Lepinguga allkirjastamine on tavapĂ€rane igas suuremas ettevĂ”ttes. Erandi ei teinud ka leping Tom Hunteri ja ĂŒhe vĂ”rgu lemmikloomapoe vahel pĂ”hjaliku pentestimise jaoks. Kontrollima pidi nii veebilehte kui ka sisemist vĂ”rku ning isegi töötavaid Wi-Fi ĂŒhendusi.
Pole ĂŒllatav, et kĂ€ed sĂŒgelevad veel enne, kui kĂ”ik formaalsused on korraldatud. Lihtsalt niisama veebilehte skannida, suure tĂ”enĂ€osusega ei lase nii tuntud pood nagu «Baskervilleâi koer» siin vigu teha. MĂ”ni pĂ€ev hiljem toimetati Toma juurde siiski allkirjastatud leping â sel ajal hindas Tom kolmandal kohvikohvil oma sisemises CMS-is huvi pĂ€rast laode seisukordaâŠ
Allikas:
Aga CMS-is eriti mĂ€ssata ei Ă”nnestunud â Tom Hunteri IP aadress blokeeriti saidi administraatorite poolt. Kuigi oleks saanud piisavalt aega, et genereerida poes boonuseid ja kaua toita oma lemmik kassi odavalt... "Ei sel korral, Dart Sidious," mĂ”tles Tom naeratades. Oleks olnud huvitav liikuda veebilehelt kliendi kohalikku vĂ”rku, kuid nĂ€ib, et need segmendid ei ole omavahel ĂŒhendatud. Nii juhtub tihti vĂ€ga suurtes ettevĂ”tetes.
PĂ€rast kĂ”iki formaalsusi varustas Tom Hunter end saadud VPN-konto ja suundus kliendi kohalikku vĂ”rku. Konto oli Active Directory domeenis, seega vĂ”is lihtsasti teha AD-dump'i â saada kogu avalik teave kasutajate ja töökeskkondade kohta.
Tom kirjutas kÀivitusprogrammi adfind ja hakkas saatma domeeni juhtimisse LDAP-pÀringuid. Filtreerides objectCategory klassi kaudu ja mÀÀrates atribuudi inimeseks. Vastus tuli sellise struktuuriga:
dn:CN=KĂŒlastaja,CN=Users,DC=domeen,DC=local
>objectClass: top
>objectClass: person
>objectClass: organizationalPerson
>objectClass: user
>cn: KĂŒlastaja
>description: SĂŒsteemi konto kĂŒlaliste juurdepÀÀsuks arvutisse vĂ”i domeeni
>distinguishedName: CN=KĂŒlastaja,CN=Users,DC=domeen,DC=local
>instanceType: 4
>whenCreated: 20120228104456.0Z
>whenChanged: 20120228104456.0ZLisaks oli palju muud kasulikku teavet, kuid kĂ”ige huvitavam oli vĂ€ljadel >description: >description. See on kommentaar kontole â tegelikult mugav koht, et hoida vĂ€ikseid mĂ€rkmeid. Kuid kliendi administraatorid arvasid, et ka paroolid vĂ”ivad seal rahulikult olla. Kellele, lĂ”puks, vĂ”ivad kĂ”ik need vĂ€heolulised teenusekontod huvi pakkuda? SeetĂ”ttu olid Tomi saadud kommentaarid jĂ€rgmised:
Loodud Administraatori poolt, 2018.11.16 7po!*VqnEi pea olema geenius, et mĂ”ista, milleks lĂ”pus olev kombinatsioon kasulik on. Oli vaja suure vastusefaili parsimist KDs vĂ€ljaga >description: ja siin nad on â 20 paar login-parool. Peaaegu poolel neist on RDP-kasutusĂ”igused. Tore alguspunkt, aeg rĂŒnnakujĂ”ud jagada.
VÔrgukeskkond
«Baskerville'i koerte» jagatavad ressursid meenutasid suurt linna kogu selle kaoses ja ettearvamatuses. User ja RDP profiilidega oli Tom Hunter selles linnas kerjuse poisike, kuid isegi tema jÔudis palju nÀha lÀbi turvaveebide sÀravate vitriinide.
Osalused failiserverid, raamatupidamiskontod ja isegi seotud skriptid â kĂ”ik see oli avalikustatud. Ăhes sellises skriptis leidis Tom MS SQL-hashi ĂŒhe kasutaja kohta. Natuke bruteforce'i vĂ”lu ja kasutaja hash muutus tavalise tekstiga parooliks. AitĂ€h John The Ripper ja Hashcat.

See vĂ”ti pidi sobima mingisse kirstu. Kirst leiti ja lisaks oli sellega seotud veel kĂŒmme 'kirstu'. Ja kuues neist sisaldas... superkasutaja Ă”igusi, nt authority sĂŒsteem! Kahel neist Ă”nnestus kĂ€ivitada salvestatud protseduur xp_cmdshell ja saata cmd-kĂ€ske Windowsisse. Mida veel soovida?
Domeenikontrollerid
Teise löögi valmistab Tom Hunter domeenikontrollerite jaoks. Baskerville'i koerte vĂ”rgus oli neid kolm â vastavalt territoriaalselt lahusolevatele serveritele. Igal domeenikontrolleril on avalik kaust, nagu avatud vitriin poes, mille juures tiirutab sama kerjamine poiss Tom.
Ja seekord oli noormeest taas Ă”nne â vitriinilt unustati eemaldada skript, kus oli kĂ”vasti sisse kirjutatud kohaliku serveri administraatori parool. Nii et tee domeeni kontrollijasse oli avatud. Tere tulemast, Tom!
Siin oli vĂ€lja vĂ”etud , mis kasutas Ă€ra mitmeid domeeni administraatoreid. Tom Hunter sai ligipÀÀsu kĂ”igile kohaliku vĂ”rguga seotud masinatele, ja kuratlik naer hirmutas naaberkohvris olevat kassi minema. See tee oli lĂŒhem, kui oodati.
EternalBlue
MĂ€lu WannaCry ja Petya kohta elab endiselt pentestijate mĂ”tetes, kuid mĂ”ned administraatorid paistavad olevat unustanud krĂŒptoraha rĂŒndajad teiste Ă”htuste uudiste voos. Tom leidis kolm sĂ”lme, millel oli SMB protokolli haavatavus â CVE-2017-0144 vĂ”i EternalBlue. Just see haavatavus vĂ”imaldas WannaCry ja Petya krĂŒptoraha levikut, haavatavus, mis vĂ”imaldab sĂ”lmes tĂ€ita suvalist koodi. Ăhel haavataval sĂ”lmel oli domeeni administraatori seanss â ârakenda ja saaâ. Mis sa teed, aeg ei ole kĂ”iki Ă”petanud.

âBaskervilleâi koerâ
Infotehnoloogia klassikud armastavad korduvalt öelda, et iga sĂŒsteemi kĂ”ige nĂ”rgem koht on inimene. Kas olete mĂ€rganud, et ĂŒlaltoodud pealkiri ei vasta poe nimele? VĂ”ib-olla ei ole kĂ”ik nii tĂ€helepanelikud.
Parimates kalameeste traditsioonides registreeris Tom Hunter domeeni, mis erineb ĂŒhe tĂ€he vĂ”rra 'Baskerville'i koerte' domeenist. Selle domeeni e-posti aadress jĂ€ljendas poe infotehnoloogia teenistuse aadressi. Nelja pĂ€eva jooksul, kella 16:00â17:00, saadeti 360 valeaadressilt selliseid kirju:

Omaenda laiskus pÀÀstis ilmselt töötajate massilisest paroole kaotamisest. 360 kirjast avati vaid 61 â turvateenistust ei teata eriti palju. Edasi lĂ€ks aga lihtsamaks.

Phishing'i leht
46 inimest klĂ”psas lingil ja peaaegu pool â 21 töötajat â ei vaadanud aadressiribal ja sisestasid rahulikult oma kasutajanimesid ja paroole. Hea saak, Tom.

Wi-Fi vÔrk
NĂŒĂŒd ei pidanud Tom Hunter lootma kassi abi peale. Ta viskas oma vanasse sedaani paar rauatĂŒkki ja suundus Baskerville'i koerte kantseleist lĂ€bi. Tema visiiti ei olnud kooskĂ”lastatud: Tom soovib proovida kliendi Wi-Fi-d. Ărikeskuse parklas leidus mĂ”ned vabad kohad, mis sobisid sihtvĂ”rgu piiridesse. Tundub, et tema piirangutest ei mĂ”eldud eriti â nagu oleks administraatorid juhuslikult lisanud tĂ€iendavaid punkte igasuguste nĂ”udmiste peale nĂ”rgema wi-fi osas.
Kuidas töötab WPA/WPA2 PSK kaitse? KrĂŒpteerimine juurdepÀÀsupunkti ja klientide vahel toimub eelneva seansi vĂ”tme - Pairwise Transient Key (PTK) kaudu. PTK kasutab eesregistreeritud vĂ”tit ja viit muud parameetrit - SSID, autentimise nissani (ANounce), vajalikku nissani (SNounce), juurdepÀÀsupunkti ja kliendi MAC-aadresse. Tom tabas kĂ”ik viis parameetrit ja nĂŒĂŒd jĂ€i puudu vaid eesregistreeritud vĂ”ti.

Hashcat utiliit suutis selle puuduva lĂŒli umbes 50 minutiga tagasi tuua â ja meie kangelane leidis end kĂŒlalisvĂ”rgust. Sealt oli juba vĂ”imalik nĂ€ha töökeskkonda â kummalisel kombel suutsid Tom seal parooliga hakkama saada vaid ĂŒheksa minutiga. Ja kĂ”ike seda tegi ta parkimisest lahkumata, ilma igasuguste VPN-idega. Töökeskkond avas meie kangelasest hirmuĂ€ratavad vĂ”imalused, kuid ta⊠ei suutnud kaarte kauplusesse boonuseid lisada.
Tom tegi pausi, vaatas kella, viskas paar rahatĂ€it lauale ja, hĂŒvasti jĂ€ttes, lahkus kohvikust. VĂ”ib-olla uus pentest, vĂ”i Ă€kki midagi muud... tuli talle kirjutada...
Allikas: habr.com
