NetBIOS in den HĂ€nden eines Hackers

In diesem Artikel wird kurz erklÀrt, was uns etwas so AlltÀgliches wie NetBIOSerzÀhlen kann. Welche Informationen kann es potenziellen Angreifern/Pentestern bereitstellen?

Das gezeigte Anwendungsgebiet der AufklĂ€rungstechniken bezieht sich auf interne, also isolierte und von außen nicht zugĂ€ngliche Netzwerke. Solche Netzwerke finden sich in der Regel in jeder selbst kleinsten Firma.

An sich NetBIOS wird in der Regel verwendet, um einen Netzwerknamen zu erhalten. Und das wird ausreichen, um mindestens 4 Dinge zu tun.

Entdeckung von Hosts
Durch die FĂ€higkeit von NetBIOS, UDP als Transportprotokoll zu verwenden, ermöglicht die Geschwindigkeit seiner Funktion die Entdeckung von Hosts in sehr großen Netzwerken. So kann beispielsweise das Tool nbtscan, der im gleichnamigen Paket enthalten ist, kann in nur 2 Sekunden (was das Netzwerk ĂŒberlasten kann) Adressen im Netzwerkbereich 192.168.0.0/16 auflösen, wĂ€hrend traditionelles TCP-Scanning Dutzende Minuten in Anspruch nehmen wĂŒrde. Diese Eigenschaft kann als Technik zur Erkennung von Hosts (Host Sweep) in sehr großen Netzwerken, ĂŒber die nichts bekannt ist, verwendet werden, bevor nmap gestartet wird. Obwohl das Ergebnis keine 100%ige Erkennung garantiert, da vor allem Windows-Hosts antworten und selbst das nicht alle, ermöglicht es dennoch, die ungefĂ€hren Bereiche lebender Hosts zu identifizieren.

Identifizierung von Hosts
Basierend auf den Ergebnissen der Namensabfrage aus IP-Adressen:

NetBIOS in den HĂ€nden eines Hackers

kann man sehen: Neben der Tatsache, dass der Name den EigentĂŒmer der Werkstation offenbart (obwohl das ĂŒbrigens nicht immer der Fall ist), hebt sich eine der Adressen deutlich von den anderen ab. Wir können sehen, dass der Name erhalten wurde KALI. Dieses Verhalten ist typischerweise charakteristisch fĂŒr unix-Implementierungen SMB/NetBIOS im Rahmen des Softwarepakets samba oder sehr alte Windows 2000.
Die Namensgebung KALI, wĂ€hrend auf anderen Hosts dies <unknown> das Vorhandensein einer sogenannten Null-Sitzung. Bei Standardeinstellungen SMB-Server sind Linux anfĂ€llig dafĂŒr. Null-Sitzung ermöglicht es, völlig anonym (ohne dass wir irgendwelche Passwörter eingegeben haben, wie auf dem Screenshot zu sehen ist) eine betrĂ€chtliche Menge zusĂ€tzlicher Informationen zu erhalten, wie z.B. lokale Passwortrichtlinien, eine Liste von lokalen Benutzern, Gruppen und eine Liste von freigegebenen Ressourcen (Shares):

NetBIOS in den HĂ€nden eines Hackers
Oftmals gibt es auf Linux SMB-Servern öffentliche Shares, die nicht nur zum Lesen, sondern sogar zum Schreiben zugĂ€nglich sind. Das Vorhandensein beider birgt unterschiedliche Bedrohungen, deren Nutzung ĂŒber den Rahmen dieses Artikels hinausgeht.

NetBIOS es ermöglicht auch, die Namen aller Typen zu erhalten, die die Workstation speichert:

NetBIOS in den HĂ€nden eines Hackers

in diesem Fall erfÀhrt man, dass der Host auch ein DomÀnencontroller ist. ARRIVA.

Es ist auch wichtig, zusĂ€tzlich zu beachten, dass NetBIOS es ermöglicht, die mac-Adresse zu erhalten. Im Gegensatz zu ARP-Anfragen können NetBIOS-Anfragen ĂŒber Subnetzgrenzen hinausgehen. Dies kann nĂŒtzlich sein, wenn beispielsweise ein Laptop oder spezifische Hardware im Netzwerk gefunden werden muss, wobei der Hersteller bekannt ist. Da die ersten drei Oktette mac-Adresse den Hersteller identifizieren, kann man solche Anfragen versenden. NetBIOS-Versuche, das benötigte GerĂ€t in allen bekannten Subnetzen zu finden (http://standards-oui.ieee.org/oui.txt).

Definition der Zugehörigkeit zu Domain
HÀufig ist es erforderlich, bei der Navigation durch interne Unternehmensnetzwerke genau einen Arbeitsplatz anzugreifen, der in die DomÀne eingebunden ist (zum Beispiel um die Berechtigungen auf das Niveau eines DomÀnenadministrators zu erhöhen) oder umgekehrt. In diesem Fall NetBIOS kann wieder helfen:

NetBIOS in den HĂ€nden eines Hackers

In diesem Fall wurden NetBIOS alle Namen aller Typen erhalten. Unter ihnen kann man neben dem PC-Namen (der bereits zuvor erhalten wurde) auch den Arbeitsgruppennamen sehen. StandardmĂ€ĂŸig ist dies fĂŒr windows in der Regel etwas wie WORKGROUP oder IVAN-PC, aber wenn der Arbeitsplatz in einer DomĂ€ne ist, dann ist die Arbeitsgruppe auch der Name der DomĂ€ne.
Auf diese Weise kann man mit NetBIOS herausfinden, ob der Arbeitsplatz in der DomÀne ist und, falls ja, in welcher.
Wenn jedoch eine Liste von Domain-Hosts innerhalb des Subnetzes benötigt wird, reicht eine einzige Broadcast-Anfrage mit dem Namen der gewĂŒnschten DomĂ€ne aus:

NetBIOS in den HĂ€nden eines Hackers

In der Folge antworten alle Hosts, die Teil dieser DomÀne sind.

Erkennung von multihomed Hosts
Und schließlich eine wahrscheinlich sehr wenig bekannte Technik, die einfach unverzichtbar ist fĂŒr Netzwerke zu finden in geschĂŒtzte, möglicherweise sogar physisch isolierte Netzwerke. Dies können Werknetzwerke von Unternehmen sein, die mit Controllern ausgestattet sind. Der Zugang zu diesem Netzwerk fĂŒr einen Angreifer bedeutet die Möglichkeit, den technologischen Prozess zu beeinflussen, und fĂŒr das Unternehmen das Risiko, enormen Verlust zu erleiden.
Die zentrale Frage ist, dass selbst wenn ein Netzwerk von dem Unternehmensnetz isoliert ist, viele Administratoren oft aus Faulheit oder aus anderen GrĂŒnden eine zusĂ€tzliche Netzwerkkarte auf ihren PCs aktivieren, um Zugang zu diesem Netzwerk zu erhalten. Dabei geschieht dies natĂŒrlich in der Regel unter Umgehung aller Regeln der Unternehmensfirewalls. Praktisch, ja, aber nicht sehr sicher. Wenn Sie gehackt werden, werden Sie zur BrĂŒcke in dieses Netzwerk und tragen die Verantwortung.
FĂŒr den Angreifer gibt es jedoch ein Problem: Er muss den Administrator finden, der sich illegal mit dem geschĂŒtzten Netzwerk verbunden hat. DarĂŒber hinaus ist dies auch fĂŒr die Sicherheitsspezialisten im Netzwerk ein schwieriges Problem. In großen Unternehmen ist es tatsĂ€chlich eine komplexe Aufgabe, wie das Finden einer Nadel im Heuhaufen.
In dieser Situation gĂ€be es fĂŒr den Angreifer offensichtlich zwei Optionen:
1. Versuchen, jeden PC im Unternehmensnetzwerk als Gateway zum gewĂŒnschten Netzwerk zu verwenden. Das wĂ€re sehr praktisch, kommt jedoch selten vor, da windows Hosts IP-Weiterleitung fast immer ausgeschaltet ist. DarĂŒber hinaus kann eine solche ÜberprĂŒfung nur innerhalb des eigenen Subnetzes erfolgen, und der Angreifer muss die Zieladresse aus dem isolierten Netzwerk genau kennen.
2. Versuchen, sich remote bei jedem Host anzumelden und den einfachen Befehl ipconfig/ifconfigauszufĂŒhren. Hier ist jedoch nicht alles so einfach. Selbst wenn der Angreifer ĂŒber Administratorrechte im Active Directory verfĂŒgt, sind Netzwerkschutzsysteme und lokale Firewalls nach wie vor vorhanden. Daher kann diese Aufgabe nicht zu 100 % automatisiert werden. Letztendlich bleibt es mĂŒhsam, sich bei jedem Host anzumelden und Netzwerkschutzsysteme zu ĂŒberwinden (die hĂ€ufig gerade den Port 445/tcp blockieren), in der Hoffnung, endlich das gewĂŒnschte Netzwerkinterface zu sehen.

Es gibt jedoch einen Ă€ußerst einfachen Trick, mit dem man von einem bestimmten Host aus eine Liste der Netzwerkinterfaces abrufen kann. Angenommen, wir haben einen bestimmten Host:

NetBIOS in den HĂ€nden eines Hackers

dies ist die umgekehrte Auflösung der IP-Adresse → Netzwerkname. Wenn wir nun versuchen, eine direkte Auflösung des Netzwerknamens → IP-Adresse durchzufĂŒhren:

NetBIOS in den HĂ€nden eines Hackers

werden wir feststellen, dass dieser Host auch ein Gateway (vermutlich) zu einem anderen Netzwerk ist. Es ist erwÀhnenswert, dass in diesem Fall die Anfrage breit gestreut war. Mit anderen Worten, sie wird nur von Hosts im Subnetz des Angreifers gehört.
Wenn sich der Zielhost jedoch außerhalb des Subnetzes befindet, kann eine gezielte Anfrage gesendet werden:

NetBIOS in den HĂ€nden eines Hackers

Hier ist zu erkennen, dass das Ziel außerhalb des Subnetzes des Angreifers liegt. Mit dem SchlĂŒssel -B wurde angegeben, dass die Anfrage an eine bestimmte Adresse und nicht an breiten Empfang gesendet werden soll.
Jetzt bleibt nur noch, schnell Informationen aus dem gesamten interessierenden Subnetz zu sammeln und nicht nur von einer Adresse. Dazu kann ein kleines Python-Skript verwendet werden:

NetBIOS in den HĂ€nden eines Hackers

Und nach ein paar Sekunden:

NetBIOS in den HĂ€nden eines Hackers

Gerade der ĐČŃ‹ĐŽĐ”Đ»Đ”ĐœĐœŃ‹Đč Host hĂ€tte in diesem improvisierten Fall das erste Ziel des Angreifers geworden, wenn er das Netzwerk 172.16.1/24 verfolgt hĂ€tte.

NetBIOS in den HĂ€nden eines Hackers

Wiederholte Namen auf verschiedenen IPs deuten darauf hin, dass der Host auch zwei Netzwerkkarten hat, jedoch bereits im gleichen Subnetz. Hier ist zu beachten, dass NetBIOS nicht offengelegt wird alias-en (die leicht ĂŒber ARP-Anfragen als IP mit identischen mac). In diesem Fall IP-Adressen verschiedene mac.

Ein weiteres Beispiel fĂŒr die Anwendung dieser Technik ist öffentliches WLAN. Manchmal kann man die Situation antreffen, in der unter den GĂ€ste-GerĂ€ten im öffentlichen Netzwerk Mitarbeiter, die im geschlossenen Unternehmensbereich arbeiten, verbunden sind. Mithilfe dieser Spionagetechnik kann ein Angreifer dann sehr schnell einen Weg zur Überwindung des geschlossenen Netzwerks skizzieren:

NetBIOS in den HĂ€nden eines Hackers

In diesem Fall waren unter 65 Clients des öffentlichen WLAN zwei Arbeitsstationen, die ĂŒber eine zusĂ€tzliche Schnittstelle verfĂŒgen, die wahrscheinlich zur Unternehmensnetzwerk gehört.

Wenn manchmal zwischen den Netzwerksegmenten oder direkt auf den Arbeitsstationen eine Filterung des Traffics auf Port 445/tcp zu beobachten ist, die einen Remote-Zugang auf das System (Remote Code Execution) verhindert, wird in diesem Fall der Port 137/udp fĂŒr die Namensauflösung verwendet, dessen bewusste Blockierung fast nie vorkommt, da dies die Benutzerfreundlichkeit im Netzwerk stark beeintrĂ€chtigen wĂŒrde, z. B. könnte die Netzwerkumgebung verschwinden usw. NetBIOS Enumeration ist der SchlĂŒssel

Wie man so schön sagt, AufzĂ€hlung ist der SchlĂŒssel
Gibt es einen Schutz davor? Den gibt es nicht, da es sich nicht um eine Schwachstelle handelt. Es ist lediglich ein StandardfunktionalitĂ€t von dem, was standardmĂ€ĂŸig vorhanden ist. windows (in Linux Das Verhalten unterscheidet sich ein wenig. Wenn Sie, möglicherweise unangemeldet, gegen die Regeln der Netzwerkrouting-Navigation in ein geschlossenes Segment eingestiegen sind, wird ein Angreifer Sie auf jeden Fall schnell finden.

Quelle: habr.com

Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster