1. Sissejuhatus
Ettevõtted, kellel ei olnud korraldatud kaugjuurdepääsu süsteeme, seadistasid neid äärmuslikul kiirusel umbes paar kuud tagasi. Mitte kõik administraatorid ei olnud selliseks ''kuumuseks'' valmis, mille tulemusena tekkisid turvaaukudega seotud probleemid: vale konfiguratsioon teenustes või isegi aegunud tarkvaraversioonide installimine, kus oli varem avastatud haavatavusi. Mõned on juba tasunud selle eest, teistel on rohkem õnne, kuid järeldused peaksid kindlasti olema tehtud kõigile. Uue taseme lojaalsus kaug- ja kodutööle on dramaatiliselt kasvanud ning üha enam ettevõtteid käsitleb kaug- ja kodutööd sobiva formaadina püsivalt.
Nii et kaugjuurdepääsu tagamiseks on palju võimalusi: erinevad VPN-id, RDS ja VNC, TeamViewer ja teised. Administraatoritel on valikut, mis põhineb ettevõtte võrguehituse ja seadmete eripäradel. Kõige populaarsemad lahendused on siiski VPN-id, kuid paljud väikesed ettevõtted valivad RDS-i (Remote Desktop Services), kuna need on lihtsamad ja kiiremalt seadistatavad.
Selles artiklis räägime lähemalt RDS-i turvalisusest. Teeme lühikese ülevaate teadaolevatest haavatavustest ning arutame mitmeid rünnaku stsenaariume, mis põhinevad Active Directory-l. Loodame, et meie artikkel aitab kellelgi oma vigu parandada ja turvalisust tõsta.
2. Hiljutised RDS/RDP haavatavused
Iga tarkvaras on vigu ja haavatavusi, mida kurjategijad ära kasutavad, ning RDS ei ole erand. Viimasel ajal on Microsoft sageli teatanud uutest haavatavustest, mistõttu oleme otsustanud nende lühikese ülevaate koostada:
See haavatavus ohustab kasutajaid, kes ühendavad end kompromiteeritud serveriga. Kurjategija võib saada kontrolli kasutaja seadme üle või jääda süsteemi, et tagada pidev kaugjuurdepääs.
- / /
See haavat võimaldavad volitamata ründajal kaugjuhtimise teel täita serveris, millel on RDS, suvalist koodi spetsiaalselt koostatud päringu kaudu. Samuti saab neid kasutada ussidena, mis levitavad kahjulikku tarkvara, nakatades ise naabervõrgu seadmeid. Seetõttu võivad need haavatavused ohustada kogu ettevõtte võrku, kusjuures ainus kaitse on õigeaegne uuendamine.
Kaugjuhtimise tarkvara on saanud suurenenud tähelepanu nii teadlastelt kui ka ründajatelt, mistõttu võime varsti kuulda uutest sarnastest haavatavustest.
Hea uudis on see, et mitte kõikide haavatavuste jaoks ei ole avalikke eksploite. Halbadest uudistest tulenevalt ei ole ründajale, kellel on teadmised, keeruline kirjutada haavatavuse eksploiti tema kirjelduse põhjal või kasutada selliseid tehnikaid nagu Patch Diffing (millest meie kolleegid on kirjutanud ). Seetõttu soovitame regulaarselt tarkvara uuendada ja jälgida uute avastatud haavatavuste teadet.
3. Rünnakud
Läheme artikli teise ossa, kus näitame, kuidas rünnakud Active Directory põhjal üles ehitatud võrguinfrastruktuuri vastu algavad.
Kasutatud meetodid on rakendatavad järgmise ründaja mudeli jaoks: kurjategija, kellel on kasutajakonto ja juurdepääs Remote Desktop Gateway'le — terminaliserverile (see on sageli kergesti ligipääsetav näiteks välisest võrgust). Rakendades neid meetodeid, suudab kurjategija jätkata rünnakut infrastruktuurile ning kinnistada oma kohalolekut võrgus.
Võrgu konfiguratsioon võib igal konkreetsel juhul erineda, kuid kirjeldatud meetodid on üsna universaalsed.
Näited piiratud keskkonnast väljapääsemiseks ja privileegide tõstmiseks
Kui kurjategijal on juurdepääs Remote Desktop Gateway'le, peab ta tõenäoliselt silmitsi seisma mingi piiratud keskkonnaga. Terminaliserverisse sisse logimisel käivitatakse seal rakendus: Remote Desktop protokolli ühendamise aken sisemistele ressurssidele, failihaldur, office paketid või mõni muu tarkvara.
Ründe on ründajana saada ligipääs käsu täitmisele, st cmd või powershelli käivitamisele. Sellega võivad aidata mitmed klassikalised tehnikaid Windowsi "liivakastist" põgenemiseks. Vaatleme neid lähemalt.
Valik 1. Kurjategijal on juurdepääs Remote Desktopi aknale Remote Desktop Gateway raames:

Avatakse menüü "Show Options". Ilmuvad valikud ühenduse konfiguratsioonifailide manipuleerimiseks:

Selle akna kaudu on võimalik probleemideta pääseda Failihaldurisse, vajutades mõnele "Open" või "Save" nupule:

Avatakse Failihaldur. Selle "aadressirida" võimaldab käivitada lubatud täidetavaid faile ning näidata failisüsteemi. See võib ründaja jaoks olla kasulik, kui süsteemi kettad on peidetud ja neile otsene juurdepääs on võimatu:

→
Sarnast stsenaariumi saab korrata, näiteks Microsoft Office'i paketi Exceli kaugkasutuse puhul.
→
Lisaks ei tohi unustada makrosid, mida kasutatakse selles kontoripaketis. Meie kolleegid on käsitlenud makrode turvaprobleeme. .
Variant 2. Kasutades samu sisendeid nagu eelnevas variandis, käivitab ründaja mitu ühendust kauglaudadega sama konto alla. Taaskäivitamisel katkestatakse esimene ja ekraanile ilmub veateade. Selle akna abinupp kutsub esile Internet Exploreri serveris, mille järel saab ründaja minna Failihaldurisse.
→
Variant 3. Kui täpsustatud piirangud käivitatavate failide käivitamiseks, võib ründaja sattuda olukorda, kus rühmapoliitikad keelavad cmd.exe täidesaatva käitamise administraatori poolt.
On võimalus sellest kõrvale hiilida, käivitades bat-faili kauglaudadega, mille sisu on kujul cmd.exe /K . Cmd-i käivitamise viga ja bat-faili eduka täitmise näide on toodud alloleval joonisel.

Variant 4. Rakenduste käivitamise keelamine failide nimede mustade nimekirjade abil ei ole kuldje, neid saab kõrvale hiilida.
Vaatame järgmise stsenaariumi: oleme piiratud juurdepääs käsureale, keelanud Internet Explorer ja PowerShelli käivitamise rühmapoliitikate kaudu. Ründaja proovib avada abi - mingit vastust ei tule. Proovib käivitada PowerShelli konteksti menüüst, mis kutsub välja Shift-klahvi vajutamisega - teade administraatori käivitamisest keeldumisest. Proovib käivitada PowerShelli aadressiribal - jälle ei tule mingit vastust. Kuidas sellest piirangust mööda hiilida?
Piisab, kui kopeerida powershell.exe fail C:WindowsSystem32WindowsPowerShellv1.0 kaustast kasutaja kausta, muuta nimeks, mis erineb powershell.exe-st, ja seejärel on käivitamise võimalus olemas.
Vaikimisi, kui ühendate kaug töölauaga, antakse juurdepääs kliendi kohalikule kettale, kust ründaja saab kopeerida powershell.exe ja pärast ümbernimetamist käivitada.
→
Oleme välja toonud vaid mõned viisid piirangute ületamiseks, stsenaariume saab veel palju välja mõelda, kuid kõik need ühendab pääs Windowsi Failihaldurile. Rakendusi, mis kasutavad Windowsi standardseid failide töötlemise vahendeid, on palju ning piiratud keskkonda asetades saab rakendada sarnaseid tehnikaid.
4. Soovitused ja kokkuvõtted
Nagu me näeme, on isegi piiratud keskkonnas rünnaku arenguks ruumi. Siiski on võimalik ründaja elu keeruliseks muuta. Anname välja üldised soovitused, mis võivad olla kasulikud nii meie käsitletud variantides kui ka muudes olukordades.
- Piirake programmide käivitamist mustade/valgete nimekirjadega, kasutades grupipoliitikaid.
Samuti jääb enamikul juhtudel võimalus koodi käivitamiseks. Soovitame tutvuda projektiga , et saada teadlikuks dokumenteerimata meetoditest failide manipuleerimiseks ja koodi täitmiseks süsteemis.
Soovitame kombineerida mõlemat tüüpi piiranguid: näiteks saab lubada Microsofti poolt allkirjastatud täitmisfailide käivitamist, kuid piirata cmd.exe käivitamist. - Keelake Internet Explorer'iga seotud seadetetab (seda saab teha kohalikult registris).
- Keelake regedit kaudu Windowsi sisseehitatud abi kutse.
- Keelake kohalike kettate montimine kaugühenduste jaoks, kui see piirang ei ole kasutajate jaoks kriitiline.
- Piirake kohalike kettate ligipääsu kaugmasinasse, jättes ligipääsu vaid kasutajakataloogidele.
Loodame, et see oli teile vähemalt huvitav ja loodame, et see artikkel aitab muuta teie ettevõtte kaugteenuseid turvalisemaks.
Allikas: habr.com
