Udaljena radna povrőina očima napadača

1. Uvod

Компании, Ρƒ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π½Π΅ Π±Ρ‹Π»ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΎΠ²Π°Π½Ρ‹ систСмы ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ³ΠΎ доступа, Π² экстрСнном порядкС Ρ€Π°Π·Π²ΠΎΡ€Π°Ρ‡ΠΈΠ²Π°Π»ΠΈ ΠΈΡ… ΠΏΠ°Ρ€Ρƒ мСсяцСв Π½Π°Π·Π°Π΄. НС всС администраторы Π±Ρ‹Π»ΠΈ Π³ΠΎΡ‚ΠΎΠ²Ρ‹ ΠΊ Ρ‚Π°ΠΊΠΎΠΉ β€œΠΆΠ°Ρ€Π΅β€, ΠΊΠ°ΠΊ слСдствиС β€” упущСния Π² бСзопасности: нСкоррСктная конфигурация сСрвисов ΠΈΠ»ΠΈ Π΄Π°ΠΆΠ΅ установка ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΡ… вСрсий ПО с ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹ΠΌΠΈ Ρ€Π°Π½Π΅Π΅ уязвимостями. Одним эти упущСния ΡƒΠΆΠ΅ Π²Π΅Ρ€Π½ΡƒΠ»ΠΈΡΡŒ Π±ΡƒΠΌΠ΅Ρ€Π°Π½Π³ΠΎΠΌ, Π΄Ρ€ΡƒΠ³ΠΈΠΌ ΠΏΠΎΠ²Π΅Π·Π»ΠΎ большС, Π½ΠΎ Π²Ρ‹Π²ΠΎΠ΄Ρ‹ ΡƒΠΆ Ρ‚ΠΎΡ‡Π½ΠΎ стоит ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ всСм. Π›ΠΎΡΠ»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΊ дистанционной Ρ€Π°Π±ΠΎΡ‚Π΅ ΠΊΡ€Π°Ρ‚Π½ΠΎ возросла, ΠΈ всё большС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‚ ΡƒΠ΄Π°Π»Ρ‘Π½ΠΊΡƒ ΠΊΠ°ΠΊ допустимый Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Π½Π° постоянной основС.

Π˜Ρ‚Π°ΠΊ, Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² обСспСчСния ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ³ΠΎ доступа мноТСство: Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ VPN, RDS ΠΈ VNC, TeamViewer ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅. Администраторам Π΅ΡΡ‚ΡŒ ΠΈΠ· Ρ‡Π΅Π³ΠΎ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ, ΠΎΡΠ½ΠΎΠ²Ρ‹Π²Π°ΡΡΡŒ Π½Π° спСцификС построСния ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти ΠΈ устройств Π² Π½Π΅ΠΉ. Π‘Π°ΠΌΡ‹ΠΌΠΈ популярными ΠΎΡΡ‚Π°ΡŽΡ‚ΡΡ VPN Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, ΠΎΠ΄Π½Π°ΠΊΠΎ, ΠΌΠ½ΠΎΠ³ΠΈΠ΅ нСбольшиС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π²Ρ‹Π±ΠΈΡ€Π°ΡŽΡ‚ RDS (Remote Desktop Services), ΠΎΠ½ΠΈ ΠΏΡ€ΠΎΡ‰Π΅ ΠΈ быстрСС Π² Ρ€Π°Π·Π²Ρ‘Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΠΈ.

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ бСзопасности RDS. Π‘Π΄Π΅Π»Π°Π΅ΠΌ ΠΊΡ€Π°Ρ‚ΠΊΠΈΠΉ ΠΎΠ±Π·ΠΎΡ€ извСстных уязвимостСй, Π° Ρ‚Π°ΠΊΠΆΠ΅ рассмотрим нСсколько сцСнариСв старта Π°Ρ‚Π°ΠΊΠΈ Π½Π° ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ инфраструктуру, ΠΎΡΠ½ΠΎΠ²Π°Π½Π½ΡƒΡŽ Π½Π° Active Directory. НадССмся, ΠΊΠΎΠΌΡƒ-Ρ‚ΠΎ наша ΡΡ‚Π°Ρ‚ΡŒΡ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ провСсти Ρ€Π°Π±ΠΎΡ‚Ρƒ Π½Π°Π΄ ошибками ΠΈ ΠΏΠΎΠ²Ρ‹ΡΠΈΡ‚ΡŒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ.

2. НСдавниС уязвимости RDS/RDP

Π›ΡŽΠ±ΠΎΠ΅ ПО содСрТит ошибки ΠΈ уязвимости, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ, ΠΈ RDS Π½Π΅ являСтся ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ. Π’ послСднСС врСмя Microsoft часто сообщал ΠΎ Π½ΠΎΠ²Ρ‹Ρ… уязвимостях, ΠΌΡ‹ Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΠΈΡ… ΠΊΡ€Π°Ρ‚ΠΊΠΈΠΉ ΠΎΠ±Π·ΠΎΡ€:

Π­Ρ‚Π° ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ставит ΠΏΠΎΠ΄ ΡƒΠ΄Π°Ρ€ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰ΠΈΡ…ΡΡ ΠΊ скомпромСтированному сСрвСру. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΌ устройством ΠΈΠ»ΠΈ Π·Π°ΠΊΡ€Π΅ΠΏΠΈΡ‚ΡŒΡΡ Π² систСмС, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠΌΠ΅Ρ‚ΡŒ постоянный ΡƒΠ΄Π°Π»Ρ‘Π½Π½Ρ‹ΠΉ доступ.

Π­Ρ‚Π° Π³Ρ€ΡƒΠΏΠΏΠ° уязвимостСй позволяСт Π½Π΅Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠΌΡƒ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠ΄ Π½Π° сСрвСрС с RDS с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ сформированного запроса. Π’Π°ΠΊΠΆΠ΅ ΠΈΡ… ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для создания Ρ‡Π΅Ρ€Π²Π΅ΠΉ β€” врСдоносного ПО, Π·Π°Ρ€Π°ΠΆΠ°ΡŽΡ‰Π΅Π³ΠΎ сосСдниС ΠΏΠΎ сСти устройства ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Π΄Π°Π½Π½Ρ‹Π΅ уязвимости ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΏΠΎΠ΄ ΡƒΠ΄Π°Ρ€ всю ΡΠ΅Ρ‚ΡŒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΈ спасёт ΠΎΡ‚ Π½ΠΈΡ… Ρ‚ΠΎΠ»ΡŒΠΊΠΎ своСврСмСнноС ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅.

ПО для ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ³ΠΎ доступа ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΎ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½Π½ΠΎΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΠΊΠ°ΠΊ исслСдоватСлСй, Ρ‚Π°ΠΊ ΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ², поэтому вскорС ΠΌΡ‹, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, ΡƒΡΠ»Ρ‹ΡˆΠΈΠΌ ΠΎ Π½ΠΎΠ²Ρ‹Ρ… ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… уязвимостях.

Π₯ΠΎΡ€ΠΎΡˆΠ°Ρ Π½ΠΎΠ²ΠΎΡΡ‚ΡŒ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π½Π΅ для всСх уязвимостСй доступны ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Π΅ эксплоиты. ΠŸΠ»ΠΎΡ…Π°Ρ β€” Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ, ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‰Π΅ΠΌΡƒ экспСртизой, Π½Π΅ составит Ρ‚Ρ€ΡƒΠ΄Π° Π½Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ эксплоит для уязвимости ΠΏΠΎ описанию, Π»ΠΈΠ±ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Ρ‚Π°ΠΊΠΈΠ΅ ΠΏΡ€ΠΈΠ΅ΠΌΡ‹ ΠΊΠ°ΠΊ Patch Diffing (ΠΎ Π½Ρ‘ΠΌ писали наши ΠΊΠΎΠ»Π»Π΅Π³ΠΈ Π² članak). ΠŸΠΎΡ‚ΠΎΠΌΡƒ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ рСгулярно ΠΎΠ±Π½ΠΎΠ²Π»ΡΡ‚ΡŒ ПО ΠΈ ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π·Π° появлСниСм Π½ΠΎΠ²Ρ‹Ρ… сообщСний ΠΎΠ± ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Ρ… уязвимостях.

3. Napadi

ΠœΡ‹ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΠΌ ΠΊΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΉ части ΡΡ‚Π°Ρ‚ΡŒΠΈ, Π³Π΄Π΅ ΠΏΠΎΠΊΠ°ΠΆΠ΅ΠΌ, ΠΊΠ°ΠΊ Π½Π°Ρ‡ΠΈΠ½Π°ΡŽΡ‚ΡΡ Π°Ρ‚Π°ΠΊΠΈ Π½Π° ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ инфраструктуру, ΠΎΡΠ½ΠΎΠ²Π°Π½Π½ΡƒΡŽ Π½Π° Active Directory.

ΠžΠΏΠΈΡΠ°Π½Π½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌΡ‹ для ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΠΌΠΎΠ΄Π΅Π»ΠΈ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ: Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ, ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‰ΠΈΠΉ ΡƒΡ‡Ρ‘Ρ‚Π½ΠΎΠΉ записью ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈ ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠΉ доступ ΠΊ Remote Desktop Gateway β€” Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠΌΡƒ сСрвСру (Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ ΠΎΠ½ доступСн, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΈΠ· внСшнСй сСти). ΠŸΡ€ΠΈΠΌΠ΅Π½ΠΈΠ² эти ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ смоТСт ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΡ‚ΡŒ Π°Ρ‚Π°ΠΊΡƒ Π½Π° инфраструктуру, ΠΈ Π·Π°ΠΊΡ€Π΅ΠΏΠΈΡ‚ΡŒ своС присутствиС Π² сСти.

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ сСти Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΌ случаС ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚Π»ΠΈΡ‡Π°Ρ‚ΡŒΡΡ, Π½ΠΎ описанныС ΠΏΡ€ΠΈΠ΅ΠΌΡ‹ довольно ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΈΠ· ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½ΠΎΠ³ΠΎ окруТСния ΠΈ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ

ΠŸΡ€ΠΈ доступС ΠΊ Remote Desktop Gateway Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ, скорСС всСго, столкнСтся с Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½ΠΎΠΉ срСдой. ΠŸΡ€ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ ΠΊ Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠΌΡƒ сСрвСру Π½Π° Π½Ρ‘ΠΌ запускаСтся ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅: ΠΎΠΊΠ½ΠΎ для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ Remote Desktop для Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… рСсурсов, ΠΏΡ€ΠΎΠ²ΠΎΠ΄Π½ΠΈΠΊ, офисныС ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ Π»ΠΈΠ±ΠΎ любоС Π΄Ρ€ΡƒΠ³ΠΎΠ΅ ПО.

ЦСлью Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅Π³ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ доступа ΠΊ исполнСнию ΠΊΠΎΠΌΠ°Π½Π΄, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ ΠΊ запуску cmd ΠΈΠ»ΠΈ powershell. Π’ этом ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠΌΠΎΡ‡ΡŒ нСсколько классичСских Ρ‚Π΅Ρ…Π½ΠΈΠΊ ΠΏΠΎΠ±Π΅Π³Π° ΠΈΠ· β€œΠΏΠ΅ΡΠΎΡ‡Π½ΠΈΡ†Ρ‹β€ для Windows. Рассмотрим ΠΈΡ… Π΄Π°Π»Π΅Π΅.

Opcija 1. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΈΠΌΠ΅Π΅Ρ‚ доступ ΠΊ ΠΎΠΊΠ½Ρƒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Remote Desktop Π² Ρ€Π°ΠΌΠΊΠ°Ρ… Remote Desktop Gateway:

Udaljena radna povrőina očima napadača

РаскрываСтся мСню β€œShow Options”. ΠŸΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΎΠΏΡ†ΠΈΠΈ для манипуляции Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ:

Udaljena radna povrőina očima napadača

Из этого ΠΎΠΊΠ½Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ бСспрСпятствСнно ΠΏΠΎΠΏΠ°ΡΡ‚ΡŒ Π² ΠŸΡ€ΠΎΠ²ΠΎΠ΄Π½ΠΈΠΊ, Π½Π°ΠΆΠ°Π² Π»ΡŽΠ±ΡƒΡŽ ΠΈΠ· ΠΊΠ½ΠΎΠΏΠΎΠΊ β€œOpen” ΠΈΠ»ΠΈ β€œSave”:

Udaljena radna povrőina očima napadača

ΠžΡ‚ΠΊΡ€Ρ‹Π²Π°Π΅Ρ‚ΡΡ ΠŸΡ€ΠΎΠ²ΠΎΠ΄Π½ΠΈΠΊ. Π•Π³ΠΎ β€œΠ°Π΄Ρ€Π΅ΡΠ½Π°Ρ строка” Π΄Π°Ρ‘Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ запуска Ρ€Π°Π·Ρ€Π΅ΡˆΡ‘Π½Π½Ρ‹Ρ… исполняСмых Ρ„Π°ΠΉΠ»ΠΎΠ², Π° Ρ‚Π°ΠΊΠΆΠ΅ листинга Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмы. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»Π΅Π·Π½ΠΎ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ Π² случаС, ΠΊΠΎΠ³Π΄Π° систСмныС диски скрыты ΠΈ доступ ΠΊ Π½ΠΈΠΌ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½:

Udaljena radna povrőina očima napadača

β†’ Demo video

ΠŸΠΎΠ΄ΠΎΠ±Π½Ρ‹ΠΉ сцСнарий ΠΌΠΎΠΆΠ½ΠΎ воспроизвСсти, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΈ использовании Π² качСствС ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ПО Excel ΠΈΠ· ΠΏΠ°ΠΊΠ΅Ρ‚Π° Microsoft Office.

β†’ Demo video

ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Π½Π΅ стоит Π·Π°Π±Ρ‹Π²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎ макросы, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ Π² Π΄Π°Π½Π½ΠΎΠΌ офисном ΠΏΠ°ΠΊΠ΅Ρ‚Π΅. Наши ΠΊΠΎΠ»Π»Π΅Π³ΠΈ рассматривали ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ бСзопасности макросов Π² этой članak.

Opcija 2. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Ρ‚Π΅ ΠΆΠ΅ Π²Π²ΠΎΠ΄Π½Ρ‹Π΅, Ρ‡Ρ‚ΠΎ ΠΈ Π² ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅, Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ запускаСт нСсколько ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ ΠΊ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΌΡƒ Ρ€Π°Π±ΠΎΡ‡Π΅ΠΌΡƒ столу ΠΏΠΎΠ΄ ΠΎΠ΄Π½ΠΈΠΌ ΠΈ Ρ‚Π΅ΠΌ ΠΆΠ΅ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚ΠΎΠΌ. ΠŸΡ€ΠΈ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎΠΌ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎ, Π° Π½Π° экранС появится ΠΎΠΊΠ½ΠΎ с ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠ΅ΠΌ ΠΎΠ± ошибкС. Кнопка ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π² этом ΠΎΠΊΠ½Π΅ Π²Ρ‹Π·ΠΎΠ²Π΅Ρ‚ Π½Π° сСрвСрС Internet Explorer, послС Ρ‡Π΅Π³ΠΎ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ Π² ΠŸΡ€ΠΎΠ²ΠΎΠ΄Π½ΠΈΠΊ.

β†’ Demo video

Opcija 3. ΠŸΡ€ΠΈ настроСнных ограничСниях Π½Π° запуск исполняСмых Ρ„Π°ΠΉΠ»ΠΎΠ², Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΡ‚ΡŒΡΡ с ситуациСй, ΠΊΠΎΠ³Π΄Π° Π³Ρ€ΡƒΠΏΠΏΠΎΠ²Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‚ запуск cmd.exe администратором.

Π•ΡΡ‚ΡŒ способ ΠΎΠ±ΠΎΠΉΡ‚ΠΈ это ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ запуска bat Ρ„Π°ΠΉΠ»Π° Π½Π° ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΌ Ρ€Π°Π±ΠΎΡ‡Π΅ΠΌ столС с содСрТимым Π²ΠΈΠ΄Π° cmd.exe /K <ΠΊΠΎΠΌΠ°Π½Π΄Π°>. Ошибка ΠΏΡ€ΠΈ запускС cmd ΠΈ ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹ΠΉ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ выполнСния bat Ρ„Π°ΠΉΠ»Π° ΠΏΡ€ΠΈΠ²Π΅Π΄Ρ‘Π½ Π½Π° рисункС Π½ΠΈΠΆΠ΅.

Udaljena radna povrőina očima napadača

Opcija 4. Π—Π°ΠΏΡ€Π΅Ρ‚ запуска ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Ρ‡Ρ‘Ρ€Π½Ρ‹Ρ… списков ΠΏΠΎ названию исполняСмых Ρ„Π°ΠΉΠ»ΠΎΠ² Π½Π΅ панацСя, ΠΈΡ… ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±ΠΎΠΉΡ‚ΠΈ.

Рассмотрим ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ сцСнарий: ΠΌΡ‹ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΠ»ΠΈ доступ ΠΊ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строкС, Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΠ»ΠΈ запуск Internet Explorer ΠΈ PowerShell ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π³Ρ€ΡƒΠΏΠΏΠΎΠ²Ρ‹Ρ… ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ. ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ пытаСтся Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ справку β€” Π½ΠΈΠΊΠ°ΠΊΠΎΠ³ΠΎ ΠΎΡ‚ΠΊΠ»ΠΈΠΊΠ°. ΠŸΡ‹Ρ‚Π°Π΅Ρ‚ΡΡ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ powershell Ρ‡Π΅Ρ€Π΅Π· контСкстноС мСню модального ΠΎΠΊΠ½Π°, Π²Ρ‹Π·Π²Π°Π½Π½ΠΎΠ΅ с Π½Π°ΠΆΠ°Ρ‚ΠΎΠΉ клавишСй Shift β€” сообщСниС ΠΎ Π·Π°ΠΏΡ€Π΅Ρ‚Π΅ запуска администратором. ΠŸΡ‹Ρ‚Π°Π΅Ρ‚ΡΡ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ powershell Ρ‡Π΅Ρ€Π΅Π· Π°Π΄Ρ€Π΅ΡΠ½ΡƒΡŽ строку β€” снова Π½ΠΈΠΊΠ°ΠΊΠΎΠ³ΠΎ ΠΎΡ‚ΠΊΠ»ΠΈΠΊΠ°. Как ΠΆΠ΅ ΠΎΠ±ΠΎΠΉΡ‚ΠΈ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅?

Достаточно ΡΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ powershell.exe ΠΈΠ· ΠΏΠ°ΠΏΠΊΠΈ C:WindowsSystem32WindowsPowerShellv1.0 Π² ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΡƒΡŽ ΠΏΠ°ΠΏΠΊΡƒ, ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ имя Π½Π° ΠΎΡ‚Π»ΠΈΡ‡Π½ΠΎΠ΅ ΠΎΡ‚ powershell.exe, ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ запуска появится.

По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ ΠΊ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΌΡƒ Ρ€Π°Π±ΠΎΡ‡Π΅ΠΌΡƒ столу прСдоставляСтся доступ ΠΊ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌ дискам ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°, ΠΎΡ‚ΠΊΡƒΠ΄Π° Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ powershell.exe ΠΈ послС пСрСимСнования Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ.

β†’ Demo video

ΠœΡ‹ ΠΏΡ€ΠΈΠ²Π΅Π»ΠΈ лишь нСсколько способов ΠΎΠ±Ρ…ΠΎΠ΄Π° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠΉ, сцСнариСв ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΈΠ΄ΡƒΠΌΠ°Ρ‚ΡŒ Π΅Ρ‰Ρ‘ ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ, Π½ΠΎ всС ΠΈΡ… ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΠ΅Ρ‚ Π²Ρ‹Ρ…ΠΎΠ΄ Π² ΠŸΡ€ΠΎΠ²ΠΎΠ΄Π½ΠΈΠΊ Windows. ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… стандартныС срСдства Windows для Ρ€Π°Π±ΠΎΡ‚Ρ‹ с Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ, мноТСство, ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠ΅Ρ‰Π΅Π½ΠΈΠΈ ΠΈΡ… Π² ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½ΡƒΡŽ срСду, ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΏΠΎΡ…ΠΎΠΆΠΈΠ΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ.

4. Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΈ Π·Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Как ΠΌΡ‹ Π²ΠΈΠ΄ΠΈΠΌ, Π΄Π°ΠΆΠ΅ Π² ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½ΠΎΠΉ срСдС Π΅ΡΡ‚ΡŒ пространство для развития Π°Ρ‚Π°ΠΊΠΈ. Однако ΠΌΠΎΠΆΠ½ΠΎ ΡƒΡΠ»ΠΎΠΆΠ½ΠΈΡ‚ΡŒ Тизнь Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ. ΠŸΡ€ΠΈΠ²ΠΎΠ΄ΠΈΠΌ ΠΎΠ±Ρ‰ΠΈΠ΅ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ пригодятся ΠΊΠ°ΠΊ Π² рассмотрСнных Π½Π°ΠΌΠΈ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π°Ρ…, Ρ‚Π°ΠΊ ΠΈ Π² Π΄Ρ€ΡƒΠ³ΠΈΡ… случаях.

  • ΠžΠ³Ρ€Π°Π½ΠΈΡ‡ΡŒΡ‚Π΅ запуск ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ‡Π΅Ρ€Π½Ρ‹ΠΌΠΈ/Π±Π΅Π»Ρ‹ΠΌΠΈ списками, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π³Ρ€ΡƒΠΏΠΏΠΎΠ²Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ.
    ΠŸΡ€ΠΈ этом Π² Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ случаСв остаСтся Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ запуска ΠΊΠΎΠ΄Π°. Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ с ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠΌ LOLBAS, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠΌΠ΅Ρ‚ΡŒ прСдставлСниС ΠΎ Π½Π΅Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… способах манипуляции Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ ΠΈ исполнСния ΠΊΠΎΠ΄Π° Π² систСмС.
    Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΠ±Π° Ρ‚ΠΈΠΏΠ° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠΉ: Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ запуск исполняСмых Ρ„Π°ΠΉΠ»ΠΎΠ², подписанных ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Microsoft, Π½ΠΎ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ запуск cmd.exe.
  • ΠžΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ Π²ΠΊΠ»Π°Π΄ΠΊΠΈ настроСк Internet Explorer (ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ локально Π² рССстрС).
  • ΠžΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ Ρ‡Π΅Ρ€Π΅Π· regedit Π²Ρ‹Π·ΠΎΠ² встроСнной справки Windows.
  • ΠžΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ монтирования Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… дисков для ΡƒΠ΄Π°Π»Ρ‘Π½Π½Ρ‹Ρ… ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ, Ссли Ρ‚Π°ΠΊΠΎΠ΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ Π½Π΅ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎ для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ.
  • ΠžΠ³Ρ€Π°Π½ΠΈΡ‡ΡŒΡ‚Π΅ доступ ΠΊ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌ дискам ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹, ΠΎΡΡ‚Π°Π²ΡŒΡ‚Π΅ доступ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΌ ΠΏΠ°ΠΏΠΊΠ°ΠΌ.

НадССмся, Π²Π°ΠΌ Π±Ρ‹Π»ΠΎ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ интСрСсно, Π° ΠΊΠ°ΠΊ максимум β€” это ΡΡ‚Π°Ρ‚ΡŒΡ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ вашСй ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ бСзопаснСС.

izvor: www.habr.com