Уязвимост Π½Π° ΠΎΠ±ΠΌΠ΅Π½Π°: Как Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ повишаванС Π½Π° привилСгията Π½Π° администратор Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½

ΠžΡ‚ΠΊΡ€ΠΈΡ‚ Ρ‚Π°Π·ΠΈ Π³ΠΎΠ΄ΠΈΠ½Π° уязвимост Π² Exchange позволява Π½Π° всСки ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ администраторски ΠΏΡ€Π°Π²Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΈ Π΄Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π° Active Directory (AD) ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ хостовС. ДнСс Ρ‰Π΅ Π²ΠΈ Ρ€Π°Π·ΠΊΠ°ΠΆΠ΅ΠΌ ΠΊΠ°ΠΊ Ρ€Π°Π±ΠΎΡ‚ΠΈ Ρ‚Π°Π·ΠΈ Π°Ρ‚Π°ΠΊΠ° ΠΈ ΠΊΠ°ΠΊ Π΄Π° я ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅.

Уязвимост Π½Π° ΠΎΠ±ΠΌΠ΅Π½Π°: Как Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ повишаванС Π½Π° привилСгията Π½Π° администратор Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½

Π•Ρ‚ΠΎ ΠΊΠ°ΠΊ Ρ€Π°Π±ΠΎΡ‚ΠΈ Ρ‚Π°Π·ΠΈ Π°Ρ‚Π°ΠΊΠ°:

  1. НападатСл ΠΏΠΎΠ΅ΠΌΠ° Π°ΠΊΠ°ΡƒΠ½Ρ‚Π° Π½Π° всСки ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ с Π°ΠΊΡ‚ΠΈΠ²Π½Π° пощСнска кутия, Π·Π° Π΄Π° сС Π°Π±ΠΎΠ½ΠΈΡ€Π° Π·Π° функцията Π·Π° насочСно увСдомяванС ΠΎΡ‚ Exchange
  2. НападатСлят ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° NTLM Ρ€Π΅Π»Π΅, Π·Π° Π΄Π° излъТС Exchange ΡΡŠΡ€Π²ΡŠΡ€Π°: Π² Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ²Π° Exchange ΡΡŠΡ€Π²ΡŠΡ€ΡŠΡ‚ сС ΡΠ²ΡŠΡ€Π·Π²Π° с ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π° Π½Π° компромСтирания ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄Π° NTLM ΠΏΡ€Π΅Π· HTTP, ΠΊΠΎΠΉΡ‚ΠΎ слСд Ρ‚ΠΎΠ²Π° атакуващият ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° удостовСряванС Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€Π° Ρ‡Ρ€Π΅Π· LDAP с ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ Π·Π° Π°ΠΊΠ°ΡƒΠ½Ρ‚ Π² Exchange
  3. НападатСлят Π² ΠΊΡ€Π°ΠΉΠ½Π° смСтка ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Ρ‚Π΅Π·ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ Π·Π° Π°ΠΊΠ°ΡƒΠ½Ρ‚ Π² Exchange, Π·Π° Π΄Π° Сскалира своитС ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ. Π’Π°Π·ΠΈ послСдна ΡΡ‚ΡŠΠΏΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° ΠΈ ΠΎΡ‚ Π²Ρ€Π°ΠΆΠ΄Π΅Π±Π΅Π½ администратор, ΠΊΠΎΠΉΡ‚ΠΎ Π²Π΅Ρ‡Π΅ ΠΈΠΌΠ° Π·Π°ΠΊΠΎΠ½Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ, Π·Π° Π΄Π° Π½Π°ΠΏΡ€Π°Π²ΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ°Ρ‚Π° промяна Π½Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ. ΠšΠ°Ρ‚ΠΎ ΡΡŠΠ·Π΄Π°Π΄Π΅Ρ‚Π΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Ρ‚Π°Π·ΠΈ дСйност, Ρ‰Π΅ Π±ΡŠΠ΄Π΅Ρ‚Π΅ Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ ΠΎΡ‚ Ρ‚Π°Π·ΠΈ ΠΈ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ.

ВпослСдствиС нападатСлят ΠΌΠΎΠΆΠ΅ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π΄Π° стартира DCSync, Π·Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ Ρ…Π΅ΡˆΠΈΡ€Π°Π½ΠΈΡ‚Π΅ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Π½Π° всички ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π² Π΄ΠΎΠΌΠ΅ΠΉΠ½Π°. Π’ΠΎΠ²Π° Ρ‰Π΅ ΠΌΡƒ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π΄Π° Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π²ΠΈΠ΄ΠΎΠ²Π΅ Π°Ρ‚Π°ΠΊΠΈ - ΠΎΡ‚ Π°Ρ‚Π°ΠΊΠΈ със Π·Π»Π°Ρ‚Π½ΠΈ Π±ΠΈΠ»Π΅Ρ‚ΠΈ Π΄ΠΎ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° Ρ…Π΅Ρˆ.

Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΊΠΈΡΡ‚ Π΅ΠΊΠΈΠΏ Π½Π° Varonis ΠΏΡ€ΠΎΡƒΡ‡ΠΈ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ Ρ‚ΠΎΠ·ΠΈ Π²Π΅ΠΊΡ‚ΠΎΡ€ Π½Π° Π°Ρ‚Π°ΠΊΠ° ΠΈ ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²ΠΈ Ρ€ΡŠΠΊΠΎΠ²ΠΎΠ΄ΡΡ‚Π²ΠΎ Π·Π° Π½Π°ΡˆΠΈΡ‚Π΅ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ, Π·Π° Π΄Π° Π³ΠΎ открият ΠΈ Π² ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π΄Π° провСрят Π΄Π°Π»ΠΈ Π²Π΅Ρ‡Π΅ са Π±ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ.

ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° СскалиранС Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½

Π’ DataAlert Π‘ΡŠΠ·Π΄Π°ΠΉΡ‚Π΅ пСрсонализирано ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π·Π° прослСдяванС Π½Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ Π² ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΈ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π° ΠΎΠ±Π΅ΠΊΡ‚. Π©Π΅ сС задСйства ΠΏΡ€ΠΈ добавянС Π½Π° ΠΏΡ€Π°Π²Π° ΠΈ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ към интСрСсСн ΠΎΠ±Π΅ΠΊΡ‚ Π² Π΄ΠΎΠΌΠ΅ΠΉΠ½Π°:

  1. ΠŸΠΎΡΠΎΡ‡Π΅Ρ‚Π΅ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»ΠΎΡ‚ΠΎ
  2. Π—Π°Π΄Π°ΠΉΡ‚Π΅ катСгорията Π½Π° β€žΠŸΠΎΠ²ΠΈΡˆΠ°Π²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡβ€œ
  3. Π—Π°Π΄Π°ΠΉΡ‚Π΅ Ρ‚ΠΈΠΏΠ° рСсурс Π½Π° β€žΠ’ΡΠΈΡ‡ΠΊΠΈ Ρ‚ΠΈΠΏΠΎΠ²Π΅ Ρ€Π΅ΡΡƒΡ€ΡΠΈβ€œ
  4. Π€Π°ΠΉΠ»ΠΎΠ² ΡΡŠΡ€Π²ΡŠΡ€ = DirectoryServices
  5. ΠŸΠΎΡΠΎΡ‡Π΅Ρ‚Π΅ Π΄ΠΎΠΌΠ΅ΠΉΠ½Π°, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ интСрСсува, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΏΠΎ ΠΈΠΌΠ΅
  6. Π”ΠΎΠ±Π°Π²Π΅Ρ‚Π΅ Ρ„ΠΈΠ»Ρ‚ΡŠΡ€, Π·Π° Π΄Π° Π΄ΠΎΠ±Π°Π²ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ към AD ΠΎΠ±Π΅ΠΊΡ‚
  7. И Π½Π΅ забравяйтС Π΄Π° оставитС Π½Π΅ΠΈΠ·Π±Ρ€Π°Π½Π° опцията β€žΠ’ΡŠΡ€ΡΠ΅Π½Π΅ Π² Π΄ΡŠΡ‰Π΅Ρ€Π½ΠΈ ΠΎΠ±Π΅ΠΊΡ‚ΠΈβ€œ.

Уязвимост Π½Π° ΠΎΠ±ΠΌΠ΅Π½Π°: Как Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ повишаванС Π½Π° привилСгията Π½Π° администратор Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½

И сСга Π΄ΠΎΠΊΠ»Π°Π΄ΡŠΡ‚: ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² ΠΏΡ€Π°Π²Π°Ρ‚Π° Π²ΡŠΡ€Ρ…Ρƒ ΠΎΠ±Π΅ΠΊΡ‚ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½

ΠŸΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ Π² Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΡ‚Π° Π½Π° AD ΠΎΠ±Π΅ΠΊΡ‚ са доста Ρ€Π΅Π΄ΠΊΠΈ, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ всичко, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ задСйствало Ρ‚ΠΎΠ²Π° ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅, трябва ΠΈ трябва Π΄Π° бъдС ΠΏΡ€ΠΎΡƒΡ‡Π΅Π½ΠΎ. Π‘ΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π±ΠΈ Π±ΠΈΠ»ΠΎ Π΄ΠΎΠ±Ρ€Π° идСя Π΄Π° тСстватС външния Π²ΠΈΠ΄ ΠΈ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π΄ΠΎΠΊΠ»Π°Π΄Π°, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° стартиратС самото ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π² Π±ΠΈΡ‚ΠΊΠ°.

Π’ΠΎΠ·ΠΈ ΠΎΡ‚Ρ‡Π΅Ρ‚ ΡΡŠΡ‰ΠΎ Ρ‰Π΅ ΠΏΠΎΠΊΠ°ΠΆΠ΅ Π΄Π°Π»ΠΈ Π²Π΅Ρ‡Π΅ стС Π±ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ ΠΎΡ‚ Ρ‚Π°Π·ΠΈ Π°Ρ‚Π°ΠΊΠ°:

Уязвимост Π½Π° ΠΎΠ±ΠΌΠ΅Π½Π°: Как Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ повишаванС Π½Π° привилСгията Π½Π° администратор Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½

Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎΡ‚ΠΎ Π΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ΠΎ, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΡ€ΠΎΡƒΡ‡ΠΈΡ‚Π΅ всички Π΄Ρ€ΡƒΠ³ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° Сскалация Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ ΡƒΠ΅Π± интСрфСйса Π½Π° DatAlert:

Уязвимост Π½Π° ΠΎΠ±ΠΌΠ΅Π½Π°: Как Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ повишаванС Π½Π° привилСгията Π½Π° администратор Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½

Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ‚Π΅ Ρ‚ΠΎΠ²Π° ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Ρ‚Π΅ ΠΈ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·Π²Π°Ρ‚Π΅ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ ΠΈ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Ρ‚ΠΈΠΏΠΎΠ²Π΅ уязвимости Π² сигурността, Π΄Π° разслСдватС ΡΡŠΠ±ΠΈΡ‚ΠΈΡ с ΠΎΠ±Π΅ΠΊΡ‚ΠΈ Π½Π° AD Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΉΠ½ΠΈ услуги ΠΈ Π΄Π° опрСдСлятС Π΄Π°Π»ΠΈ стС ΠΏΠΎΠ΄Π°Ρ‚Π»ΠΈΠ²ΠΈ Π½Π° Ρ‚Π°Π·ΠΈ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€