Kaugdesktopi vaatamine rĂŒndaja silmade lĂ€bi

1. Sissejuhatus

EttevĂ”tted, kellel ei olnud korraldatud kaugjuurdepÀÀsusĂŒsteeme, kĂ€ivitasid need ÀÀrmuslikus korras paar kuud tagasi. Mitte kĂ”ik administraatorid ei olnud selliseks “kuumuseks” valmis, mille tulemusena tekkis turvalisuse puudujÀÀke: teenuste vale konfigureerimine vĂ”i isegi vanade, eelnevalt tuvastatud haavatavustega tarkvaraversioonide installimine. MĂ”ned neist puudujÀÀkidest on juba ööbikuna tagasi tulnud, teised said rohkem Ă”nne, kuid jĂ€reldusi peaks tegema kindlasti kĂ”ik. Loyaliteet kaug töötamise suhtes on mitmekordselt kasvanud ja ĂŒha rohkem ettevĂ”tteid aktsepteerib kaugjuhtimist pĂŒsiva vormina.

Nii et kaugjuurdepÀÀsu tagamiseks on palju vÔimalusi: erinevad VPN-id, RDS ja VNC, TeamViewer ja teised. Administratoritel on valida, tuginedes ettevÔtte vÔrgustiku ja seadmete spetsiifikale. KÔige populaarsemad jÀÀvad VPN-lahendused, kuid paljud vÀikesed ettevÔtted valivad RDS (Remote Desktop Services), kuna need on lihtsamad ja kiiremad rakendada.

Selles artiklis rÀÀgime pĂ”hjalikumalt RDS turvalisusest. Teeme lĂŒhiĂŒlevaate tuntud haavatavustest ning arutame mitu rĂŒnnaku stseeni, mis on suunatud Active Directory pĂ”hisele vĂ”rguinfrastruktuurile. Loodame, et meie artikkel aitab kellelgi esitada Ă”igeid ettepanekuid ja suurendada turvalisust.

2. Hiljutised RDS/RDP haavatavused

Iga tarkvara sisaldab vigu ja haavatavusi, mida kĂ€tkeb pahausklikud, ja RDS ei ole erandiks. Viimasel ajal on Microsoft sageli teatanud uutest haavatavustest, oleme otsustanud neist teha lĂŒhiĂŒlevaate:

See haavatavus ohustab kasutajaid, kes ĂŒhenduvad kompromiteeritud serveriga. RĂŒndaja vĂ”ib saada kontrolli kasutaja seadme ĂŒle vĂ”i jÀÀda sĂŒsteemi, et omada pĂŒsivat kaugjuurdepÀÀsu.

See haavatavuste rĂŒhm vĂ”imaldab volitamata rĂŒndajal kaugest sooritada vale moodustatud pĂ€ringu abil kĂ€ituda RDS serveris. Neid saab kasutada ka usside — pahatahtliku tarkvara, mis nakatab kĂ”rvalasuvad seadmed vĂ”rgus iseseisvalt, loomiseks. Seega vĂ”ivad need haavatavused ohustada kogu ettevĂ”tte vĂ”rku, ja ainsaks pÀÀsteks on Ă”igel ajal vĂ€rskendamine.

KaugjuurdepÀÀsu tarkvara on saanud ĂŒha rohkem tĂ€helepanu nii uurijate kui ka kurjategijate seas, seetĂ”ttu vĂ”ime varsti kuulda uutest sarnastest haavatavustest.

Hea uudis on see, et mitte kÔikidele haavatavustele ei ole avalikke eksploitte saadaval. Halb uudis on see, et eksperdiga kurjategijal ei tohiks olla raske haavatavuse eksploitimiseks kirjutada eksploit, olgu selleks siis kirjelduse pÔhjal vÔi kasutades selliseid tehnikaid nagu Patch Diffing (millest meie kolleegid on kirjutanud artiklis). SeetÔttu soovitame regulaarselt tarkvara uuendada ja jÀlgida uusi teatiseid avastatud haavatavuste kohta.

3. RĂŒnnakud

Liigume artikli teise ossa, kus nĂ€itame, kuidas algavad rĂŒnnakud Active Directory pĂ”histesse vĂ”rguinfrastruktuuridesse.

Kirjeldatud meetodid on rakendatavad jĂ€rgmise rĂŒndaja mudeli jaoks: kurjategija, kes omab kasutajakontot ja juurdepÀÀsu Remote Desktop Gateway'le - terminaliserverile (mida sageli saab nĂ€iteks vĂ€lisest vĂ”rgust). Nende meetodite rakendamisel suudab kurjategija jĂ€tkata rĂŒnnakut infrastruktuurile ja kinnistada oma kohalolekut vĂ”rgus.

VĂ”rgu konfiguratsioon erinevates juhtumites vĂ”ib erineda, kuid kirjeldatud tehnikad on ĂŒsna universaalsed.

NÀited piiratud keskkonnast vÀljumisest ja privileegide tÔstmisest

Remote Desktop Gateway'le juurdepÀÀsu korral seisab kurjategija tĂ”enĂ€oliselt silmitsi teatud piiratud keskkonnaga. Terminaliserverisse ĂŒhendudes kĂ€ivitatakse rakendus: Remote Desktopi ĂŒhenduse aken sisevahenditele, failihaldur, bĂŒrootarkvara vĂ”i mĂ”ni muu tarkvara.

RĂŒnnaku eesmĂ€rk on saavutada juurdepÀÀs kĂ€skude kĂ€itamisele, see tĂ€hendab cmd vĂ”i powershelli kĂ€ivitamisele. Sellele vĂ”ivad kaasa aidata mitmed klassikalised Windowsi “liivakastist” pĂ”genemise tehnikad. Vaadakem neid jĂ€rgmises osas.

Variant 1. Kurjategijal on juurdepÀÀs Remote Desktopi ĂŒhenduse aknasse Remote Desktop Gateway raames:

Kaugdesktopi vaatamine rĂŒndaja silmade lĂ€bi

Avaneb menĂŒĂŒ “Show Options”. Kuvatakse valikud ĂŒhenduse konfiguratsioonifailide manipuleerimiseks:

Kaugdesktopi vaatamine rĂŒndaja silmade lĂ€bi

Selles aknas on vĂ”imalik probleemideta pÀÀseda Failihaldurisse, vajutades mĂ”nda nupule “Open” vĂ”i “Save”:

Kaugdesktopi vaatamine rĂŒndaja silmade lĂ€bi

Avatud File Explorer. Selle „aadressiriba” kaudu on vĂ”imalik kĂ€ivitada lubatud tĂ€idetavaid faile ning ka failisĂŒsteemi loendit. See vĂ”ib olla rĂŒndajale kasulik juhul, kui sĂŒsteemsed kettad on varjatud ja neile otsene juurdepÀÀs on vĂ”imatu:

Kaugdesktopi vaatamine rĂŒndaja silmade lĂ€bi

→ Demovideo

Sarnast stsenaariumi on vÔimalik taastada nÀiteks Microsoft Office'i paketi Exceli kaugkasutamise ajal.

→ Demovideo

Lisaks ei tohi unustada ka makrosid, mida selles kontoripaketis kasutatakse. Meie kolleegid on arutanud makrode turbeprobleemi selles artiklis.

Option 2. Kasutades samu sisendandmeid nagu eelmisel juhul, kĂ€ivitab rĂŒndaja mitu kaugliidest ĂŒhendust sama konto alla. TaaskĂ€ivitusel suletakse esimene ĂŒhendus ja ekraanile ilmub veateade. Selle akna abifunktsioon kĂ€ivitab serveris Internet Exploreri, pĂ€rast mida suudab rĂŒndaja navigeerida File Explorerisse.

→ Demovideo

Variant 3. Kui tĂ€idetavate failide kĂ€ivitamisele on seatud piirangud, vĂ”ib rĂŒndaja sattuda olukorda, kus grupipoliitikad keelavad cmd.exe kĂ€ivitamise administraatorina.

On olemas viis seda kÔrvale hiilida, kÀivitades bat-faili kaugliidese kaudu sisu kujul cmd.exe /K . Cmd-i kÀivitamisel esinev tÔrge ja bat-faili eduka tÀitmise nÀide on toodud alloleval joonisel.

Kaugdesktopi vaatamine rĂŒndaja silmade lĂ€bi

Variant 4. Rakenduste kÀivitamise keeldude kehtestamine tÀidetavate failide nimede pÔhjal ei ole panacea, neid saab kÔrvale hiilida.

KĂ€sitleme jĂ€rgmist stsenaariumi: oleme keelanud juurdepÀÀsu kĂ€sureale, keelanud Internet Exploreri ja PowerShelli kĂ€ivitamise grupipoliitikate abil. RĂŒndaja ĂŒritab kutsuda abi – pole mingit tagasisidet. Üritab kĂ€ivitada PowerShelli kontekstimenĂŒĂŒ kaudu, mis kutsutakse esile allhoidmisega – teade, et kĂ€ivitamine on blokeeritud administraatori poolt. Üritab kĂ€ivitada PowerShelli aadressiriba kaudu – taas pole mingit tagasisidet. Kuidas piirangut kĂ”rvaldada?

Piisab, kui kopeerida powershell.exe kaustast C:WindowsSystem32WindowsPowerShellv1.0 kasutaja kausta, muuta nimi erinevaks kui powershell.exe ja kÀivitamise vÔimalus avaneb.

Vaikimisi, kui ĂŒhendate kaugliidese kaudu, antakse juurdepÀÀs kliendi lokaalsetele ketastele, kust rĂŒndaja saab kopeerida powershell.exe ja pĂ€rast ĂŒmbernimetamist kĂ€ivitada.

→ Demovideo

Oleme esitanud vaid mĂ”ned viisi piirangute ĂŒletamiseks; tulevikus vĂ”ib ĂŒlesanne tulla veel palju, kuid neid ĂŒhendab kĂ”ikide jaoks pÀÀs Windowsi File Explorerisse. Rakendusi, mis kasutavad Windowsi standardseid viise failide töötlemiseks, on palju, ja kui viia need piiratud keskkonda, saab rakendada sarnaseid tehnikaid.

4. Soovitused ja jÀreldus

Nagu nĂ€eme, on isegi piiratud keskkonnas rĂŒnnaku jaoks arenguruumi. Kuid rĂŒndaja elu vĂ”ib raskendada. Toome vĂ€lja ĂŒldised soovitused, mis on kasulikud nagu meie kĂ€sitletud variantides, nii ka muudel juhtudel.

  • Piirake programmide kĂ€ivitamist mustade / valgete loenditega, kasutades grupipoliitikaid.
    Kuid enamikul juhtudel jÀÀb vĂ”imalus koodi kĂ€ivitamiseks alles. Soovitame tutvuda projektiga LOLBAS, et saada ĂŒlevaade dokumenteerimata viisidest failide manipuleerimiseks ja koodi kĂ€itamiseks sĂŒsteemis.
    Soovitame kombineerida mĂ”lemat tĂŒĂŒpi piiranguid: nĂ€iteks vĂ”ite lubada Microsofti poolt allkirjastatud tĂ€idetavate failide kĂ€ivitamise, kuid piirata cmd.exe kĂ€ivitamist.
  • Keelake Internet Explorer'i seadete vahekaartide aktiveerimine (seda saab teha kohapeal registris).
  • Keelake Windowsi sisseehitatud abifunktsiooni kĂ€ivitamine regedit'i kaudu.
  • Keelake kohalike ketaste mountimine kaugĂŒhenduste jaoks, kui see piirang ei ole kasutajatele kriitiline.
  • Piirake juurdepÀÀsu kaugmasina lokaalsetele ketastele, jĂ€ttes juurdepÀÀsu ainult kasutaja kaustadele.

Loodame, et see oli teile vĂ€hemalt huvitav ja maksimaalselt — see artikkel aitab teie ettevĂ”tte kaugtegevust turvalisemaks muuta.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster