
Wir schreiben regelmäßig darüber, wie Hacker häufig auf das Nutzen , um einer Entdeckung zu entgehen. Sie , indem sie Standardmittel von Windows verwenden, wodurch sie Antivirus- und andere Malware-Erkennungs-Tools umgehen. Wir als Verteidiger müssen uns nun mit den traurigen Folgen solcher raffinierten Angriffstechniken auseinandersetzen: Ein gut platzierter Mitarbeiter könnte denselben Ansatz für den heimlichen Diebstahl von Daten (Firmengeistiges Eigentum, Kreditkartennummern) nutzen. Und wenn er es nicht eilig hat und langsam sowie unauffällig arbeitet, wird es äußerst schwierig - aber dennoch möglich, wenn man den richtigen Ansatz und die entsprechenden , verwendet, um solche Aktivitäten zu erkennen.
Auf der anderen Seite möchte ich die Mitarbeiter nicht verteufeln, denn niemand möchte in einer Geschäftswelt arbeiten, die direkt aus Orwells '1984' stammt. Glücklicherweise gibt es einige praktische Schritte und Hacks, die es Insidern erheblich erschweren können. Wir werden die versteckten Angriffsmethoden betrachten, von Hackern mit technischem Hintergrund verwendet. Weiter unten werden wir Möglichkeiten zur Minderung solcher Risiken diskutieren – sowohl technische als auch organisatorische Maßnahmen.
Was ist schlecht an PsExec?
Edward Snowden ist, ob zu Recht oder zu Unrecht, zum Synonym für Insider-Datenklau geworden. Übrigens, vergessen Sie nicht, einen Blick auf über andere Insider zu werfen, die ebenfalls einen gewissen Bekanntheitsgrad verdienen. Es ist wichtig zu betonen, dass Snowden bei seinen Methoden – soweit bekannt – kein schadhafter externen Software installiert hat!
Im Gegenteil, Snowden nutzte ein wenig Sozialtechnik und machte von seiner Position als Systemadministrator Gebrauch, um Passwörter zu sammeln und Anmeldedaten zu erstellen. Nichts Kompliziertes – keine , Angriffe oder .
Mitarbeiter von Organisationen befinden sich nicht immer in der einzigartigen Position wie Snowden, doch aus dem Konzept des "Überlebens auf dem Abstellgleis" lassen sich einige Lektionen ziehen, deren Bedeutung nicht zu unterschätzen ist – vermeiden Sie schädliche Handlungen, die entdeckt werden könnten, und nutzen Sie insbesondere Ihre Anmeldedaten mit Bedacht. Merken Sie sich diesen Gedanken.
und sein Vetter haben unzählige Pentester, Hacker und Sicherheitsblogger beeindruckt. In Kombination mit mimikatz ermöglicht psexec Angreifern, sich innerhalb des Netzwerks zu bewegen, ohne das Passwort im Klartext zu kennen.
Mimikatz erfasst den NTLM-Hash vom LSASS-Prozess und überträgt dann das Token oder die Anmeldedaten – die sogenannte „Pass-the-Hash“-Attacke – in psexec, wodurch ein Angreifer sich im Namen eines anderen Benutzers auf einen anderen Server einloggen kann. Mit jeder weiteren Bewegung zu einem neuen Server sammelt der Angreifer zusätzliche Anmeldedaten, wodurch sich sein Handlungsspielraum bei der Suche nach zugänglichem Inhalt erweitert.
Als ich zum ersten Mal mit psexec arbeitete, schien es mir einfach magisch – Danke an , dem genialen Entwickler psexec, — aber ich weiß auch von seinen lauteren Komponenten. Er ist alles andere als heimlich!
Eine interessante Tatsache über psexec ist, dass es ein äußerst komplexes Netzwerkdatei-Protokoll SMB von Microsoft nutzt. Mit SMB überträgt psexec kleine binäre Dateien auf das Zielsystem, indem sie im Verzeichnis C:Windows gespeichert werden.
Anschließend erstellt psexec einen Windows-Dienst mit der kopierten Binärdatei und startet ihn unter dem äußerst "unerwarteten" Namen PSEXECSVC. Dabei können Sie tatsächlich alles beobachten, wie ich, während Sie den Remote-Computer im Blick haben (siehe unten).

Die Visitenkarte von Psexec: der Dienst „PSEXECSVC“. Er startet die Binärdatei, die über SMB im Verzeichnis C:Windows abgelegt wurde.
In der finalen Phase öffnet die kopierte Binärdatei eine RPC-Verbindung zum Zielserver und empfängt dann Steuerbefehle (standardmäßig über die cmd-Shell von Windows), führt sie aus und leitet Ein- und Ausgabe an die Heimatmaschine des Angreifers weiter. Der Angreifer sieht dabei die grundlegende Eingabeaufforderung – genau so, als wäre er direkt verbunden.
Viele Komponenten und ein sehr lauter Prozess!
Der komplexe Mechanismus der internen Prozesse von psexec erklärt die Meldung, die mich während meiner ersten Tests vor einigen Jahren verwirrte: „Starting PSEXECSVC …“ und die anschließende Pause, bevor die Eingabeaufforderung erschien.

Psexec von Impacket zeigt tatsächlich, was „unter der Haube“ passiert.
Es ist nicht verwunderlich: psexec hat eine enorme Menge Arbeit „unter der Haube“ geleistet. Wenn Sie eine detailliertere Erklärung wünschen, schauen Sie sich bitte hervorragende Beschriebung an.
Offensichtlich gibt es bei der Verwendung als Administrationswerkzeug, was es ursprünglich vorgesehen war, nichts Schlimmes beim „Summen“ all dieser Windows-Mechanismen. Für einen Angreifer hingegen wird psexec Komplikationen verursachen, und für einen vorsichtigen und scharfsinnigen Insider wie Snowden wäre psexec oder ein ähnliches Tool ein zu großes Risiko. ursprüngliche Bestimmung psexec, es gibt nichts Beängstigendes an dem „Summen“ all dieser Windows-Mechanismen. Für den Angreifer jedoch kann psexec Komplikationen verursachen, und für einen vorsichtigen und cleveren Insider wie Snowden wäre psexec oder ein ähnliches Tool ein zu großes Risiko.
Hier kommt Smbexec ins Spiel.
SMB ist eine geschickte und subtile Methode zum Datenaustausch zwischen Servern, und Hacker haben seit jeher direkten Zugriff auf SMB erhalten. Ich nehme an, jeder weiß, dass man die öffnen sollte, oder?
Im Jahr 2013 stellte Eric Milman () auf der Defcon vor , sodass Penetrationstester die verdeckte SMB-Ausnutzung ausprobieren können. Ich kenne die gesamte Historie nicht, aber anschließend hat Impacket smbexec weiter verfeinert. Tatsächlich habe ich für mein Testing die Skripte von Impacket in Python heruntergeladen von .
Im Gegensatz zu psexec vermeidet die Übertragung einer potenziell erkennbaren Binärdatei auf die Zielmaschine. Stattdessen lebt das Tool vollständig von „den Resten“ durch die Ausführung der lokalen Windows-Eingabeaufforderung.
Das tut es: es überträgt einen Befehl von der Angreifermaschine über SMB in eine spezielle eingehende Datei und erstellt dann eine komplexe Eingabeaufforderung (wie ein Windows-Dienst), die Linux-Nutzern vertraut erscheinen wird. Kurz gesagt: Es startet die native Windows-Shell cmd, leitet die Ausgabe in eine andere Datei um und sendet sie dann über SMB zurück auf die Maschine des Angreifers.
Der beste Weg, dies zu verstehen, besteht darin, die Eingabeaufforderung zu untersuchen, die ich aus dem Ereignisprotokoll erhalten konnte (siehe unten).

Ist das nicht der größte Weg zur Umleitung von Ein-/Ausgabe? Übrigens hat die Erstellung des Dienstes die Ereignis-ID 7045.
Wie psexec erstellt es ebenfalls einen Dienst, der die gesamte Arbeit erledigt, aber der Dienst agiert anschließend wird entfernt – sie wird nur einmal verwendet, um den Befehl auszuführen, und verschwindet dann! Ein Mitarbeiter der Informationssicherheit, der den Computer des Opfers überwacht, kann dies nicht erkennen. eindeutigen Angriffsanzeichen: Es gibt keine schädlichen ausführbaren Dateien, kein dauerhafter Dienst wird eingerichtet, und es gibt keine Beweise für die Verwendung von RPC, da SMB das einzige Übertragungsmittel ist. Genial!
Von der Angreiferseite aus steht eine 'Pseudo-Shell' zur Verfügung, mit Verzögerungen zwischen dem Senden des Befehls und dem Empfangen der Antwort. Aber das reicht völlig aus, damit der Angreifer – sei es ein Insider oder ein externer Hacker, der bereits einen Fuß in der Tür hat – anfangen kann, nach interessante Inhalten zu suchen.

Um Daten zurück von der Zielmaschine auf die Maschine des Angreifers zu übertragen, wird . Ja, das ist das gleiche Samba , nur umgeschrieben als Python-Skript von Impacket. Tatsächlich ermöglicht smbclient eine verdeckte FTP-Übertragung über SMB.
Lassen Sie uns einen Schritt zurückgehen und überlegen, was dies für den Mitarbeiter bedeuten könnte. In meinem fiktiven Szenario wäre das beispielsweise ein Blogger, ein Finanzanalyst oder ein hochbezahlter Sicherheitsberater, der seinen persönlichen Laptop für die Arbeit nutzt. Durch irgendeinen magischen Prozess wird sie jedoch von der Firma enttäuscht und „geht auf Abwege“. Je nach Betriebssystem des Laptops verwendet sie entweder die Python-Version von Impact oder die Windows-Version von smbexec oder smbclient als .exe-Datei.
Wie Snowden erfährt sie das Passwort eines anderen Benutzers, indem sie entweder über die Schulter spinkst oder glücklicherweise auf eine Textdatei mit dem Passwort stößt. Mit diesen Anmeldedaten beginnt sie, im System auf einer neuen privilegierten Ebene herumzustochern.
DCC-Hacking: Wir brauchen kein „dummes“ Mimikatz
In meinen vorherigen Beiträgen über Penetrationstests habe ich sehr oft Mimikatz erwähnt. Dies ist ein hervorragendes Werkzeug zum Abfangen von Anmeldedaten – NTLM-Hashes und sogar Passwörter im Klartext, die in Laptops verborgen sind und nur darauf warten, genutzt zu werden.
Die Zeiten haben sich geändert. Überwachungsinstrumente sind besser geworden im Erkennen und Blockieren von Mimikatz. Sicherheitsexperten haben auch viele Möglichkeiten, um die Risiken von Pass-the-Hash-Attacken (PtH) zu minimieren.
Was muss also ein cleverer Mitarbeiter tun, um zusätzliche Anmeldedaten ohne den Einsatz von Mimikatz zu sammeln?
Das Impacket-Paket enthält ein Tool namens , welches Anmeldedaten aus dem Cache des Domain Credential Cache (DCC) extrahiert. Soweit ich verstehe, wenn ein Domänenbenutzer sich auf einem Server anmeldet, während der Domänencontroller nicht verfügbar ist, erlaubt es der DCC dem Server, den Benutzer zu authentifizieren. So oder so, secretsdump ermöglicht es Ihnen, all diese Hashes zu dumpen, wenn sie verfügbar sind.
DCC-Hashes sind keine NTLM-Hashes und sie können nicht für PtH-Angriffe verwendet werden..
Nun, Sie könnten versuchen, sie zu knacken, um das ursprüngliche Passwort zu erhalten. Allerdings ist Microsoft bei der Verarbeitung von DCC schlauer geworden, und es ist äußerst schwierig geworden, DCC-Hashes zu knacken. Ja, es gibt , den „schnellsten Passwort-Cracker der Welt“, aber er benötigt eine GPU, um effektiv zu arbeiten.
Stattdessen lassen Sie uns überlegen, wie Snowden denken würde. Ein Mitarbeiter könnte Face-to-Face Social Engineering betreiben und möglicherweise Informationen über die Person herausfinden, deren Passwort sie hacken möchte. Zum Beispiel könnte er herausfinden, ob das Online-Konto dieser Person jemals gehackt wurde und deren Passwort auf Hinweise überprüfen.
Das ist das Szenario, das ich mir ausgesucht habe. Nehmen wir an, der Insider hat erfahren, dass seine Vorgesetzte, Cruella, mehrfach auf verschiedenen Webseiten gehackt wurde. Nach der Analyse mehrerer dieser Passwörter wird ihm klar, dass Cruella es bevorzugt, das Format des Namens der Baseballmannschaft 'Yankees' zusammen mit dem aktuellen Jahr – 'Yankees2015' – zu verwenden.
Wenn Sie versuchen, dies Zuhause nachzustellen, können Sie einen kleinen, 'C'- , der den DCC-Hash-Algorithmus implementiert, herunterladen und kompilieren. , übrigens hat es DCC-Unterstützung hinzugefügt, also kann es ebenfalls verwendet werden. Angenommen, der Insider möchte sich nicht mit John the Ripper beschäftigen und zieht es vor, 'gcc' auf veraltetem C-Code auszuführen.
In der Rolle eines Insiders habe ich verschiedene Kombinationen ausprobiert und schließlich herausgefunden, dass das Passwort von Cruella „Yankees2019“ lautet (siehe unten). Mission erfüllt!

Ein bisschen soziale Ingenieurkunst, ein Hauch von Raten und eine Prise Maltego – und schon sind Sie auf dem Weg, den DCC-Hash zu knacken.
Ich schlage vor, dass wir damit aufhören. Wir werden später in anderen Veröffentlichungen auf dieses Thema zurückkommen und noch mehr langsame und verdeckte Angriffsmethoden untersuchen, weiterhin gestützt auf das großartige Toolset von Impacket.
Quelle: habr.com
