Tomi Hunteri pĂ€evik: „Baskerville'i koer“

Lepingu allkirjastamisega viivitamine on igas suuremas firmas tavaline. Erandiks ei olnud leping Tomi Hunteri ja ĂŒhe veebipoe vahel, mis pakkus pĂ”hjalikku pentestimist. Oli vaja kontrollida nii veebisaiti, sisevĂ”rku kui ka töö-Wi-Fi-d.

Pole ĂŒllatav, et kĂ€ed sĂŒgelesid juba enne, kui kĂ”ik formaalsused olid lĂ”puni viidud. Lihtsalt saidi skaneerimine igaks juhuks, vĂ€he tĂ”enĂ€oline, et nii tuntud pood nagu „Baskerville'i koer“ lubaks endale siinkohal vigu. Paar pĂ€eva hiljem toodi Tomile siiski allkirjastatud lepingu originaal – sel ajal, kui kolmanda kohvitassi taga hindas Tom huviga laode olukorda oma sise-CMS-is


Tomi Hunteri pĂ€evik: „Baskerville'i koer“Allikas: Ehsan Taebloo

Kuid CMS-is eriti majandada ei Ă”nnestunud – Tomi Hunteri IP-aadress blokeeriti veebisaidi administreerijate poolt. Kuigi oleks olnud vĂ”imalik teenida poekardile boonuseid ja toita oma lemmik kassi pikka aega odavalt
 "Seekord mitte, Darth Sidious" – mĂ”tles Tom naeratades. Samuti oleks olnud huvitav liikuda kodulehe piirkonnast kliendi lokaalsesse vĂ”rgustikku, aga nĂ€ib, et need segmendid ei ole omavahel seotud. See juhtub tĂ”esti sagedamini vĂ€ga suurtes ettevĂ”tetes.

PĂ€rast kĂ”iki formaalsusi varustas Tom Hunter end antud VPN-konto abil ja suundus kliendi lokaalvĂ”rku. Konto kuulus Active Directory domeeni, nii et saaks lihtsalt vĂ”tta ja ilma erilise vaevata teha AD dump – lasta vĂ€lja kogu avalik teave kasutajatest ja tööjaamadest.

Tom kÀivitas utiliidi adfind ja hakkas saatma domeeni kontrollerile LDAP-pÀringuid. Objekti kategooria klassi filtriga, mÀÀrates atribuudiks isiku. Vastuseks tuli sellise struktuuriga:

dn:CN=KĂŒlastaja,CN=Users,DC=domain,DC=local
>objectClass: top
>objectClass: person
>objectClass: organizationalPerson
>objectClass: user
>cn: KĂŒlastaja
>description: Sisseehitatud konto, et anda kĂŒlalistele juurdepÀÀs arvutile vĂ”i domeenile
>distinguishedName: CN=KĂŒlastaja,CN=Users,DC=domain,DC=local
>instanceType: 4
>whenCreated: 20120228104456.0Z
>whenChanged: 20120228104456.0Z

Lisaks oli veel palju kasulikku teavet, kuid kÔige huvitavam leidus valdkonnas >description: >description. See on konto kommentaar - pÔhimÔtteliselt mugav koht, kus hoida vÀhese tÀhtsusega mÀrkmeid. Kuid kliendi administraatorid arvasid, et ka paroolid vÔivad siin rahus olla. Kellest, lÔpuks, vÔiksid kÔik need vÀhetÀhtsad teenusekontod huvi pakkuda? SeetÔttu olid Tomi saadud kommentaarid jÀrgmised:

Loodud Administraatori poolt, 2018.11.16 7po!*Vqn

Ei ole vaja olla eriline geenius, et mÔista, milleks lÔpuks kombinatsioon vajalik on. JÀi alles suure vastuse faili parsimine KD jÀrgi >description: vÀlja ja siin nad on - 20 paari kasutajanimi-parool. Peaaegu pooltel on RDP juurdepÀÀsu Ôigused. Tubli stardiplatvorm, aeg jagada sissetungijate jÔud.

VÔrgukeskkond

«Baskerville'ide koerte» jagatud kaustad meenutasid suurt linna oma kaoses ja ettearvamatuses. Kasutaja ja RDP profiilidega oli Tom Hunter selles linnas vaene poiss, kuid isegi tema jÔudis lÀbi turvaarhitektuuri sÀravate vitriinide palju nÀha.

Failiserverite osad, raamatupidamisarved ja isegi nendega seotud skriptid - kĂ”ik see oli avalikult saadaval. Ühe sellise skripti seadetes leidis Tom MS SQL-i hash'i ĂŒhe kasutaja kohta. Veidi bruteforce'i nĂ”idus ja kasutaja hash muutus tavaliseks parooliks. AitĂ€h John The Ripperile ja Hashcat'ile.

Tomi Hunteri pĂ€evik: „Baskerville'i koer“

See vĂ”ti pidi sobima mĂ”nele aardekirstule. Aardekirst leiti ja veelgi enam - sellega oli seotud veel kĂŒmme «aardekirstu». Ja kuues neist sisaldas
 superkasutaja Ă”igusi, nt authority sĂŒsteem! Kaks neist suudeti kĂ€ivitada salvestatud protseduuri xp_cmdshell ja saata cmd-kĂ€ske Windowsi. Mida veel soovida?

Domeenikontrollerid

Teise löögi valmistab Tom Hunter domeenikontrollerite suhtes. «Baskerville'ide koerte» vÔrgus oli neid kolme - vastavalt territooriumilt eemal asuvate serverite arvule. Igal domeenikontrolleril on avalik kaust, nagu avatud vitriin poes, mille kÔrval hÀngib ikka sama vaene poiss Tom.

Ja seekord vedas poisil uuesti - vitriinilt unustati Àra skript, kus oli hardcode'itud kohaliku serveri administraatori parool. Nii et tee domeenikontrollerisse oli avatud. Tere tulemast, Tom!

Siit tĂ”mmati vĂ€lja imejahuti mimikatz, mis on saanud mitme domeeni administraatori ohvriks. Tom Hunter pÀÀses ligi kĂ”igile masinatele kohalikus vĂ”rgus ja kurjakuulutav naer ajas naabri kassi kiiktoolist minema. See tee oli lĂŒhem, kui oodati.

EternalBlue

MĂ€lu WannaCryst ja Petjast elab endiselt pentesterite mĂ€lus, kuid mĂ”ned administraatorid on tundunud unustavat krĂŒptoreid teiste Ă”htuste uudiste voos. Tom avastas kolm sĂ”lme, mis olid haavatavad SMB protokolli vastu - CVE-2017-0144 ehk EternalBlue. Just see on see haavatavus, mille kaudu levitati WannaCry ja Petya krĂŒpto. See haavatavus vĂ”imaldab kĂ€ivitada suvalist koodi sĂ”lmes. Ühel haavataval sĂ”lmel oli domeeni administraatori sessioon — „kasuta Ă€ra ja saa kĂ€tte“. Mis sa teed, aeg ei ole kĂ”iki Ă”petanud.

Tomi Hunteri pĂ€evik: „Baskerville'i koer“

„Baskerville'i koer“

Infotehnoloogia klassikud armastavad öelda, et iga sĂŒsteemi kĂ”ige nĂ”rgem lĂŒli on inimene. Kas olete mĂ€rganud, et ĂŒlaltoodud pealkiri ei vasta poe nimele? VĂ”ib-olla ei ole kĂ”ik nii tĂ€helepanelikud.

Hea vanas phishingu pĂ”nevuse traditsioonis registreeris Tom Hunter domeeni, mis erineb Baskerville'i koera domeenist vaid ĂŒhe tĂ€he vĂ”rra. Selle domeeni e-posti aadress matkib poe infotehnoloogia teenistuse aadressi. Nelja pĂ€eva jooksul, ajavahemikus 16:00 kuni 17:00, saadeti 360 aadressile selline kiri vale aadressilt:

Tomi Hunteri pĂ€evik: „Baskerville'i koer“

TÔenÀoliselt pÀÀstis massilisest paroolide lekkimisest ainult töötajate enda laiskus. 360 kirjast avati vaid 61 - turvteenus ei ole vÀga populaarne. Kuid edasi oli lihtsam.

Tomi Hunteri pĂ€evik: „Baskerville'i koer“
Phishingu leht

46 inimest klÔpsas linki ja peaaegu pool - 21 töötajat - ei vaadanud aadressiriba ning sisestasid rahulikult oma kasutajanimi ja paroolid. Hea saak, Tom.

Tomi Hunteri pĂ€evik: „Baskerville'i koer“

Wi-Fi vÔrk

NĂŒĂŒd ei saanud kassi abile loota. Tom Hunter viskas oma vanasse sedaani mĂ”ned seadmed ja suundus Baskerville'i koera kontorisse. Tema visiit ei olnud kooskĂ”lastatud: Tom kavatseb testida kliendi Wi-Fi-d. Ärihoone parklas leidus mitmeid vabu kohti, mis sobisid sihtvĂ”rgu perimeetrisse. Ilmselt ei mĂ”elnud keegi selle piirangule eriti - justkui oleks administraatorid segaduses lisanud tĂ€iendavaid punkte igasuguste nĂ”uete vastuseks nĂ”rga Wi-Fi kohta.

Kuidas töötab WPA/WPA2 PSK kaitse? Andmed, mis liiguvad allksi ja klientide vahel, kaitseb sessioonieelne vĂ”ti - Pairwise Transient Key (PTK). PTK kasutab eelnevalt jagatud vĂ”tit ja viit muud parameetrit - SSID, Authenticator Nounce (ANounce), Supplicant Nounce (SNounce), juurdepÀÀsupunktide ja klientide MAC-aadresse. Tom varastas kĂ”ik viis parameetrit, ja nĂŒĂŒd puudus ainult eelnevalt jagatud vĂ”ti.

Tomi Hunteri pĂ€evik: „Baskerville'i koer“

Hashcat tööriist leidis selle puuduva lĂŒli umbes 50 minutiga - ja meie kangelane sattus kĂŒlalisvĂ”rku. Sealt oli vĂ”imalik juba nĂ€ha töövĂ”rku - kummalisel kombel sai Tom parooliga hakkama vaid ĂŒheksa minutiga. Ja kĂ”ik see ilma parkimisplatsilt lahkumata, igasugu VPN-ideta. TöövĂ”rk avas meie kangelasele tohutud vĂ”imalused kohutavateks tegevusteks, kuid ta... ei lisanud ikka veel boonuseid kaupluse kaardile.

Tom tegi pausi, vaatas kella, viskas paar paberraha lauale ja, jĂ€tnud hĂŒvasti, lahkus kohvikust. VĂ”ib-olla jĂ€rgmine pentsest, vĂ”ib-olla midagi muud. telegraafikanal mĂ”tles kirjutada...


Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster