{"id":91574,"date":"2020-08-14T19:42:27","date_gmt":"2020-08-14T17:42:27","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/skrytyj-vzlom-parolej-s-pomoshhyu-smbexec"},"modified":"2020-08-14T19:42:27","modified_gmt":"2020-08-14T17:42:27","slug":"skrytyj-vzlom-parolej-s-pomoshhyu-smbexec","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/skrytyj-vzlom-parolej-s-pomoshhyu-smbexec","title":{"rendered":"Verdecktes Passwort-Hacking mit Smbexec","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Verdecktes Passwort-Hacking mit Smbexec\" src=\"\/wp-content\/uploads\/2020\/08\/f90ce50d804c9c059e1289ec60388a7e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWir schreiben regelm\u00e4\u00dfig dar\u00fcber, wie Hacker h\u00e4ufig auf das Nutzen <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/461707\/\">von Angriffsmethoden ohne Schadcode zur\u00fcckgreifen<\/a><\/noindex>, um einer Entdeckung zu entgehen. Sie <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/living-off-the-it-land-with-malware-less-hacking\/\">leben quasi von der Hand in den Mund<\/a><\/noindex>, indem sie Standardmittel von Windows verwenden, wodurch sie Antivirus- und andere Malware-Erkennungs-Tools umgehen. Wir als Verteidiger m\u00fcssen uns nun mit den traurigen Folgen solcher raffinierten Angriffstechniken auseinandersetzen: Ein gut platzierter Mitarbeiter k\u00f6nnte denselben Ansatz f\u00fcr den heimlichen Diebstahl von Daten (Firmengeistiges Eigentum, Kreditkartennummern) nutzen. Und wenn er es nicht eilig hat und langsam sowie unauff\u00e4llig arbeitet, wird es \u00e4u\u00dferst schwierig - aber dennoch m\u00f6glich, wenn man den richtigen Ansatz und die entsprechenden <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/solutions\/threat-detection-response\/\">Werkzeuge<\/a><\/noindex>, verwendet, um solche Aktivit\u00e4ten zu erkennen.<\/p>\n<p>Auf der anderen Seite m\u00f6chte ich die Mitarbeiter nicht verteufeln, denn niemand m\u00f6chte in einer Gesch\u00e4ftswelt arbeiten, die direkt aus Orwells '1984' stammt. Gl\u00fccklicherweise gibt es einige praktische Schritte und Hacks, die es Insidern erheblich erschweren k\u00f6nnen. Wir werden <strong>die versteckten Angriffsmethoden betrachten<\/strong>, von Hackern mit technischem Hintergrund verwendet. Weiter unten werden wir M\u00f6glichkeiten zur Minderung solcher Risiken diskutieren \u2013 sowohl technische als auch organisatorische Ma\u00dfnahmen.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2> Was ist schlecht an PsExec?<\/h2>\n<p>\nEdward Snowden ist, ob zu Recht oder zu Unrecht, zum Synonym f\u00fcr Insider-Datenklau geworden. \u00dcbrigens, vergessen Sie nicht, einen Blick auf <noindex><a rel=\"nofollow\" href=\"https:\/\/www.csoonline.com\/article\/3263799\/insider-threat-examples-7-insiders-who-breached-security.html\">diesen Artikel <\/a><\/noindex>\u00fcber andere Insider zu werfen, die ebenfalls einen gewissen Bekanntheitsgrad verdienen. Es ist wichtig zu betonen, dass Snowden bei seinen Methoden \u2013 soweit bekannt \u2013 <em>kein <\/em>schadhafter externen Software installiert hat!<\/p>\n<p>Im Gegenteil, Snowden nutzte ein wenig Sozialtechnik und machte von seiner Position als Systemadministrator Gebrauch, um Passw\u00f6rter zu sammeln und Anmeldedaten zu erstellen. Nichts Kompliziertes \u2013 keine <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/what-is-mimikatz\/\">mimikatz<\/a><\/noindex>, Angriffe <noindex><a rel=\"nofollow\" href=\"https:\/\/www.techrepublic.com\/article\/man-in-the-middle-attacks-a-cheat-sheet\/\">man-in-the-middle <\/a><\/noindex>oder <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/what-is-metasploit\/\"> metasploit<\/a><\/noindex>. <\/p>\n<p>Mitarbeiter von Organisationen befinden sich nicht immer in der einzigartigen Position wie Snowden, doch aus dem Konzept des \"\u00dcberlebens auf dem Abstellgleis\" lassen sich einige Lektionen ziehen, deren Bedeutung nicht zu untersch\u00e4tzen ist \u2013 vermeiden Sie sch\u00e4dliche Handlungen, die entdeckt werden k\u00f6nnten, und nutzen Sie insbesondere Ihre Anmeldedaten mit Bedacht. Merken Sie sich diesen Gedanken.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/penetration-testing-explained-part-vi-passing-the-hash\/\">Psexec<\/a><\/noindex> und sein Vetter <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/pen-testing-active-directory-environments-part-introduction-crackmapexec-powerview\/\">crackmapexec <\/a><\/noindex>haben unz\u00e4hlige Pentester, Hacker und Sicherheitsblogger beeindruckt. In Kombination mit mimikatz erm\u00f6glicht psexec Angreifern, sich innerhalb des Netzwerks zu bewegen, ohne das Passwort im Klartext zu kennen. <\/p>\n<p>Mimikatz erfasst den NTLM-Hash vom LSASS-Prozess und \u00fcbertr\u00e4gt dann das Token oder die Anmeldedaten \u2013 die sogenannte<strong> \u201ePass-the-Hash\u201c-Attacke<\/strong> \u2013 in psexec, wodurch ein Angreifer sich im Namen <em>eines anderen <\/em>Benutzers auf einen anderen Server einloggen kann. Mit jeder weiteren Bewegung zu einem neuen Server sammelt der Angreifer zus\u00e4tzliche Anmeldedaten, wodurch sich sein Handlungsspielraum bei der Suche nach zug\u00e4nglichem Inhalt erweitert.<\/p>\n<p>Als ich zum ersten Mal mit psexec arbeitete, schien es mir einfach magisch \u2013 Danke an <noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.technet.microsoft.com\/markrussinovich\/\">Mark Russinovich<\/a><\/noindex>, dem genialen Entwickler psexec, \u2014 aber ich wei\u00df auch von seinen <em>lauteren <\/em>Komponenten. Er ist alles andere als heimlich! <\/p>\n<p>Eine interessante Tatsache \u00fcber psexec ist, dass es ein \u00e4u\u00dferst komplexes <strong>Netzwerkdatei-Protokoll SMB <\/strong>von Microsoft nutzt. Mit SMB \u00fcbertr\u00e4gt psexec kleine <em>bin\u00e4re <\/em>Dateien auf das Zielsystem, indem sie im Verzeichnis C:Windows gespeichert werden.<\/p>\n<p>Anschlie\u00dfend erstellt psexec einen Windows-Dienst mit der kopierten Bin\u00e4rdatei und startet ihn unter dem \u00e4u\u00dferst \"unerwarteten\" Namen PSEXECSVC. Dabei k\u00f6nnen Sie tats\u00e4chlich alles beobachten, wie ich, w\u00e4hrend Sie den Remote-Computer im Blick haben (siehe unten).<\/p>\n<p><img decoding=\"async\" alt=\"Verdecktes Passwort-Hacking mit Smbexec\" src=\"\/wp-content\/uploads\/2020\/08\/581865de94ffc4609ead4bdd769287f2.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><em>Die Visitenkarte von Psexec: der Dienst \u201ePSEXECSVC\u201c. Er startet die Bin\u00e4rdatei, die \u00fcber SMB im Verzeichnis C:Windows abgelegt wurde.<\/em><\/p>\n<p>\nIn der finalen Phase \u00f6ffnet die kopierte Bin\u00e4rdatei <em>eine RPC-Verbindung<\/em> zum Zielserver und empf\u00e4ngt dann Steuerbefehle (standardm\u00e4\u00dfig \u00fcber die cmd-Shell von Windows), f\u00fchrt sie aus und leitet Ein- und Ausgabe an die Heimatmaschine des Angreifers weiter. Der Angreifer sieht dabei die grundlegende Eingabeaufforderung \u2013 genau so, als w\u00e4re er direkt verbunden. <\/p>\n<p>Viele Komponenten und ein sehr lauter Prozess!<\/p>\n<p>Der komplexe Mechanismus der internen Prozesse von psexec erkl\u00e4rt die Meldung, die mich w\u00e4hrend meiner ersten Tests vor einigen Jahren verwirrte: \u201eStarting PSEXECSVC \u2026\u201c und die anschlie\u00dfende Pause, bevor die Eingabeaufforderung erschien. <\/p>\n<p><img decoding=\"async\" alt=\"Verdecktes Passwort-Hacking mit Smbexec\" src=\"\/wp-content\/uploads\/2020\/08\/56244c98bee526fa71db9adb8f8a4bfb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><em>Psexec von Impacket zeigt tats\u00e4chlich, was \u201eunter der Haube\u201c passiert.<\/em><\/p>\n<p>\nEs ist nicht verwunderlich: psexec hat eine enorme Menge Arbeit \u201eunter der Haube\u201c geleistet. Wenn Sie eine detailliertere Erkl\u00e4rung w\u00fcnschen, schauen Sie sich bitte <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.ropnop.com\/using-credentials-to-own-windows-boxes-part-2-psexec-and-services\/#psexec\">dieses <\/a><\/noindex>hervorragende Beschriebung an.<\/p>\n<p>Offensichtlich gibt es bei der Verwendung als Administrationswerkzeug, was es urspr\u00fcnglich vorgesehen war, nichts Schlimmes beim \u201eSummen\u201c all dieser Windows-Mechanismen. F\u00fcr einen Angreifer hingegen wird psexec Komplikationen verursachen, und f\u00fcr einen vorsichtigen und scharfsinnigen Insider wie Snowden w\u00e4re psexec oder ein \u00e4hnliches Tool ein zu gro\u00dfes Risiko. <em>urspr\u00fcngliche Bestimmung <\/em>psexec, es gibt nichts Be\u00e4ngstigendes an dem \u201eSummen\u201c all dieser Windows-Mechanismen. F\u00fcr den Angreifer jedoch kann psexec Komplikationen verursachen, und f\u00fcr einen vorsichtigen und cleveren Insider wie Snowden w\u00e4re psexec oder ein \u00e4hnliches Tool ein zu gro\u00dfes Risiko.<\/p>\n<h2> Hier kommt Smbexec ins Spiel.<\/h2>\n<p>\nSMB ist eine geschickte und subtile Methode zum Datenaustausch zwischen Servern, und Hacker haben seit jeher direkten Zugriff auf SMB erhalten. Ich nehme an, jeder wei\u00df, dass man die <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/smb-port\/\">SMB-Ports 445 und 139 nicht ins Internet <\/a><\/noindex>\u00f6ffnen sollte, oder?<\/p>\n<p>Im Jahr 2013 stellte Eric Milman (<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/brav0hax\">brav0hax<\/a><\/noindex>) auf der Defcon vor <noindex><a rel=\"nofollow\" href=\"https:\/\/www.defcon.org\/images\/defcon-21\/dc-21-presentations\/Milam\/DEFCON-21-Milam-Getting-The-Goods-With-smbexec-Updated.pdf\">smbexec<\/a><\/noindex>, sodass Penetrationstester die verdeckte SMB-Ausnutzung ausprobieren k\u00f6nnen. Ich kenne die gesamte Historie nicht, aber anschlie\u00dfend hat Impacket smbexec weiter verfeinert. Tats\u00e4chlich habe ich f\u00fcr mein Testing die Skripte von Impacket in Python heruntergeladen von <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SecureAuthCorp\/impacket\">Github<\/a><\/noindex>.<\/p>\n<p>Im Gegensatz zu psexec <em>vermeidet <\/em>die \u00dcbertragung einer potenziell erkennbaren Bin\u00e4rdatei auf die Zielmaschine. Stattdessen lebt das Tool vollst\u00e4ndig von \u201eden Resten\u201c durch die Ausf\u00fchrung<em> der lokalen<\/em> Windows-Eingabeaufforderung.<\/p>\n<p>Das tut es: es \u00fcbertr\u00e4gt einen Befehl von der Angreifermaschine \u00fcber SMB in eine spezielle eingehende Datei und erstellt dann eine komplexe Eingabeaufforderung (wie ein Windows-Dienst), die Linux-Nutzern vertraut erscheinen wird. Kurz gesagt: Es startet die native Windows-Shell cmd, leitet die Ausgabe in eine andere Datei um und sendet sie dann \u00fcber SMB zur\u00fcck auf die Maschine des Angreifers. <\/p>\n<p>Der beste Weg, dies zu verstehen, besteht darin, die Eingabeaufforderung zu untersuchen, die ich aus dem Ereignisprotokoll erhalten konnte (siehe unten).<\/p>\n<p><img decoding=\"async\" alt=\"Verdecktes Passwort-Hacking mit Smbexec\" src=\"\/wp-content\/uploads\/2020\/08\/9ca8092917de072314f46d14fe956172.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><em>Ist das nicht der gr\u00f6\u00dfte Weg zur Umleitung von Ein-\/Ausgabe? \u00dcbrigens hat die Erstellung des Dienstes die Ereignis-ID 7045.<\/em><\/p>\n<p>\nWie psexec erstellt es ebenfalls einen Dienst, der die gesamte Arbeit erledigt, aber der Dienst agiert anschlie\u00dfend <em>wird entfernt<\/em> \u2013 sie wird nur einmal verwendet, um den Befehl auszuf\u00fchren, und verschwindet dann! Ein Mitarbeiter der Informationssicherheit, der den Computer des Opfers \u00fcberwacht, kann dies nicht erkennen. <em>eindeutigen <\/em>Angriffsanzeichen: Es gibt keine sch\u00e4dlichen ausf\u00fchrbaren Dateien, kein dauerhafter Dienst wird eingerichtet, und es gibt keine Beweise f\u00fcr die Verwendung von RPC, da SMB das einzige \u00dcbertragungsmittel ist. Genial!<\/p>\n<p>Von der Angreiferseite aus steht eine 'Pseudo-Shell' zur Verf\u00fcgung, mit Verz\u00f6gerungen zwischen dem Senden des Befehls und dem Empfangen der Antwort. Aber das reicht v\u00f6llig aus, damit der Angreifer \u2013 sei es ein Insider oder ein externer Hacker, der bereits einen Fu\u00df in der T\u00fcr hat \u2013 anfangen kann, nach interessante Inhalten zu suchen.<\/p>\n<p><img decoding=\"async\" alt=\"Verdecktes Passwort-Hacking mit Smbexec\" src=\"\/wp-content\/uploads\/2020\/08\/b0e92e90346d9301b9546ee26bd0435b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUm Daten zur\u00fcck von der Zielmaschine auf die Maschine des Angreifers zu \u00fcbertragen, wird <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SecureAuthCorp\/impacket\/blob\/master\/examples\/smbclient.py\">smbclient<\/a><\/noindex>. Ja, das ist das gleiche Samba <noindex><a rel=\"nofollow\" href=\"https:\/\/www.samba.org\/samba\/docs\/current\/man-html\/smbclient.1.html\"> das Dienstprogramm<\/a><\/noindex>, nur umgeschrieben als Python-Skript von Impacket. Tats\u00e4chlich erm\u00f6glicht smbclient eine verdeckte FTP-\u00dcbertragung \u00fcber SMB.<\/p>\n<p>Lassen Sie uns einen Schritt zur\u00fcckgehen und \u00fcberlegen, was dies f\u00fcr den Mitarbeiter bedeuten k\u00f6nnte. In meinem fiktiven Szenario w\u00e4re das beispielsweise ein Blogger, ein Finanzanalyst oder ein hochbezahlter Sicherheitsberater, der seinen pers\u00f6nlichen Laptop f\u00fcr die Arbeit nutzt. Durch irgendeinen magischen Prozess wird sie jedoch von der Firma entt\u00e4uscht und \u201egeht auf Abwege\u201c. Je nach Betriebssystem des Laptops verwendet sie entweder die Python-Version von Impact oder die Windows-Version von smbexec oder smbclient als .exe-Datei.<\/p>\n<p>Wie Snowden erf\u00e4hrt sie das Passwort eines anderen Benutzers, indem sie entweder \u00fcber die Schulter spinkst oder gl\u00fccklicherweise auf eine Textdatei mit dem Passwort st\u00f6\u00dft. Mit diesen Anmeldedaten beginnt sie, im System auf einer neuen privilegierten Ebene herumzustochern. <\/p>\n<h2> DCC-Hacking: Wir brauchen kein \u201edummes\u201c Mimikatz<\/h2>\n<p>\nIn meinen vorherigen Beitr\u00e4gen \u00fcber Penetrationstests habe ich sehr oft Mimikatz erw\u00e4hnt. Dies ist ein hervorragendes Werkzeug zum Abfangen von Anmeldedaten \u2013 NTLM-Hashes und sogar Passw\u00f6rter im Klartext, die in Laptops verborgen sind und nur darauf warten, genutzt zu werden.<br \/>\nDie Zeiten haben sich ge\u00e4ndert. \u00dcberwachungsinstrumente sind besser geworden im Erkennen und Blockieren von Mimikatz. Sicherheitsexperten haben auch viele M\u00f6glichkeiten, um die Risiken von Pass-the-Hash-Attacken (PtH) zu minimieren. <br \/>\nWas muss also ein cleverer Mitarbeiter tun, um zus\u00e4tzliche Anmeldedaten ohne den Einsatz von Mimikatz zu sammeln?<\/p>\n<p>Das Impacket-Paket enth\u00e4lt ein Tool namens <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SecureAuthCorp\/impacket\/blob\/master\/examples\/secretsdump.py\">secretsdump<\/a><\/noindex>, welches Anmeldedaten aus dem Cache des Domain Credential Cache (DCC) extrahiert. Soweit ich verstehe, wenn ein Dom\u00e4nenbenutzer sich auf einem Server anmeldet, w\u00e4hrend der Dom\u00e4nencontroller nicht verf\u00fcgbar ist, erlaubt es der DCC dem Server, den Benutzer zu authentifizieren. So oder so, secretsdump erm\u00f6glicht es Ihnen, all diese Hashes zu dumpen, wenn sie verf\u00fcgbar sind.<\/p>\n<p>DCC-Hashes sind <em>keine NTLM-Hashes <\/em> und sie <em>k\u00f6nnen nicht f\u00fcr PtH-Angriffe verwendet werden.<\/em>.<\/p>\n<p>Nun, Sie k\u00f6nnten versuchen, sie zu knacken, um das urspr\u00fcngliche Passwort zu erhalten. Allerdings ist Microsoft bei der Verarbeitung von DCC schlauer geworden, und es ist \u00e4u\u00dferst schwierig geworden, DCC-Hashes zu knacken. Ja, es gibt <noindex><a rel=\"nofollow\" href=\"https:\/\/hashcat.net\/hashcat\/\">hashcat<\/a><\/noindex>, den \u201eschnellsten Passwort-Cracker der Welt\u201c, aber er ben\u00f6tigt eine GPU, um effektiv zu arbeiten.<\/p>\n<p>Stattdessen lassen Sie uns \u00fcberlegen, wie Snowden denken w\u00fcrde. Ein Mitarbeiter k\u00f6nnte Face-to-Face Social Engineering betreiben und m\u00f6glicherweise Informationen \u00fcber die Person herausfinden, deren Passwort sie hacken m\u00f6chte. Zum Beispiel k\u00f6nnte er herausfinden, ob das Online-Konto dieser Person jemals gehackt wurde und deren Passwort auf Hinweise \u00fcberpr\u00fcfen. <\/p>\n<p>Das ist das Szenario, das ich mir ausgesucht habe. Nehmen wir an, der Insider hat erfahren, dass seine Vorgesetzte, Cruella, mehrfach auf verschiedenen Webseiten gehackt wurde. Nach der Analyse mehrerer dieser Passw\u00f6rter wird ihm klar, dass Cruella es bevorzugt, das Format des Namens der Baseballmannschaft 'Yankees' zusammen mit dem aktuellen Jahr \u2013 'Yankees2015' \u2013 zu verwenden.<\/p>\n<p>Wenn Sie versuchen, dies Zuhause nachzustellen, k\u00f6nnen Sie einen kleinen, 'C'- <noindex><a rel=\"nofollow\" href=\"https:\/\/openwall.info\/wiki\/john\/MSCash2\">Code<\/a><\/noindex>, der den DCC-Hash-Algorithmus implementiert, herunterladen und kompilieren. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/?s=john+the+ripper\">John the Ripper<\/a><\/noindex>, \u00fcbrigens hat es DCC-Unterst\u00fctzung hinzugef\u00fcgt, also kann es ebenfalls verwendet werden. Angenommen, der Insider m\u00f6chte sich nicht mit John the Ripper besch\u00e4ftigen und zieht es vor, 'gcc' auf veraltetem C-Code auszuf\u00fchren.<\/p>\n<p>In der Rolle eines Insiders habe ich verschiedene Kombinationen ausprobiert und schlie\u00dflich herausgefunden, dass das Passwort von Cruella \u201eYankees2019\u201c lautet (siehe unten). Mission erf\u00fcllt!<\/p>\n<p><img decoding=\"async\" alt=\"Verdecktes Passwort-Hacking mit Smbexec\" src=\"\/wp-content\/uploads\/2020\/08\/6b8ad775ef266776b3048990011d55b2.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><em>Ein bisschen soziale Ingenieurkunst, ein Hauch von Raten und eine Prise Maltego \u2013 und schon sind Sie auf dem Weg, den DCC-Hash zu knacken.<\/em><\/p>\n<p>Ich schlage vor, dass wir damit aufh\u00f6ren. Wir werden sp\u00e4ter in anderen Ver\u00f6ffentlichungen auf dieses Thema zur\u00fcckkommen und noch mehr langsame und verdeckte Angriffsmethoden untersuchen, weiterhin gest\u00fctzt auf das gro\u00dfartige Toolset von Impacket.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/514918\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041c\u044b \u0440\u0435\u0433\u0443\u043b\u044f\u0440\u043d\u043e \u043f\u0438\u0448\u0435\u043c \u043e \u0442\u043e\u043c, \u043a\u0430\u043a \u0445\u0430\u043a\u0435\u0440\u044b \u0447\u0430\u0441\u0442\u043e \u043e\u043f\u0438\u0440\u0430\u044e\u0442\u0441\u044f \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 \u043c\u0435\u0442\u043e\u0434\u043e\u0432 \u0432\u0437\u043b\u043e\u043c\u0430 \u0431\u0435\u0437 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u0447\u0442\u043e\u0431\u044b \u0438\u0437\u0431\u0435\u0436\u0430\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f. \u041e\u043d\u0438 \u0431\u0443\u043a\u0432\u0430\u043b\u044c\u043d\u043e \u00ab\u0432\u044b\u0436\u0438\u0432\u0430\u044e\u0442 \u043d\u0430 \u043f\u043e\u0434\u043d\u043e\u0436\u043d\u043e\u043c \u043a\u043e\u0440\u043c\u0443\u00bb, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044f \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u044b\u0435 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430 Windows, \u0442\u0435\u043c \u0441\u0430\u043c\u044b\u043c \u043e\u0431\u0445\u043e\u0434\u044f \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u044b \u0438 \u0434\u0440\u0443\u0433\u0438\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438. \u041c\u044b, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u0438, \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043d\u0443\u0436\u0434\u0435\u043d\u044b \u0438\u043c\u0435\u0442\u044c \u0434\u0435\u043b\u043e \u0441 \u043f\u0435\u0447\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043f\u043e\u0441\u043b\u0435\u0434\u0441\u0442\u0432\u0438\u044f\u043c\u0438 \u0442\u0430\u043a\u0438\u0445 \u0445\u0438\u0442\u0440\u044b\u0445 \u0442\u0435\u0445\u043d\u0438\u043a \u0432\u0437\u043b\u043e\u043c\u0430: \u0443\u0434\u0430\u0447\u043d\u043e \u0440\u0430\u0441\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":91575,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-91574","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041c\u044b \u0440\u0435\u0433\u0443\u043b\u044f\u0440\u043d\u043e \u043f\u0438\u0448\u0435\u043c \u043e \u0442\u043e\u043c, \u043a\u0430\u043a \u0445\u0430\u043a\u0435\u0440\u044b \u0447\u0430\u0441\u0442\u043e \u043e\u043f\u0438\u0440\u0430\u044e\u0442\u0441\u044f \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 \u043c\u0435\u0442\u043e\u0434\u043e\u0432 \u0432\u0437\u043b\u043e\u043c\u0430 \u0431\u0435\u0437 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u0447\u0442\u043e\u0431\u044b \u0438\u0437\u0431\u0435\u0436\u0430\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f. \u041e\u043d\u0438 \u0431\u0443\u043a\u0432\u0430\u043b\u044c\u043d\u043e \u00ab\u0432\u044b\u0436\u0438\u0432\u0430\u044e\u0442 \u043d\u0430 \u043f\u043e\u0434\u043d\u043e\u0436\u043d\u043e\u043c \u043a\u043e\u0440\u043c\u0443\u00bb, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044f \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u044b\u0435 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430 Windows, \u0442\u0435\u043c \u0441\u0430\u043c\u044b\u043c \u043e\u0431\u0445\u043e\u0434\u044f \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u044b \u0438 \u0434\u0440\u0443\u0433\u0438\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438. \u041c\u044b, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u0438, \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043d\u0443\u0436\u0434\u0435\u043d\u044b \u0438\u043c\u0435\u0442\u044c \u0434\u0435\u043b\u043e \u0441 \u043f\u0435\u0447\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043f\u043e\u0441\u043b\u0435\u0434\u0441\u0442\u0432\u0438\u044f\u043c\u0438 \u0442\u0430\u043a\u0438\u0445 \u0445\u0438\u0442\u0440\u044b\u0445 \u0442\u0435\u0445\u043d\u0438\u043a \u0432\u0437\u043b\u043e\u043c\u0430: \u0443\u0434\u0430\u0447\u043d\u043e \u0440\u0430\u0441\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/skrytyj-vzlom-parolej-s-pomoshhyu-smbexec\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u043a\u0440\u044b\u0442\u044b\u0439 \u0432\u0437\u043b\u043e\u043c \u043f\u0430\u0440\u043e\u043b\u0435\u0439 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e Smbexec | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041c\u044b \u0440\u0435\u0433\u0443\u043b\u044f\u0440\u043d\u043e \u043f\u0438\u0448\u0435\u043c \u043e \u0442\u043e\u043c, \u043a\u0430\u043a \u0445\u0430\u043a\u0435\u0440\u044b \u0447\u0430\u0441\u0442\u043e \u043e\u043f\u0438\u0440\u0430\u044e\u0442\u0441\u044f \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 \u043c\u0435\u0442\u043e\u0434\u043e\u0432 \u0432\u0437\u043b\u043e\u043c\u0430 \u0431\u0435\u0437 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u0447\u0442\u043e\u0431\u044b \u0438\u0437\u0431\u0435\u0436\u0430\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f. \u041e\u043d\u0438 \u0431\u0443\u043a\u0432\u0430\u043b\u044c\u043d\u043e \u00ab\u0432\u044b\u0436\u0438\u0432\u0430\u044e\u0442 \u043d\u0430 \u043f\u043e\u0434\u043d\u043e\u0436\u043d\u043e\u043c \u043a\u043e\u0440\u043c\u0443\u00bb, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044f \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u044b\u0435 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430 Windows, \u0442\u0435\u043c \u0441\u0430\u043c\u044b\u043c \u043e\u0431\u0445\u043e\u0434\u044f \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u044b \u0438 \u0434\u0440\u0443\u0433\u0438\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438. \u041c\u044b, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u0438, \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043d\u0443\u0436\u0434\u0435\u043d\u044b \u0438\u043c\u0435\u0442\u044c \u0434\u0435\u043b\u043e \u0441 \u043f\u0435\u0447\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043f\u043e\u0441\u043b\u0435\u0434\u0441\u0442\u0432\u0438\u044f\u043c\u0438 \u0442\u0430\u043a\u0438\u0445 \u0445\u0438\u0442\u0440\u044b\u0445 \u0442\u0435\u0445\u043d\u0438\u043a \u0432\u0437\u043b\u043e\u043c\u0430: \u0443\u0434\u0430\u0447\u043d\u043e \u0440\u0430\u0441\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/skrytyj-vzlom-parolej-s-pomoshhyu-smbexec\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-14T17:42:27+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-14T17:42:27+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Verstecktes Knacken von Passw\u00f6rtern mit Smbexec | ProHoster","description":"Wir berichten regelm\u00e4\u00dfig dar\u00fcber, wie Hacker oft auf Methoden ohne b\u00f6sartigen Code zur\u00fcckgreifen, um Erkennung zu vermeiden. Sie \u201e\u00fcberleben buchst\u00e4blich von der Hand in den Mund\u201c, indem sie Standardtools von Windows verwenden, wodurch sie Antivirenprogramme und andere Tools zur Erkennung b\u00f6sartiger Aktivit\u00e4ten umgehen. Wir als Verteidiger m\u00fcssen nun mit den traurigen Folgen solcher raffinierten Angriffstechniken umgehen: geschickt platzierte.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/skrytyj-vzlom-parolej-s-pomoshhyu-smbexec","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u043a\u0440\u044b\u0442\u044b\u0439 \u0432\u0437\u043b\u043e\u043c \u043f\u0430\u0440\u043e\u043b\u0435\u0439 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e Smbexec | ProHoster","og:description":"\u041c\u044b \u0440\u0435\u0433\u0443\u043b\u044f\u0440\u043d\u043e \u043f\u0438\u0448\u0435\u043c \u043e \u0442\u043e\u043c, \u043a\u0430\u043a \u0445\u0430\u043a\u0435\u0440\u044b \u0447\u0430\u0441\u0442\u043e \u043e\u043f\u0438\u0440\u0430\u044e\u0442\u0441\u044f \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 \u043c\u0435\u0442\u043e\u0434\u043e\u0432 \u0432\u0437\u043b\u043e\u043c\u0430 \u0431\u0435\u0437 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u0447\u0442\u043e\u0431\u044b \u0438\u0437\u0431\u0435\u0436\u0430\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f. \u041e\u043d\u0438 \u0431\u0443\u043a\u0432\u0430\u043b\u044c\u043d\u043e \u00ab\u0432\u044b\u0436\u0438\u0432\u0430\u044e\u0442 \u043d\u0430 \u043f\u043e\u0434\u043d\u043e\u0436\u043d\u043e\u043c \u043a\u043e\u0440\u043c\u0443\u00bb, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044f \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u044b\u0435 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430 Windows, \u0442\u0435\u043c \u0441\u0430\u043c\u044b\u043c \u043e\u0431\u0445\u043e\u0434\u044f \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u044b \u0438 \u0434\u0440\u0443\u0433\u0438\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438. \u041c\u044b, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u0438, \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043d\u0443\u0436\u0434\u0435\u043d\u044b \u0438\u043c\u0435\u0442\u044c \u0434\u0435\u043b\u043e \u0441 \u043f\u0435\u0447\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043f\u043e\u0441\u043b\u0435\u0434\u0441\u0442\u0432\u0438\u044f\u043c\u0438 \u0442\u0430\u043a\u0438\u0445 \u0445\u0438\u0442\u0440\u044b\u0445 \u0442\u0435\u0445\u043d\u0438\u043a \u0432\u0437\u043b\u043e\u043c\u0430: \u0443\u0434\u0430\u0447\u043d\u043e \u0440\u0430\u0441\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0439","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/skrytyj-vzlom-parolej-s-pomoshhyu-smbexec","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-14T17:42:27+00:00","article:modified_time":"2020-08-14T17:42:27+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"91574","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:25:22","updated":"2022-09-28 07:05:04"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/91574","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=91574"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/91574\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/91575"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=91574"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=91574"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=91574"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}