Peidetud paroolide hÀkkimine Smbexec'i abil

Peidetud paroolide hÀkkimine Smbexec'i abil

Me regulaarselt kirjutame sellest, kuidas hĂ€kkerid tihti toetuvad kahjutu koodi hĂ€kkimise meetoditele, et vĂ€ltida avastamist. Nad sĂ”na otseses mĂ”ttes „elavad kĂŒhveldades“, kasutades Windowsi standardseid tööriistu, vĂ€ltides seelĂ€bi viirusetĂ”rjet ja muid pahatahtliku tegevuse tuvastamise utiliite. Meie, kaitsjatena, peame nĂŒĂŒd tegelema nende kavalate hĂ€kkimistehnikate kurbade tagajĂ€rgedega: korralikult asetatud töötaja vĂ”ib kasutada sama lĂ€henemist varjatud andmepiraatimiseks (ettevĂ”tte intellektuaalne omand, krediitkaartide numbri). Ja kui ta ei kiirusta, vaid töötab aeglaselt ja mĂ€rkamatult, on ÀÀrmiselt keeruline — kuid siiski vĂ”imalik, kui rakendada Ă”iget lĂ€henemist ja vastavaid tööriistu, — sellise tegevuse tuvastamine.

Teiselt poolt, ma ei tahaks demoniseerida töötajaid, sest keegi ei soovi töötada „1984“ Orwelli ettevĂ”tluskeskkonnas. Õnneks on olemas mitmeid praktilisi samme ja nippe, mis vĂ”ivad oluliselt raskendada siseringi liikmete elu. Uurime varjatud rĂŒnnaku meetodeid, mida kasutavad hĂ€kkerid ja töötajad, kellel on teatud tehniline taust. Veel hiljem arutame riski vĂ€hendamise vĂ”imalusi – uurime nii tehnilisi kui ka organisatsioonilisi tegevusviise.

Mis on vale PsExec'is?

Edward Snowden on Ă”igustatult vĂ”i Ă”igustamatult saanud siseringi andmepiraatluse sĂŒnonĂŒĂŒmiks. Muide, Ă€rge unustage vaadata seda mĂ€rkust teiste siseringi liikmete kohta, kes samuti vÀÀrivad teatud kuulsuse staatust. Oluline on rĂ”hutada ĂŒhte punkti Snowdeni kasutatud meetodite kohta — niipalju kui me teame, ta ei installeerinud mingit vĂ€list pahavara!

Selle asemel kasutas Snowden natuke sotsiaalset inseneriteadust ja kasutas oma sĂŒsteemi administraatori ametipositsiooni paroolide kogumiseks ja kontode loomiseks. Midagi keerulist – ei mingit mimikatz, rĂŒnnakut man-in-the-middle vĂ”i metasploit.

Organisatsioonide töötajad ei ole alati Snowdeni ainulaadses positsioonis, kuid „elamise kĂŒhveldades“ kontseptsioonist saab tĂ”mmata mitmeid Ă”ppetunde, mida tuleks teada – Ă€rge tehke hĂ€vitavaid toiminguid, mida on vĂ”imalik avastada, ja eriti olge ettevaatlikud kontoandmete kasutamisel. Pidage seda mĂ”tet meeles.

Psexec ja ja nĂ”bu crackmapexec on jĂ€tnud mulje arvukatele pentesteritele, hĂ€kkeritele ja infotehnoloogia blogijatele. Koos mimikatz'iga vĂ”imaldab psexec rĂŒndajatel liikuda vĂ”rgus ilma, et oleks vaja teada parooli selgesĂ”naliselt.

Mimikatz pĂŒĂŒab NTLM-i rĂ€si LSASS protsessist ja edastab seejĂ€rel tokeni vĂ”i mandaadi – nii nimetatud „pass the hash” rĂŒnnak – psexec'is, vĂ”imaldades kurjategijal siseneda teisele serverile teise kasutaja rollis. Iga edasise liikumise korral uuele serverile kogub rĂŒndaja tĂ€iendavaid mandaate, laiendades oma vĂ”imeid ligipÀÀsetava sisu otsimisel.

Kui ma esmakordselt psexeciga tööle hakkasin, nĂ€is see mulle lihtsalt maagiline – aitĂ€h Mark Russinovich, psexeci geniaalne arendaja, – kuid ma tean ka tema kĂ”rgeid komponente. See ei ole kunagi varjatud!

Esimene huvitav fakt psexeci kohta on see, et see kasutab ÀÀrmiselt keerulist Microsofti SMB vĂ”rgufaili protokolli. SMB kaudu edastab psexec vĂ€ikesed binaarfailid sihtsĂŒsteemi, asetades need kausta C:Windows. SeejĂ€rel loob psexec Windowsi teenuse kopeeritud binaarfaili abil ja kĂ€ivitab selle ÀÀrmiselt „ootamatute” nimede all PSEXECSVC. Samal ajal saate seda kĂ”ike tĂ”eliselt jĂ€lgida, nagu mina, jĂ€lgides eemal asuvat masinat (vt allpool).

Psexeci visiitkaardiks on teenus „PSEXECSVC”. See kĂ€ivitab binaarfaili, mis paigutati SMB kaudu kausta C:Windows.

Peidetud paroolide hÀkkimine Smbexec'i abil

LÔppfaasina avab kopeeritud binaarfail

RPC-ĂŒhenduse sihtserveriga ja seejĂ€rel vĂ”tab vastu juhtimise kĂ€sud (vaikimisi – Windowsi cmd-shelli kaudu), kĂ€ivitades need ja suunates sisendid ja vĂ€ljundid rĂŒndaja kodumasinasse. Sellega nĂ€eb kurjategija pĂ”hikomandorida – just nagu oleks ta otse ĂŒhendatud. Palju komponente ja vĂ€ga kĂ”rge protsess!

Psexeci keeruline sisemine protsesside mehhanism selgitab sĂ”numit, mis segas mind minu esimesel testimisel paar aastat tagasi: „Starting PSEXECSVC 
” ja jĂ€rgneva pausi enne kĂ€surida ilmumist.

Psexec Impacket'ilt nĂ€itab tegelikult, mis toimub „kales all”.

Peidetud paroolide hÀkkimine Smbexec'i abil

Psexec Impacket'ilt nĂ€itab tegelikult, mis toimub „kales all”.

Pole ei ole ĂŒllatav: psexec tegi tohutut tööd "kapoti all". Kui teid huvitab pĂ”hjalikum selgitus, vaadake seda suurepĂ€rast kirjeldust.

On ilmne, et sĂŒsteemi haldamise tööriistana, mis oli algne eesmĂ€rk psexec, ei ole Windowsi nende mehhanismide "surinast" midagi hullu. Kuid nende jaoks, kes rĂŒndavad, loob psexec probleemid, ja ettevaatlikule ning nutikale siseringile, nagu Snowden, on psexec vĂ”i sarnane tööriist liiga suur risk.

Ja siis tuleb Smbexec

SMB on osav ja varjatud viis failide edastamiseks serverite vahel ning hÀkkerid on juba ammusest ajast otse SMB-d kasutanud. Arvan, et kÔik teavad, et ei tohiks avatud SMB porte 445 ja 139 Internetis, kas pole?

2013. aastal esitles Defconil Eric Milman (brav0hax) smbexec'it, et pentesterid saaksid proovida SMB varjatut hÀkkimist. Ma ei tea kogu ajalugu, kuid seejÀrel tÀiendavalt arendas Impacket smbexec'i. Tegelikult alla laadisin ma oma testimiseks Impacketi Python skripteErinevalt psexec'ist, smbexec Github.

vĂ€ldib potentsiaalselt tuvastatava binaarfaili edastamist sihtmasinasse. Selle asemel elab utiliit tĂ€ielikult "toidujÀÀtmetest" lĂ€bi Windowsi kohaliku komandoreali kĂ€ivitamise. See teeb jĂ€rgmist: edastab kĂ€su rĂŒndava masina kaudu SMB spetsiaalsesse sissetulevasse faili, seejĂ€rel loob ja kĂ€ivitab keerulise kĂ€surea (nagu Windowsi teenus), mis tundub tuttav Linuxi kasutajatele. LĂŒhidalt: see kĂ€ivitab natiivse Windowsi shelli cmd, suunab vĂ€ljundi teise faili ja seejĂ€rel saadab selle SMB kaudu tagasi rĂŒndaja masinale.

Parim viis seda mĂ”ista on uurida kĂ€surea kĂ€sku, mille suutsin hankida sĂŒndmuste logist (vt allpool).

Kas see ei ole kĂ”ikide aegade parim sisendi/vĂ€ljundi suunamise viis? Muide, teenuse loomine omab sĂŒndmuse ID-d 7045.

Peidetud paroolide hÀkkimine Smbexec'i abil

Nagu psexec, loob see samuti teenuse, mis tÀidab kogu töö, kuid teenus pÀrast seda

kustutatakse – see kasutatakse ainult korra kĂ€su kĂ€ivitamiseks ja siis kaob! Infoturbe töötaja, kes jĂ€lgib ohvrimasinat, ei suuda tuvastada ilmseid mĂ€rke. rĂŒndade rĂŒnnakute indikaatorite: ei ĂŒhtegi kahjulikku kĂ€ivitatavat faili, ei installita ĂŒhtegi pĂŒsivat teenust ning ei ole tĂ”endeid RPC kasutamise kohta, kuna SMB on ainus andmeedastuse vahend. Geniaalne!

RĂŒndaja poolt on siiski saadaval 'pseudo-shell', millel on viivitused kĂ€su saatmise ja vastuse saamise vahel. Kuid seda on rĂŒndajale - olgu see siis siseringi töötaja vĂ”i vĂ€line hĂ€kker, kellel on juba platvorm - tĂ€iesti piisavalt, et alustada huvitava sisu otsimist.

Peidetud paroolide hÀkkimine Smbexec'i abil

Sihtmasinast rĂŒndaja masinasse andmete edastamiseks kasutatakse smbclient. Jah, see on sama Samba utiliit, kuid ĂŒmber kirjutatud Python-skripti Impacket'i poolt. Tegelikult vĂ”imaldab smbclient teil varjatult korraldada FTP edastamist SMB-i kaudu.

Teeme sammu tagasi ja mĂ”tleme, mida see vĂ”iks töötajale pakkuda. Minu vĂ€ljamĂ”eldud stsenaariumis, eeldame, et blogija, finantsanalĂŒĂŒtik vĂ”i kĂ”rgelt tasustatav turvaguru on lubatud kasutada isiklikku sĂŒlearvutit tööks. Tulemuseks on mingisugune maagiline protsess, kus ta solvub ettevĂ”tte peale ja 'laseb end vajuda'. SĂ”ltuvalt sĂŒlearvuti operatsioonisĂŒsteemist kasutab ta kas Impact'i Python versiooni vĂ”i Windows versiooni smbexec vĂ”i smbclient .exe failina.

Nagu Snowden, saab ta teise kasutaja parooli kas piiludes selle Ă”lgade kohale vĂ”i Ă”nnestub tal leida tekstifail parooliga. Ja nende kasutajatunnustega hakkab ta sĂŒsteemis ringi kaevama uue privileegitaseme pealt.

DCC hÀkkimine: me ei vaja mingit 'lollakat' Mimikatz

Minu varasemates postitustes, mis kĂ€sitlevad penetratsioonitestimist, olen ma tihti kasutanud mimikatz. See on imeline tööriist, et tabada autentimistunnuseid - NTLM-hashesid ja isegi avatud parooli, mis peidavad end sĂŒlearvutites ning ootavad, et neid Ă€ra kasutada.
Ajad on muutunud. JĂ€lgimise tööriistad on muutunud paremaks mimikatz'i avastamisel ja blokeerimisel. TeabehĂ”ive administraatoritel on nĂŒĂŒd rohkem valikuvĂ”imalusi rĂŒnde 'pass the hash' - tĂŒĂŒpi (edaspidi PtH) riskide vĂ€hendamiseks.
Mida peaks tark töötaja tegema, et koguda tÀiendavaid kasutajatunnuseid ilma mimikatz'i kasutamata?

Impacket'i komplekti kuulub utiliit nimega secretsdump, mis hangib mandaadi autentimise andmed Domain Credential Cache'ist, vĂ”i lĂŒhidalt DCC. Nii palju kui ma aru saan, kui domeeni kasutaja siseneb serverisse, kuid domeeni kontroller ei ole sellel ajal saadaval, lubab DCC serveril kasutajat autentida. Nii vĂ”i teisiti vĂ”imaldab secretsdump teil kĂ”ik need hashid, kui need on saadaval.

DCC-hashid on mitte NTLM-hashid Ja nende ei saa kasutada PtH-rĂŒnnakuteks.

Kuid vÔite proovida neid murda, et saada algne parool. Siiski on Microsoft DCC osas muutunud nutikamaks ja DCC-hashide purustamine on ÀÀrmiselt keeruline. Jah, on olemas hashcat, "maailma kiireim paroolide murdja", kuid selleks on GPU-d tÔhusalt vaja.

Selle asemel proovime mĂ”elda nagu Snowden. Töötaja vĂ”ib tegeleda silmast silma sotsiaalse inseneritööga ja vĂ”ib-olla saada mingit teavet inimesest, kelle parooli ta pĂŒĂŒab murda. NĂ€iteks vĂ€lja selgitada, kas selle inimese veebikonto on kunagi hĂ€kitud ja uurida tema parooli avatud kujul, et leida vihjeid.

Ja see on stsenaarium, millele ma otsustasin keskenduda. Oletagem, et siseinfo on teada saanud, et tema ĂŒlemus Cruella on korduvalt erinevatel veebisaitidel hĂ€kitud. PĂ€rast paljude nende paroolide analĂŒĂŒsimist mĂ”istab ta, et Cruella eelistab kasutada beisbolimeeskonna nime formaati "Yankees" ja sellele jĂ€rgnenud aastaarvu - "Yankees2015".

Kui te proovite seda praegu kodus reprodutseerida, siis vÔite alla laadida vÀikese, "C" koodi, mis implementeerib DCC-hashimise algoritmi ja kompileerida selle. John the Ripper, muide, lisas tugi DCC-le, seega on seda samuti vÔimalik kasutada. Oletame, et siseinfo ei taha John the Ripper'iga tegeleda ja armastab kÀivitada "gcc" vanas C-koodis.

Insaiderina mÀngides kÀivitasin mitmeid kombinatsioone ja lÔpuks suutsin avastada, et Cruella parool on "Yankees2019" (vt allpool). Missioon tÀidetud!

Peidetud paroolide hÀkkimine Smbexec'i abil

Veidi sotsiaalset inseneritööd, natuke arvamist ja nĂ€puotsatĂ€is Maltegot – ja olete juba teel DCC-hashi murdmisele.

Pakun, et lĂ”petame sellega. Me tuleme selle teema juurde tagasi teistes publikatsioonides ja vaatame veel aeglasi ja varjatud rĂŒnnakumeetodeid, toetudes suurepĂ€rasele tööriistakomplektile, mille on loonud Impacket.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster