесь:
    Тыць
     
  4. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,066
    Likes Received:
    1,565
    Reputations:
    40
    кстати , интересный вопрос. На сколько я понимаю эту файловую системе. то это альтернативный поток Грамотней так назвать, (после удаления vbs файла, по сути физически он остается на диске) думаю да, но не уверен, не спец я в этом. Надо произвести форензику, следы остаются, в этом я уверен на 100%
     
  5. Mister_Bert0ni

    Mister_Bert0ni Reservists Of Antichat

    Joined:
    10 May 2015
    Messages:
    142
    Likes Received:
    190
    Reputations:
    57
    В интернете много утилиток которые работают с NTFS потоками.Антивирусы не палят потоки...))
     
  6. Mister_Bert0ni

    Mister_Bert0ni Reservists Of Antichat

    Joined:
    10 May 2015
    Messages:
    142
    Likes Received:
    190
    Reputations:
    57
    Единственное что хочу добавить по поводу потоков - это то что если нужно положить exe файл в поток то утилитка type тут заменить нужно утилитой cat под Windows, потому как type не отображает все непечатные символы...
     
  7. #colorblind

    #colorblind Moderator

    Joined:
    31 Jan 2014
    Messages:
    627
    Likes Received:
    246
    Reputations:
    42
    Это сторонняя тулза? Моя винда не знает cat'a
     
  8. M_script

    M_script Members of Antichat

    Joined:
    4 Nov 2004
    Messages:
    2,582
    Likes Received:
    1,310
    Reputations:
    1,557
    Это не type не отображает, а консоль, если выводить в нее. type работает с любыми байтами.
    PoC:
    Code:
    type c:\windows\notepad.exe>test.exe
    test.exe

    Возможно, в реалтайме не палят. При полном сканировании альтернативные потоки проверяются.


    Перед удалением файла 1.vbs он был скопирован в альтернативный поток. test.txt:1.vbs - это отдельный файл, а не ссылка на 1.vbs. Удаленный файл нигде не используется. Имя потока может быть любым и не зависит от имени копируемого файла.
     
    #colorblind likes this.