![[Перевод] Telegram Desktop под атакой прокси: деанонимизация, утечка секретов и RCE с правами SYSTEM](https://habrastorage.org/getpro/habr/upload_files/05e/d05/b03/05ed05b03d74faadc85a5c2bcc4ba027.png)
[Перевод] Telegram Desktop под атакой прокси: деанонимизация, утечка секретов и RCE с правами SYSTEM
Многие пользователи в России подключают Telegram через прокси, чтобы сохранять доступ к информации. Но что, если сам прокси окажется враждебным?Мы обнаружили, что такой сервер мог без предупреждения получить доменные данные Windows, раскрыть личность пользователя и многократно извлекать фрагменты памяти Telegram Desktop. В лаборатории в этих фрагментах оказывались тестовые пароли, API-ключи и другие секреты из повторно используемых буферов.В корпоративной Windows-среде атака могла пойти дальше: перехватить NTLM-аутентификацию и через AD CS привести к удалённому выполнению кода с правами SYSTEM. В статье — исходный код, PoC и полная цепочка атаки. Читать далее