
Wir schreiben regelmĂ€Ăig darĂŒber, wie Hacker hĂ€ufig auf die Nutzung , um Entdeckungen zu vermeiden. Sie "ĂŒberleben buchstĂ€blich von der Hand in den Mund" , um solche AktivitĂ€ten zu identifizieren. Andererseits möchte ich Mitarbeiter nicht dĂ€monisieren, da niemand in einer GeschĂ€ftswelt arbeiten möchte, die direkt aus Orwells "1984" stammt. GlĂŒcklicherweise gibt es eine Reihe praktischer Schritte und Lifehacks, die das Leben von Insidern erheblich erschweren können. Wir werden
heimliche Angriffsmethoden , die von Hackern mit technischem Hintergrund verwendet werden, betrachten. Und spĂ€ter werden wir Möglichkeiten zur Verringerung solcher Risiken besprechen â sowohl technische als auch organisatorische Handlungsalternativen untersuchen.Was ist schlecht an PsExec?
Edward Snowden ist zu Recht oder zu Unrecht zum Synonym fĂŒr Insider-Datendiebstahl geworden. Ăbrigens, vergessen Sie nicht, einen Blick auf
diesen Artikel keine externe Schadsoftware installiert! Im Gegenteil, Snowden hat ein wenig Social Engineering angewendet und seine Position als Systemadministrator genutzt, um Passwörter zu sammeln und Anmeldedaten zu erstellen. Nichts Kompliziertes â keine
mimikatz man-in-the-middle oder .
Psexec
und sein Vetter beeindruckt haben unzÀhlige Pentester, Hacker und Blogger im Bereich Informationssicherheit. In Kombination mit Mimikatz ermöglicht es psexec Angreifern, sich innerhalb des Netzwerks zu bewegen, ohne das Passwort im Klartext zu kennen.
Mimikatz erfasst den NTLM-Hash aus dem LSASS-Prozess und ĂŒbertrĂ€gt dann das Token oder die Anmeldeinformationen â die sogenannte âPass-the-Hashâ-Attacke â in psexec und erlaubt es dem Angreifer, sich als ein anderer Benutzer auf einem anderen Server anzumelden. Mit jedem weiteren Wechsel zu einem neuen Server sammelt der Angreifer zusĂ€tzliche Anmeldeinformationen und erweitert somit seine Möglichkeiten bei der Suche nach zugĂ€nglichem Inhalt.
Als ich zum ersten Mal mit psexec arbeitete, erschien mir das einfach magisch â danke , dem genialen Entwickler von psexec â aber ich kenne auch seine lauten Komponenten. Es ist alles andere als diskret!
Eine interessante Tatsache ĂŒber psexec ist, dass es ein Ă€uĂerst komplexes Netzwerkdateiprotokoll SMB von Microsoft nutzt. Mit SMB ĂŒbertrĂ€gt psexec kleine binĂ€re Dateien auf das Zielsystem und platziert sie im Verzeichnis C:Windows.
AnschlieĂend erstellt psexec einen Windows-Dienst mit der kopierten BinĂ€rdatei und startet diesen unter einem sehr "unerwarteten" Namen PSEXECSVC. Dabei können Sie all das live beobachten, wie ich, wenn Sie den Remote-Computer ĂŒberwachen (siehe unten).

Visitenkarte von Psexec: Dienst âPSEXECSVCâ. Es startet die BinĂ€rdatei, die ĂŒber SMB in das Verzeichnis C:Windows platziert wurde.
In der finalen Phase öffnet die kopierte BinĂ€rdatei eine RPC-Verbindung zum Zielserver und empfĂ€ngt dann Steuerbefehle (standardmĂ€Ăig ĂŒber die Windows cmd-Shell), indem sie diese ausfĂŒhrt und die Eingabe und Ausgabe auf das HeimgerĂ€t des Angreifers umleitet. Der Angreifer sieht dabei die grundlegende Eingabeaufforderung â so, als wĂ€re er direkt verbunden.
Viele Komponenten und ein sehr lauter Prozess!
Der komplexe Mechanismus der internen Prozesse von psexec erklĂ€rt die Meldung, die mich wĂ€hrend meiner ersten Tests vor einigen Jahren verwirrte: âStarting PSEXECSVC âŠâ und die anschlieĂende Pause, bevor die Eingabeaufforderung erschien.

Psexec von Impacket zeigt tatsĂ€chlich, was âunter der Haubeâ passiert.
Es ist nicht ĂŒberraschend: psexec hat eine enorme Menge an Arbeit âunter der Haubeâ geleistet. Wenn Sie eine detailliertere ErklĂ€rung wĂŒnschen, sehen Sie sich wunderbare Beschreibung an.
Offensichtlich stellt die Verwendung als Systemadministrationstool, was die ursprĂŒngliche Absicht war, keine Probleme dar. FĂŒr den Angreifer wird psexec jedoch komplizierter, und fĂŒr einen vorsichtigen und cleveren Insider wie Snowden wird psexec oder ein Ă€hnliches Tool ein zu groĂes Risiko darstellen.
Und hier kommt Smbexec ins Spiel.
SMB ist ein raffiniertes und verborgenes Verfahren zur Ăbertragung von Dateien zwischen Servern, und Hacker haben sich schon immer direkt in SMB eingeschleust. Ich nehme an, jeder weiĂ, dass man Im Jahr 2013 stellte Eric Milman (
brav0haxsmbexec Im Gegensatz zu psexec .
vermeidet die Ăbertragung einer potenziell erkennbaren BinĂ€rdatei auf die Zielmaschine. Stattdessen lebt das Tool vollstĂ€ndig von âSchalenfĂŒtterâ, indem es lokale Windows-Befehlszeilen ausfĂŒhrt. Das macht es: Es ĂŒbertrĂ€gt einen Befehl von der angreifenden Maschine ĂŒber SMB in eine spezielle eingehende Datei und erstellt dann eine komplexe Befehlszeile (wie einen Windows-Dienst), die fĂŒr Linux-Nutzer vertraut erscheinen wird. Kurz gesagt: Es startet die native Windows-Shell cmd, leitet die Ausgabe in eine andere Datei um und sendet sie dann ĂŒber SMB zurĂŒck zur Maschine des Angreifers.
Der beste Weg, dies zu verstehen, ist, die Befehlszeilen zu studieren, die ich aus dem Ereignisprotokoll erhalten konnte (siehe unten).
Ist das nicht die groĂartigste Art der Eingabe-/Ausgabenumleitung? Ăbrigens hat die Erstellung eines Dienstes die Ereignis-ID 7045.

Wie psexec erstellt auch dieser Dienst, der die gesamte Arbeit erledigt, aber der Dienst wird danach
nur einmal verwendet, um den Befehl auszufĂŒhren, und verschwindet dann! Ein Mitarbeiter der IT-Sicherheit, der die Maschine des Opfers ĂŒberwacht, wird keine wird offensichtlichen Hinweise entdecken. Angreiferindikatoren: Es gibt keine schĂ€dliche ausfĂŒhrbare Datei, kein dauerhaftes Dienstprogramm wird installiert, und es gibt keinen Nachweis ĂŒber die Nutzung von RPC, da SMB das einzige Mittel zum Datentransfer ist. Genial!
Auf der Angreiferseite steht eine "Pseudo-Shell" zur VerfĂŒgung, die Verzögerungen zwischen dem Senden eines Befehls und dem Erhalten einer Antwort aufweist. Doch das reicht völlig aus, um einen Angreifer â sei es ein Insider oder ein externer Hacker, der bereits einen FuĂ in der TĂŒr hat â dazu zu bringen, nach interessantem Inhalt zu suchen.

Um Daten von der Zielmaschine zurĂŒck zur Maschine des Angreifers zu ĂŒbertragen, wird verwendet. Ja, das ist die gleiche Samba , aber umgeschrieben fĂŒr das Python-Skript von Impacket. TatsĂ€chlich ermöglicht smbclient eine verdeckte FTP-Ăbertragung ĂŒber SMB.
Lassen Sie uns einen Schritt zurĂŒcktreten und darĂŒber nachdenken, was dies fĂŒr einen Mitarbeiter bedeuten könnte. In meinem fiktiven Szenario, sagen wir, ein Blogger, ein Finanzanalytiker oder ein hochbezahlter Sicherheitsberater hat die Erlaubnis, einen persönlichen Laptop fĂŒr die Arbeit zu verwenden. Durch einen gewissen magischen Prozess wird sie von der Firma verletzt und "lĂ€sst es richtig krachen". Je nach Betriebssystem des Laptops verwendet sie entweder die Python-Version von Impact oder die Windows-Version von smbexec oder smbclient in Form einer .exe-Datei.
Wie Snowden findet sie das Passwort eines anderen Benutzers, entweder indem sie ihm ĂŒber die Schulter schaut oder indem sie GlĂŒck hat und auf eine Textdatei mit dem Passwort stöĂt. Mit diesen Anmeldeinformationen beginnt sie, im System auf einem neuen Privilegienlevel zu stöbern.
Hacking DCC: wir benötigen kein "dummes" Mimikatz
In meinen vorherigen BeitrĂ€gen ĂŒber Penetrationstests habe ich sehr oft Mimikatz verwendet. Es ist ein hervorragendes Tool zum Abfangen von Anmeldeinformationen â NTLM-Hashes und sogar Passwörter im Klartext, die in Laptops lauern und nur darauf warten, verwendet zu werden.
Die Zeiten haben sich geĂ€ndert. Ăberwachungstools sind besser geworden im Erkennen und Blockieren von Mimikatz. Informationssicherheitsadministratoren haben auch viel mehr Optionen zur Risikominderung bei "Pass the Hash"-Angriffen (im Folgenden PtH).
Was sollte also ein cleverer Mitarbeiter tun, um zusÀtzliche Anmeldeinformationen ohne die Verwendung von Mimikatz zu sammeln?
Das Impacket-Paket enthĂ€lt ein Werkzeug namens , die Anmeldeinformationen aus dem Domain Credential Cache (DCC) extrahiert. Soweit ich verstehe, ermöglicht DCC dem Server, einen Benutzer zu authentifizieren, wenn der DomĂ€nencontroller nicht erreichbar ist, und der DomĂ€nenbenutzer sich trotzdem anmeldet. Jedenfalls ermöglicht secretsdump Ihnen, all diese Hashes zu dumpen, wenn sie verfĂŒgbar sind.
DCC-Hashes sind keine NTLM-Hashes und sie können nicht fĂŒr PtH-Angriffe verwendet werden.
Nun, Sie könnten versuchen, sie zu knacken, um das ursprĂŒngliche Passwort zu erhalten. Microsoft ist jedoch cleverer geworden im Umgang mit DCC, und es ist extrem schwierig geworden, DCC-Hashes zu knacken. Ja, es gibt , âder schnellste Passwortknacker der Weltâ, aber er erfordert eine GPU, um effektiv zu arbeiten.
Stattdessen sollten wir versuchen, wie Snowden zu denken. Ein Mitarbeiter könnte eine direkte soziale Ingenieurtechnik anwenden und möglicherweise Informationen ĂŒber die Person, deren Passwort er knacken möchte, herausfinden. Zum Beispiel, ob das Online-Konto dieser Person jemals gehackt wurde und ihr Passwort in Klartext auf Hinweise untersucht werden kann.
Und das ist das Szenario, welches ich verfolgt habe. Angenommen, der Insider erfĂ€hrt, dass seine Chefin, Cruella, mehrere Male auf verschiedenen Websites gehackt wurde. Nach der Analyse mehrerer dieser Passwörter erkennt er, dass Cruella es vorzieht, das Format des Namens ihrer Baseballmannschaft âYankeesâ und das aktuelle Jahr â âYankees2015â â zu verwenden.
Wenn Sie das jetzt versuchen, können Sie ein kleines âCâ herunterladen, , das den DCC-Hashalgorithmus implementiert, und es kompilieren. , ĂŒbrigens hat UnterstĂŒtzung fĂŒr DCC hinzugefĂŒgt, daher kann es auch verwendet werden. Angenommen, der Insider möchte sich nicht mit John the Ripper befassen und verwendet lieber âgccâ mit veraltertem C-Code.
Indem ich die Rolle des Insiders ĂŒbernahm, probierte ich mehrere Kombinationen aus und konnte schlieĂlich herausfinden, dass Cruellas Passwort âYankees2019â ist (siehe unten). Mission erfĂŒllt!

Ein wenig soziale Ingenieurtechnik, etwas Raten und eine Prise Maltego â und Sie sind schon auf dem Weg, den DCC-Hash zu knacken.
Ich schlage vor, dass wir hier aufhören. Wir werden dieses Thema in anderen Veröffentlichungen wieder aufgreifen und noch mehr langsame und verdeckte Angriffswege betrachten, wĂ€hrend wir uns weiterhin auf das groĂartige Set von Tools von Impacket stĂŒtzen.
Quelle: habr.com
