Versteckter Passwort-Hack mit Smbexec

Versteckter Passwort-Hack mit Smbexec

Wir schreiben regelmĂ€ĂŸig darĂŒber, wie Hacker hĂ€ufig auf die Nutzung von Methoden ohne schĂ€dlichen Code zurĂŒckgreifen, um Entdeckungen zu vermeiden. Sie "ĂŒberleben buchstĂ€blich von der Hand in den Mund" , indem sie Standardmittel von Windows verwenden, wodurch sie Antivirenprogramme und andere Tools zur Erkennung schĂ€dlicher AktivitĂ€ten umgehen. Wir als Verteidiger mĂŒssen nun mit den traurigen Folgen solcher cleveren Hackertechniken umgehen: Ein gĂŒnstig platzierter Mitarbeiter könnte denselben Ansatz fĂŒr die heimliche Datendiebstahl (geistiges Eigentum des Unternehmens, Kreditkartennummern) nutzen. Und wenn er sich nicht beeilt, sondern langsam und unauffĂ€llig arbeitet, wird es Ă€ußerst schwierig – aber dennoch möglich, wenn man den richtigen Ansatz und die entsprechenden, um solche AktivitĂ€ten zu identifizieren. WerkzeugeAndererseits möchte ich Mitarbeiter nicht dĂ€monisieren, da niemand in einer GeschĂ€ftswelt arbeiten möchte, die direkt aus Orwells "1984" stammt. GlĂŒcklicherweise gibt es eine Reihe praktischer Schritte und Lifehacks, die das Leben von Insidern erheblich erschweren können. Wir werden

heimliche Angriffsmethoden , die von Hackern mit technischem Hintergrund verwendet werden, betrachten. Und spĂ€ter werden wir Möglichkeiten zur Verringerung solcher Risiken besprechen – sowohl technische als auch organisatorische Handlungsalternativen untersuchen.Was ist schlecht an PsExec?

Edward Snowden ist zu Recht oder zu Unrecht zum Synonym fĂŒr Insider-Datendiebstahl geworden. Übrigens, vergessen Sie nicht, einen Blick auf

diesen Artikel ĂŒber andere Insider zu werfen, die ebenfalls einen gewissen Bekanntheitsgrad verdienen. Es ist wichtig, einen Punkt ĂŒber die Methoden hervorzuheben, die Snowden verwendet hat: Soweit wir wissen, hat er keine externe Schadsoftware installiert! Im Gegenteil, Snowden hat ein wenig Social Engineering angewendet und seine Position als Systemadministrator genutzt, um Passwörter zu sammeln und Anmeldedaten zu erstellen. Nichts Kompliziertes – keine

mimikatz , Angriffeman-in-the-middle metasploit oder Mitarbeiter von Organisationen befinden sich nicht immer in einer einzigartigen Position wie Snowden, aber aus dem Konzept des "Überlebens von der Hand in den Mund" können wir einige Lektionen ziehen, die wichtig sind – keine schĂ€dlichen Handlungen vorzunehmen, die entdeckt werden könnten, und besonders sorgfĂ€ltig mit Anmeldedaten umzugehen. Merken Sie sich diesen Gedanken..

Psexec

Psexec und sein Vetter crackmapexec beeindruckt haben unzÀhlige Pentester, Hacker und Blogger im Bereich Informationssicherheit. In Kombination mit Mimikatz ermöglicht es psexec Angreifern, sich innerhalb des Netzwerks zu bewegen, ohne das Passwort im Klartext zu kennen.

Mimikatz erfasst den NTLM-Hash aus dem LSASS-Prozess und ĂŒbertrĂ€gt dann das Token oder die Anmeldeinformationen – die sogenannte „Pass-the-Hash“-Attacke – in psexec und erlaubt es dem Angreifer, sich als ein anderer Benutzer auf einem anderen Server anzumelden. Mit jedem weiteren Wechsel zu einem neuen Server sammelt der Angreifer zusĂ€tzliche Anmeldeinformationen und erweitert somit seine Möglichkeiten bei der Suche nach zugĂ€nglichem Inhalt.

Als ich zum ersten Mal mit psexec arbeitete, erschien mir das einfach magisch – danke Mark Russinovich, dem genialen Entwickler von psexec – aber ich kenne auch seine lauten Komponenten. Es ist alles andere als diskret!

Eine interessante Tatsache ĂŒber psexec ist, dass es ein Ă€ußerst komplexes Netzwerkdateiprotokoll SMB von Microsoft nutzt. Mit SMB ĂŒbertrĂ€gt psexec kleine binĂ€re Dateien auf das Zielsystem und platziert sie im Verzeichnis C:Windows.

Anschließend erstellt psexec einen Windows-Dienst mit der kopierten BinĂ€rdatei und startet diesen unter einem sehr "unerwarteten" Namen PSEXECSVC. Dabei können Sie all das live beobachten, wie ich, wenn Sie den Remote-Computer ĂŒberwachen (siehe unten).

Versteckter Passwort-Hack mit Smbexec

Visitenkarte von Psexec: Dienst „PSEXECSVC“. Es startet die BinĂ€rdatei, die ĂŒber SMB in das Verzeichnis C:Windows platziert wurde.

In der finalen Phase öffnet die kopierte BinĂ€rdatei eine RPC-Verbindung zum Zielserver und empfĂ€ngt dann Steuerbefehle (standardmĂ€ĂŸig ĂŒber die Windows cmd-Shell), indem sie diese ausfĂŒhrt und die Eingabe und Ausgabe auf das HeimgerĂ€t des Angreifers umleitet. Der Angreifer sieht dabei die grundlegende Eingabeaufforderung – so, als wĂ€re er direkt verbunden.

Viele Komponenten und ein sehr lauter Prozess!

Der komplexe Mechanismus der internen Prozesse von psexec erklĂ€rt die Meldung, die mich wĂ€hrend meiner ersten Tests vor einigen Jahren verwirrte: „Starting PSEXECSVC 
“ und die anschließende Pause, bevor die Eingabeaufforderung erschien.

Versteckter Passwort-Hack mit Smbexec

Psexec von Impacket zeigt tatsĂ€chlich, was „unter der Haube“ passiert.

Es ist nicht ĂŒberraschend: psexec hat eine enorme Menge an Arbeit „unter der Haube“ geleistet. Wenn Sie eine detailliertere ErklĂ€rung wĂŒnschen, sehen Sie sich dieses wunderbare Beschreibung an.

Offensichtlich stellt die Verwendung als Systemadministrationstool, was die ursprĂŒngliche Absicht war, keine Probleme dar. FĂŒr den Angreifer wird psexec jedoch komplizierter, und fĂŒr einen vorsichtigen und cleveren Insider wie Snowden wird psexec oder ein Ă€hnliches Tool ein zu großes Risiko darstellen.

Und hier kommt Smbexec ins Spiel.

SMB ist ein raffiniertes und verborgenes Verfahren zur Übertragung von Dateien zwischen Servern, und Hacker haben sich schon immer direkt in SMB eingeschleust. Ich nehme an, jeder weiß, dass man SMB-Ports 445 und 139 nicht ins Internet öffnen sollte, oder? Im Jahr 2013 stellte Eric Milman (

brav0hax) auf der Defconsmbexec , damit Penetrationstester versteckte SMB-Angriffe ausprobieren konnten. Ich kenne nicht die gesamte Geschichte, aber danach verfeinerte Impacket smbexec weiter. TatsĂ€chlich habe ich fĂŒr meine Tests die Skripte von Impacket in Python heruntergeladen vonIm Gegensatz zu psexec Github.

vermeidet die Übertragung einer potenziell erkennbaren BinĂ€rdatei auf die Zielmaschine. Stattdessen lebt das Tool vollstĂ€ndig von „SchalenfĂŒtter“, indem es lokale Windows-Befehlszeilen ausfĂŒhrt. Das macht es: Es ĂŒbertrĂ€gt einen Befehl von der angreifenden Maschine ĂŒber SMB in eine spezielle eingehende Datei und erstellt dann eine komplexe Befehlszeile (wie einen Windows-Dienst), die fĂŒr Linux-Nutzer vertraut erscheinen wird. Kurz gesagt: Es startet die native Windows-Shell cmd, leitet die Ausgabe in eine andere Datei um und sendet sie dann ĂŒber SMB zurĂŒck zur Maschine des Angreifers.

Der beste Weg, dies zu verstehen, ist, die Befehlszeilen zu studieren, die ich aus dem Ereignisprotokoll erhalten konnte (siehe unten).

Ist das nicht die großartigste Art der Eingabe-/Ausgabenumleitung? Übrigens hat die Erstellung eines Dienstes die Ereignis-ID 7045.

Versteckter Passwort-Hack mit Smbexec

Wie psexec erstellt auch dieser Dienst, der die gesamte Arbeit erledigt, aber der Dienst wird danach

nur einmal verwendet, um den Befehl auszufĂŒhren, und verschwindet dann! Ein Mitarbeiter der IT-Sicherheit, der die Maschine des Opfers ĂŒberwacht, wird keine wird offensichtlichen Hinweise entdecken. Angreiferindikatoren: Es gibt keine schĂ€dliche ausfĂŒhrbare Datei, kein dauerhaftes Dienstprogramm wird installiert, und es gibt keinen Nachweis ĂŒber die Nutzung von RPC, da SMB das einzige Mittel zum Datentransfer ist. Genial!

Auf der Angreiferseite steht eine "Pseudo-Shell" zur VerfĂŒgung, die Verzögerungen zwischen dem Senden eines Befehls und dem Erhalten einer Antwort aufweist. Doch das reicht völlig aus, um einen Angreifer – sei es ein Insider oder ein externer Hacker, der bereits einen Fuß in der TĂŒr hat – dazu zu bringen, nach interessantem Inhalt zu suchen.

Versteckter Passwort-Hack mit Smbexec

Um Daten von der Zielmaschine zurĂŒck zur Maschine des Angreifers zu ĂŒbertragen, wird smbclientverwendet. Ja, das ist die gleiche Samba Dienstprogramm, aber umgeschrieben fĂŒr das Python-Skript von Impacket. TatsĂ€chlich ermöglicht smbclient eine verdeckte FTP-Übertragung ĂŒber SMB.

Lassen Sie uns einen Schritt zurĂŒcktreten und darĂŒber nachdenken, was dies fĂŒr einen Mitarbeiter bedeuten könnte. In meinem fiktiven Szenario, sagen wir, ein Blogger, ein Finanzanalytiker oder ein hochbezahlter Sicherheitsberater hat die Erlaubnis, einen persönlichen Laptop fĂŒr die Arbeit zu verwenden. Durch einen gewissen magischen Prozess wird sie von der Firma verletzt und "lĂ€sst es richtig krachen". Je nach Betriebssystem des Laptops verwendet sie entweder die Python-Version von Impact oder die Windows-Version von smbexec oder smbclient in Form einer .exe-Datei.

Wie Snowden findet sie das Passwort eines anderen Benutzers, entweder indem sie ihm ĂŒber die Schulter schaut oder indem sie GlĂŒck hat und auf eine Textdatei mit dem Passwort stĂ¶ĂŸt. Mit diesen Anmeldeinformationen beginnt sie, im System auf einem neuen Privilegienlevel zu stöbern.

Hacking DCC: wir benötigen kein "dummes" Mimikatz

In meinen vorherigen BeitrĂ€gen ĂŒber Penetrationstests habe ich sehr oft Mimikatz verwendet. Es ist ein hervorragendes Tool zum Abfangen von Anmeldeinformationen – NTLM-Hashes und sogar Passwörter im Klartext, die in Laptops lauern und nur darauf warten, verwendet zu werden.
Die Zeiten haben sich geĂ€ndert. Überwachungstools sind besser geworden im Erkennen und Blockieren von Mimikatz. Informationssicherheitsadministratoren haben auch viel mehr Optionen zur Risikominderung bei "Pass the Hash"-Angriffen (im Folgenden PtH).
Was sollte also ein cleverer Mitarbeiter tun, um zusÀtzliche Anmeldeinformationen ohne die Verwendung von Mimikatz zu sammeln?

Das Impacket-Paket enthĂ€lt ein Werkzeug namens secretsdump, die Anmeldeinformationen aus dem Domain Credential Cache (DCC) extrahiert. Soweit ich verstehe, ermöglicht DCC dem Server, einen Benutzer zu authentifizieren, wenn der DomĂ€nencontroller nicht erreichbar ist, und der DomĂ€nenbenutzer sich trotzdem anmeldet. Jedenfalls ermöglicht secretsdump Ihnen, all diese Hashes zu dumpen, wenn sie verfĂŒgbar sind.

DCC-Hashes sind keine NTLM-Hashes und sie können nicht fĂŒr PtH-Angriffe verwendet werden.

Nun, Sie könnten versuchen, sie zu knacken, um das ursprĂŒngliche Passwort zu erhalten. Microsoft ist jedoch cleverer geworden im Umgang mit DCC, und es ist extrem schwierig geworden, DCC-Hashes zu knacken. Ja, es gibt hashcat, „der schnellste Passwortknacker der Welt“, aber er erfordert eine GPU, um effektiv zu arbeiten.

Stattdessen sollten wir versuchen, wie Snowden zu denken. Ein Mitarbeiter könnte eine direkte soziale Ingenieurtechnik anwenden und möglicherweise Informationen ĂŒber die Person, deren Passwort er knacken möchte, herausfinden. Zum Beispiel, ob das Online-Konto dieser Person jemals gehackt wurde und ihr Passwort in Klartext auf Hinweise untersucht werden kann.

Und das ist das Szenario, welches ich verfolgt habe. Angenommen, der Insider erfĂ€hrt, dass seine Chefin, Cruella, mehrere Male auf verschiedenen Websites gehackt wurde. Nach der Analyse mehrerer dieser Passwörter erkennt er, dass Cruella es vorzieht, das Format des Namens ihrer Baseballmannschaft ‚Yankees‘ und das aktuelle Jahr – ‚Yankees2015‘ – zu verwenden.

Wenn Sie das jetzt versuchen, können Sie ein kleines „C“ herunterladen, Code, das den DCC-Hashalgorithmus implementiert, und es kompilieren. John the Ripper, ĂŒbrigens hat UnterstĂŒtzung fĂŒr DCC hinzugefĂŒgt, daher kann es auch verwendet werden. Angenommen, der Insider möchte sich nicht mit John the Ripper befassen und verwendet lieber „gcc“ mit veraltertem C-Code.

Indem ich die Rolle des Insiders ĂŒbernahm, probierte ich mehrere Kombinationen aus und konnte schließlich herausfinden, dass Cruellas Passwort ‚Yankees2019‘ ist (siehe unten). Mission erfĂŒllt!

Versteckter Passwort-Hack mit Smbexec

Ein wenig soziale Ingenieurtechnik, etwas Raten und eine Prise Maltego – und Sie sind schon auf dem Weg, den DCC-Hash zu knacken.

Ich schlage vor, dass wir hier aufhören. Wir werden dieses Thema in anderen Veröffentlichungen wieder aufgreifen und noch mehr langsame und verdeckte Angriffswege betrachten, wĂ€hrend wir uns weiterhin auf das großartige Set von Tools von Impacket stĂŒtzen.

Quelle: habr.com

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster