Tento článek poskytne stručný popis toho, co taková známá věc je NetBIOS. Jaké informace může poskytnout potenciálnímu útočníkovi/pentesterovi.
Demonstrovaná oblast použití průzkumných technik se týká vnitřních, to znamená izolovaných a nepřístupných z vnějších sítí. Takové sítě má zpravidla každá i ta nejmenší společnost.
Samotný NetBIOS Obvykle se používá k získání názvu sítě. A to bude stačit udělat alespoň 4 věci.
Host Discovery
Protože NetBIOS může používat UDP jako přenos, jeho rychlost mu umožňuje zjišťovat hostitele ve velmi rozsáhlých sítích. Tedy například nástroj nbtscan, který je součástí stejnojmenného balíčku, dokáže vyřešit síťové adresy jako 2/192.168.0.0 za pouhé 16 sekundy (může dojít k pádu sítě), zatímco tradiční skenování TCP zabere desítky minut. Tuto funkci lze použít jako techniku rozmítání hostitele ve velmi velkých sítích, o kterých před spuštěním nmap není nic známo. Přestože výsledek nezaručuje 100% detekci, protože většina hostitelů Windows bude reagovat a ne všichni, stále vám umožní přibližně určit, v jakých rozsazích se nacházejí živí hostitelé.
Identifikace hostitele
Použití výsledků získávání jmen z IP adres:

vidíte: kromě toho, že název prozrazuje majitele pracovní stanice (i když se to mimochodem nestává vždy), jedna z adres jasně vyčnívá z ostatních. Vidíme, že jméno bylo přijato ČAS. Toto chování je typicky typické pro unix-implementace SMB/NetBIOS jako součást softwarového balíčku samba nebo velmi starý Windows 2000.
Získání jména ČAS, zatímco na jiných hostitelích jeneznámá> označuje přítomnost tzv nulová relace. S výchozím nastavením SMB- servery zapnuty linux náchylný k tomu. Nulová relace umožňuje vám pouze zcela anonymně (a nezadali jsme žádná hesla, jak můžete vidět na snímku obrazovky) získat poměrně mnoho dalších informací, jako je místní politika hesel, seznam místních uživatelů, skupin a seznam sdílených zdrojů (sdílet):

Často zapnuto linux SMB-servery mají veřejně přístupné sdílení nejen pro čtení, ale i pro zápis. Přítomnost obou představuje různé hrozby, jejichž použití přesahuje rámec tohoto článku.
NetBIOS Umožňuje také získat názvy všech typů, které pracovní stanice ukládá:

v tomto případě vám to umožní zjistit, že hostitel je také řadičem domény ARRIVA.
Za zmínku také stojí dodatečně NetBIOS vám umožní získat gumák-adresa. Navíc na rozdíl od požadavků arp mohou požadavky NetBIOS přesahovat podsíť. To se může hodit, pokud například potřebujete v síti najít notebook nebo konkrétní hardware s vědomím jeho výrobce. Od prvních tří oktetů gumák-adresy identifikují výrobce, pak můžete poslat podobné NetBIOS-dotazuje se na všechny známé podsítě a pokusí se najít požadované zařízení (http://standards-oui.ieee.org/oui.txt).
Určení příslušnosti k doména
Často je při pohybu po interních podnikových sítích nutné zaútočit na pracovní stanici, která je součástí domény (například pro zvýšení oprávnění na úroveň správce domény) nebo naopak. V tomto případě NetBIOS opět by mohlo pomoci toto:

V tomto případě pomocí NetBIOS všechna jména všech typů byla načtena. Mezi nimi vidíte kromě názvu PC (co již bylo přijato dříve) také název pracovní skupiny. Ve výchozím nastavení pro okna je to obvykle něco jako PRACOVNÍ SKUPINA nebo IVAN-PC, ale pokud je pracovní stanice v doméně, pak její pracovní skupinou je název domény.
Tedy s pomocí NetBIOS můžete zjistit, zda je pracovní stanice v doméně, a pokud ano, ve které.
Pokud potřebujete získat seznam hostitelů domén v rámci podsítě, stačí jeden požadavek na vysílání s názvem požadované domény:

V důsledku toho odpoví všichni hostitelé v této doméně.
Detekce multihomed hostitelů
A nakonec další asi velmi málo známá technika, která je prostě nenahraditelná hledání cest do bezpečných, možná i fyzicky izolovaných sítí. Mohly by to být dílenské sítě podniků plné kontrolorů. Přístup do této sítě znamená pro útočníka možnost ovlivnit technologický proces a pro podnik riziko vzniku kolosálních ztrát.
Jde tedy o to, že i když je síť izolovaná od podnikové sítě, pak často někteří správci, ať už z lenosti nebo z něčeho jiného, rádi nainstalují další síťovou kartu do svých počítačů, aby měli přístup právě do této sítě. Navíc se to vše děje, samozřejmě, obcházením všech pravidel firemních firewallů. Pohodlné, ano, ale ne příliš bezpečné, pokud vás někdo hackne, stanete se mostem k této síti a ponesete odpovědnost.
Pro útočníka však nastává jeden problém – najít právě toho správce, který se do chráněné sítě takto nelegálně připojil. Navíc je to obtížný problém pro samotné poskytovatele síťového zabezpečení. Ve velkých podnicích je to skutečně obtížný úkol, jako hledání jehly v kupce sena.
V této situaci by útočník měl dvě zřejmé možnosti:
1. zkuste použít každý počítač v podnikové podsíti jako bránu do požadované sítě. To by bylo velmi pohodlné, ale to se stává zřídka, protože na okna hostitelé přesměrování ip téměř vždy invalidní. Navíc je taková kontrola možná pouze v rámci její vlastní podsítě a navíc vyžaduje, aby útočník přesně znal cílovou adresu z izolované sítě.
2. zkuste se vzdáleně přihlásit ke každému hostiteli a provést banální příkaz ipconfig/ifconfig. A tady není všechno tak hladké. I když si útočník zajistil práva správce domény, nikdo nezrušil firewally a lokální firewally. Tento úkol tedy není 100% automatizovaný. Výsledkem je, že se budete bolestivě přihlašovat ke každému hostiteli, překonávat firewally (často blokující port 445/tcp) v naději, že konečně uvidíte požadované síťové rozhraní.
Vše je však mnohem jednodušší. Existuje jeden extrémně jednoduchý trik, který vám umožní získat seznam síťových rozhraní od konkrétního hostitele. Řekněme, že máme určitého hostitele:

Toto je obrácená IP adresa → název sítě. Pokud se nyní pokusíme o přímé rozlišení názvu sítě → IP adresy:

pak zjistíme, že tento hostitel je také bránou (zřejmě) v nějaké jiné síti. Stojí za zmínku, že v tomto případě byla žádost vysílána. Jinými slovy, uslyší jej pouze hostitelé z podsítě útočníka.
Pokud je cílový hostitel mimo podsíť, můžete odeslat cílený požadavek:

V tomto případě je jasné, že cíl je mimo útočníkovu podsíť. Pomocí přepínače -B bylo specifikováno, že požadavek by měl být odeslán na konkrétní adresu a ne na broadcast adresu.
Nyní zbývá jen rychle shromáždit informace z celé zájmové podsítě, nikoli z jedné adresy. K tomu můžete použít malý krajta-skript:

A po pár sekundách:

Je to vyhrazený hostitel, v tomto improvizovaném případě, který by se stal prvním cílem útočníka, pokud by pronásledoval síť 172.16.1/24.

Opakované názvy na různých adresách IP znamenají, že hostitel má také dvě síťové karty, ale ve stejné podsíti. Zde stojí za zmínku NetBIOS neprozrazuje přezdívka-s (které lze snadno vypočítat pomocí požadavků arp jako ip se stejným gumák). V tomto případě IP adresy mají různé gumák.
Dalším příkladem použití této techniky je veřejná Wi-Fi. Někdy se můžete setkat se situací, kdy se mezi hostujícími zařízeními personál pracující v uzavřeném firemním segmentu připojí k veřejné síti. Poté pomocí této techniky průzkumu bude útočník velmi rychle schopen naplánovat si cestu, jak vstoupit do uzavřené sítě:

V tomto případě byly mezi 65 veřejnými Wi-Fi klienty dvě pracovní stanice, které měly další rozhraní, pravděpodobně související s firemní sítí.
Pokud někdy mezi segmenty sítě nebo přímo na pracovních stanicích dochází k filtrování provozu na portu 445/tcp, zabraňujícímu vzdálenému přihlášení do systému (vzdálené spuštění kódu), pak v tomto případě přeložit názvy pomocí NetBIOS používá se port 137/udp, k jehož záměrnému blokování téměř nikdy nedochází, protože tím značně utrpí pohodlí při práci v síti, například může zmizet síťové prostředí atd.
Jak se říká klíčový je výčet
Existuje proti tomu nějaká ochrana? Neexistuje, protože to vůbec není zranitelnost. Toto je pouze standardní funkce toho mála, co je ve výchozím nastavení k dispozici. okna (v linux chování je trochu jiné). A pokud jste se náhle nekoordinovaně, obcházeli pravidla směrování sítě, připojili k uzavřenému segmentu, pak vás útočník určitě najde a udělá to velmi rychle.
Zdroj: www.habr.com
