Kaugjuhtimispuldi vaade rĂŒndaja silmade lĂ€bi

1. Sissejuhatus

EttevĂ”tted, kellel ei olnud korraldatud kaugjuurdepÀÀsu sĂŒsteeme, seadistasid neid ÀÀrmuslikul kiirusel umbes paar kuud tagasi. Mitte kĂ”ik administraatorid ei olnud selliseks ''kuumuseks'' valmis, mille tulemusena tekkisid turvaaukudega seotud probleemid: vale konfiguratsioon teenustes vĂ”i isegi aegunud tarkvaraversioonide installimine, kus oli varem avastatud haavatavusi. MĂ”ned on juba tasunud selle eest, teistel on rohkem Ă”nne, kuid jĂ€reldused peaksid kindlasti olema tehtud kĂ”igile. Uue taseme lojaalsus kaug- ja kodutööle on dramaatiliselt kasvanud ning ĂŒha enam ettevĂ”tteid kĂ€sitleb kaug- ja kodutööd sobiva formaadina pĂŒsivalt.

Nii et kaugjuurdepÀÀsu tagamiseks on palju vÔimalusi: erinevad VPN-id, RDS ja VNC, TeamViewer ja teised. Administraatoritel on valikut, mis pÔhineb ettevÔtte vÔrguehituse ja seadmete eripÀradel. KÔige populaarsemad lahendused on siiski VPN-id, kuid paljud vÀikesed ettevÔtted valivad RDS-i (Remote Desktop Services), kuna need on lihtsamad ja kiiremalt seadistatavad.

Selles artiklis rÀÀgime lĂ€hemalt RDS-i turvalisusest. Teeme lĂŒhikese ĂŒlevaate teadaolevatest haavatavustest ning arutame mitmeid rĂŒnnaku stsenaariume, mis pĂ”hinevad Active Directory-l. Loodame, et meie artikkel aitab kellelgi oma vigu parandada ja turvalisust tĂ”sta.

2. Hiljutised RDS/RDP haavatavused

Iga tarkvaras on vigu ja haavatavusi, mida kurjategijad Ă€ra kasutavad, ning RDS ei ole erand. Viimasel ajal on Microsoft sageli teatanud uutest haavatavustest, mistĂ”ttu oleme otsustanud nende lĂŒhikese ĂŒlevaate koostada:

See haavatavus ohustab kasutajaid, kes ĂŒhendavad end kompromiteeritud serveriga. Kurjategija vĂ”ib saada kontrolli kasutaja seadme ĂŒle vĂ”i jÀÀda sĂŒsteemi, et tagada pidev kaugjuurdepÀÀs.

See haavat vĂ”imaldavad volitamata rĂŒndajal kaugjuhtimise teel tĂ€ita serveris, millel on RDS, suvalist koodi spetsiaalselt koostatud pĂ€ringu kaudu. Samuti saab neid kasutada ussidena, mis levitavad kahjulikku tarkvara, nakatades ise naabervĂ”rgu seadmeid. SeetĂ”ttu vĂ”ivad need haavatavused ohustada kogu ettevĂ”tte vĂ”rku, kusjuures ainus kaitse on Ă”igeaegne uuendamine.

Kaugjuhtimise tarkvara on saanud suurenenud tĂ€helepanu nii teadlastelt kui ka rĂŒndajatelt, mistĂ”ttu vĂ”ime varsti kuulda uutest sarnastest haavatavustest.

Hea uudis on see, et mitte kĂ”ikide haavatavuste jaoks ei ole avalikke eksploite. Halbadest uudistest tulenevalt ei ole rĂŒndajale, kellel on teadmised, keeruline kirjutada haavatavuse eksploiti tema kirjelduse pĂ”hjal vĂ”i kasutada selliseid tehnikaid nagu Patch Diffing (millest meie kolleegid on kirjutanud artiklis). SeetĂ”ttu soovitame regulaarselt tarkvara uuendada ja jĂ€lgida uute avastatud haavatavuste teadet.

3. RĂŒnnakud

LĂ€heme artikli teise ossa, kus nĂ€itame, kuidas rĂŒnnakud Active Directory pĂ”hjal ĂŒles ehitatud vĂ”rguinfrastruktuuri vastu algavad.

Kasutatud meetodid on rakendatavad jĂ€rgmise rĂŒndaja mudeli jaoks: kurjategija, kellel on kasutajakonto ja juurdepÀÀs Remote Desktop Gateway'le — terminaliserverile (see on sageli kergesti ligipÀÀsetav nĂ€iteks vĂ€lisest vĂ”rgust). Rakendades neid meetodeid, suudab kurjategija jĂ€tkata rĂŒnnakut infrastruktuurile ning kinnistada oma kohalolekut vĂ”rgus.

VĂ”rgu konfiguratsioon vĂ”ib igal konkreetsel juhul erineda, kuid kirjeldatud meetodid on ĂŒsna universaalsed.

NÀited piiratud keskkonnast vÀljapÀÀsemiseks ja privileegide tÔstmiseks

Kui kurjategijal on juurdepÀÀs Remote Desktop Gateway'le, peab ta tĂ”enĂ€oliselt silmitsi seisma mingi piiratud keskkonnaga. Terminaliserverisse sisse logimisel kĂ€ivitatakse seal rakendus: Remote Desktop protokolli ĂŒhendamise aken sisemistele ressurssidele, failihaldur, office paketid vĂ”i mĂ”ni muu tarkvara.

RĂŒnde on rĂŒndajana saada ligipÀÀs kĂ€su tĂ€itmisele, st cmd vĂ”i powershelli kĂ€ivitamisele. Sellega vĂ”ivad aidata mitmed klassikalised tehnikaid Windowsi "liivakastist" pĂ”genemiseks. Vaatleme neid lĂ€hemalt.

Valik 1. Kurjategijal on juurdepÀÀs Remote Desktopi aknale Remote Desktop Gateway raames:

Kaugjuhtimispuldi vaade rĂŒndaja silmade lĂ€bi

Avatakse menĂŒĂŒ "Show Options". Ilmuvad valikud ĂŒhenduse konfiguratsioonifailide manipuleerimiseks:

Kaugjuhtimispuldi vaade rĂŒndaja silmade lĂ€bi

Selle akna kaudu on vÔimalik probleemideta pÀÀseda Failihaldurisse, vajutades mÔnele "Open" vÔi "Save" nupule:

Kaugjuhtimispuldi vaade rĂŒndaja silmade lĂ€bi

Avatakse Failihaldur. Selle "aadressirida" vĂ”imaldab kĂ€ivitada lubatud tĂ€idetavaid faile ning nĂ€idata failisĂŒsteemi. See vĂ”ib rĂŒndaja jaoks olla kasulik, kui sĂŒsteemi kettad on peidetud ja neile otsene juurdepÀÀs on vĂ”imatu:

Kaugjuhtimispuldi vaade rĂŒndaja silmade lĂ€bi

→ Demonstroosion video

Sarnast stsenaariumi saab korrata, nÀiteks Microsoft Office'i paketi Exceli kaugkasutuse puhul.

→ Demonstroosion video

Lisaks ei tohi unustada makrosid, mida kasutatakse selles kontoripaketis. Meie kolleegid on kÀsitlenud makrode turvaprobleeme. artiklis.

Variant 2. Kasutades samu sisendeid nagu eelnevas variandis, kĂ€ivitab rĂŒndaja mitu ĂŒhendust kauglaudadega sama konto alla. TaaskĂ€ivitamisel katkestatakse esimene ja ekraanile ilmub veateade. Selle akna abinupp kutsub esile Internet Exploreri serveris, mille jĂ€rel saab rĂŒndaja minna Failihaldurisse.

→ Demonstroosion video

Variant 3. Kui tĂ€psustatud piirangud kĂ€ivitatavate failide kĂ€ivitamiseks, vĂ”ib rĂŒndaja sattuda olukorda, kus rĂŒhmapoliitikad keelavad cmd.exe tĂ€idesaatva kĂ€itamise administraatori poolt.

On vÔimalus sellest kÔrvale hiilida, kÀivitades bat-faili kauglaudadega, mille sisu on kujul cmd.exe /K . Cmd-i kÀivitamise viga ja bat-faili eduka tÀitmise nÀide on toodud alloleval joonisel.

Kaugjuhtimispuldi vaade rĂŒndaja silmade lĂ€bi

Variant 4. Rakenduste kÀivitamise keelamine failide nimede mustade nimekirjade abil ei ole kuldje, neid saab kÔrvale hiilida.

Vaatame jĂ€rgmise stsenaariumi: oleme piiratud juurdepÀÀs kĂ€sureale, keelanud Internet Explorer ja PowerShelli kĂ€ivitamise rĂŒhmapoliitikate kaudu. RĂŒndaja proovib avada abi - mingit vastust ei tule. Proovib kĂ€ivitada PowerShelli konteksti menĂŒĂŒst, mis kutsub vĂ€lja Shift-klahvi vajutamisega - teade administraatori kĂ€ivitamisest keeldumisest. Proovib kĂ€ivitada PowerShelli aadressiribal - jĂ€lle ei tule mingit vastust. Kuidas sellest piirangust mööda hiilida?

Piisab, kui kopeerida powershell.exe fail C:WindowsSystem32WindowsPowerShellv1.0 kaustast kasutaja kausta, muuta nimeks, mis erineb powershell.exe-st, ja seejÀrel on kÀivitamise vÔimalus olemas.

Vaikimisi, kui ĂŒhendate kaug töölauaga, antakse juurdepÀÀs kliendi kohalikule kettale, kust rĂŒndaja saab kopeerida powershell.exe ja pĂ€rast ĂŒmbernimetamist kĂ€ivitada.

→ Demonstroosion video

Oleme vĂ€lja toonud vaid mĂ”ned viisid piirangute ĂŒletamiseks, stsenaariume saab veel palju vĂ€lja mĂ”elda, kuid kĂ”ik need ĂŒhendab pÀÀs Windowsi Failihaldurile. Rakendusi, mis kasutavad Windowsi standardseid failide töötlemise vahendeid, on palju ning piiratud keskkonda asetades saab rakendada sarnaseid tehnikaid.

4. Soovitused ja kokkuvÔtted

Nagu me nĂ€eme, on isegi piiratud keskkonnas rĂŒnnaku arenguks ruumi. Siiski on vĂ”imalik rĂŒndaja elu keeruliseks muuta. Anname vĂ€lja ĂŒldised soovitused, mis vĂ”ivad olla kasulikud nii meie kĂ€sitletud variantides kui ka muudes olukordades.

  • Piirake programmide kĂ€ivitamist mustade/valgete nimekirjadega, kasutades grupipoliitikaid.
    Samuti jÀÀb enamikul juhtudel vĂ”imalus koodi kĂ€ivitamiseks. Soovitame tutvuda projektiga LOLBAS, et saada teadlikuks dokumenteerimata meetoditest failide manipuleerimiseks ja koodi tĂ€itmiseks sĂŒsteemis.
    Soovitame kombineerida mĂ”lemat tĂŒĂŒpi piiranguid: nĂ€iteks saab lubada Microsofti poolt allkirjastatud tĂ€itmisfailide kĂ€ivitamist, kuid piirata cmd.exe kĂ€ivitamist.
  • Keelake Internet Explorer'iga seotud seadetetab (seda saab teha kohalikult registris).
  • Keelake regedit kaudu Windowsi sisseehitatud abi kutse.
  • Keelake kohalike kettate montimine kaugĂŒhenduste jaoks, kui see piirang ei ole kasutajate jaoks kriitiline.
  • Piirake kohalike kettate ligipÀÀsu kaugmasinasse, jĂ€ttes ligipÀÀsu vaid kasutajakataloogidele.

Loodame, et see oli teile vÀhemalt huvitav ja loodame, et see artikkel aitab muuta teie ettevÔtte kaugteenuseid turvalisemaks.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster