Peidetud paroolide hÀkkimine Smbexeciga

Peidetud paroolide hÀkkimine Smbexeciga

Me kirjutame regulaarselt sellest, kuidas hĂ€kkerid sageli toetuvad kasutatavatele rĂŒnnakute meetoditele, mis ei kasuta pahavarakoodi, et vĂ€ltida avastamist. Nad sĂ”na otseses mĂ”ttes „elavad tagurliku söötmise”, kasutades Windowsi standardvahendeid, kĂ”rvale hoides viirusetĂ”rje ja muid pahavara tuvastamise utiliite. Meie, kui kaitsjad, peame nĂŒĂŒd tegelema nende nutikate hĂ€kkimistehnikate kurbade tagajĂ€rgedega: hĂ€sti asetatud töötaja vĂ”ib kasutada sama lĂ€henemist andmete varjatud varastamiseks (ettevĂ”tte intellektuaalne omand, krediitkaardi numbrid). Ja kui ta ei kiirusta, vaid töötab aeglaselt ja mĂ€rkamatult, on erakordselt keeruline — aga siiski vĂ”imalik, kui rakendada Ă”iget lĂ€henemist ja vajalikke tööriistu, — tuvastada sellist tegevust.

Teisest kĂŒljest, ma ei soovi demoniseerida töötajaid, kuna keegi ei taha töötada Ă€ri keskkonnas, mis on otse vĂ€lja „1984” Orwelli romaanist. Õnneks on olemas mitmeid praktilisi samme ja nippe, mis vĂ”ivad oluliselt keeruliseks muuta siseringi inimeste elu. Vaatame ĂŒle salajased rĂŒnnaku meetodid, mida kasutatakse hĂ€kkerite ja tehnilise taustaga töötajate poolt. Peagi arutame, kuidas neid riske vĂ€hendada – vaatame nii tehnilisi kui ka organisatsioonilisi lĂ€henemisi.

Mis on vale PsExecis?

Edward Snowden on Ă”igustatult vĂ”i mitte, muutunud andmesalajĂ”udude varguse sĂŒnonĂŒĂŒmiks. Muide, Ă€rge unustage vaadata seda mĂ€rget teistele insaideritele, kes samuti vÀÀrivad teatud tuntust. Oluline on rĂ”hutada, et Snowdeni kasutatavate meetodite kohta on teada, et ta ei installinud ĂŒhtegi vĂ€liseid pahavara!

Pigem kasutas Snowden veidi sotsiaalset inseneriteadust ja rakendas oma sĂŒsteemiadministraatori staatust paroolide kogumiseks ja kontoandmete loomiseks. Mitte midagi keerulist – ei olnud mimikatz, rĂŒnnakud man-in-the-middle vĂ”i metasploit.

Organisatsioonide töötajad ei pruugi alati olla Snaudeni ainulaadses positsioonis, kuid mĂ”isted "ellu jÀÀmine" kaudu on vĂ”imalik tuletada mitmeid Ă”ppetunde, mida tasub teada – ei tohi teha ĂŒhtegi pahatahtlikku tegevust, mida vĂ”iks avastada, ja eriti ettevaatlik olla autentimisdokumentide kasutamisel. Pidage seda meeles.

Psexec ja tema nĂ”bu crackmapexec on jĂ€tnud mulje arvukatele pentestijatele, hĂ€kkeritele ja kĂŒberjulgeoleku blogijatele. Koos mimikatziga vĂ”imaldab psexec rĂŒndajatel liikuda vĂ”rgus ilma parooli teadmiseta.

Mimikatz pĂŒĂŒab NTLM-i rĂ€sida LSASS-protsessist ja edastab seejĂ€rel ĆŸetooni vĂ”i autentimisdokumendid – nn „pass the hash“ rĂŒnnak – psexec-is, vĂ”imaldades kurjategijal logida teisele serverile teise kasutaja nimel. Ja iga edasise liikumisega uuele serverile kogub rĂŒndaja lisainfot, laiendades oma vĂ”imalusi ligipÀÀsetava sisu leidmiseks.

Kui ma esmakordselt psexec-iga töötama hakkasin, tundus see mulle lihtsalt maagiline – aitĂ€h Mark Russinovich, geeniusele arendajale psexec, — aga ma tean ka tema mĂŒrarikkaid komponente. Ta ei ole sugugi varjatud!

Esimene huvitav fakt psexeci kohta on see, et ta kasutab ÀÀrmiselt keerulist vĂ”rgufaili protokolli SMB Microsoftilt. SMB abil saadab psexec vĂ€ikeseid binaarseid faile sihtsĂŒsteemi, asetades need kausta C:Windows.

Peale selle loob psexec Windowsi teenuse kopeeritud binaarfaili abil ja kĂ€ivitab selle ÀÀrmiselt „ootamatu” nimega PSEXECSVC. Seda kĂ”ike saab tĂ”eliselt nĂ€ha, nagu ka mina, vaadates eemal asuvat masinat (vt allpool).

Peidetud paroolide hÀkkimine Smbexeciga

Psexeci visiitkaart: teenus „PSEXECSVC”. See kĂ€ivitab binaarfaili, mis on SMB kaudu paigutatud kausta C:Windows.

LĂ”ppstaadiumina avab kopeeritud binaarfail RPC-ĂŒhenduse sihtserveriga ja seejĂ€rel vĂ”tab vastu juhtimis kĂ€sklusi (vaikimisi – Windowsi cmd-shelli kaudu), kĂ€ivitades need ja suunates sisendi ja vĂ€ljundi rĂŒndaja kodumasinale. Sellega nĂ€eb rĂŒndaja pĂ”hikĂ€surealiini – sama, nagu kui ta oleks otse ĂŒhendatud.

Palju komponente ja vĂ€ga mĂŒrarikas protsess!

Sisemine protsesside mehhanism psexec selgitab sĂ”numit, mis segadusse ajas mind minu esimestel katsetel paar aastat tagasi: „Starting PSEXECSVC ...“ ja seejĂ€rel jĂ€rgnev viivitus enne kĂ€suviiba ilmumist.

Peidetud paroolide hÀkkimine Smbexeciga

Impacket'i psexec nĂ€itab tegelikult, mis toimub „kapoti all“.

Pole ime, et psexec tegi tohutult tööd „kapoti all“. Kui teid huvitab pĂ”hjalikum selgitus, tutvuge selle suurepĂ€rase kirjeldus.

Koheselt on selge, et sĂŒsteemi haldamise tööriistana, mis oligi psexec'i algne otstarve, ei ole Windowsi kĂ”ikide nende mehhanismide „mĂŒristamine“ sugugi hirmutav. Kuid rĂŒnde korral psexec toob kaasa komplikatsioone ja ettevaatlikule ning nutikale siseruumide kasutajale, nagu Snowden, on psexec vĂ”i sarnane utiliit liiga suur risk. psexec, kĂ”igis nendes Windowsi mehhanismides ei ole midagi hullu. RĂŒndaja jaoks aga loob psexec komplikatsioone, ja ettevaatlikule ning nutikale siseringi inimesele, nagu Snowden, oleks psexec vĂ”i sarnane utiliit liiga suur risk.

Ja siia tuleb Smbexec.

SMB on osav ja varjatud viis failide edastamiseks serverite vahel ning hÀkkerid on sajandeid otse SMBsse tunginud. Arvan, et kÔik on juba kuulnud, et ei tohiks avatud SMB pordid 445 ja 139 internetis, eks?

2013. aastal esitles Defconil Eric Milman (brav0hax) smbexec, et testere kunne eksperimentere med skjult SMB-hacking. Jeg kjenner ikke hele historien, men deretter perfeksjonerte Impacket smbexec videre. Faktisk lastet jeg ned skriptene fra Impacket i Python for testingen min fra Github.

I motsetning til psexec, smbexec unngÄr overfÞring av potensielt oppdagbare binÊrfiler til mÄlmaskinen. I stedet lever verktÞyet helt av «smulene» ved Ä kjÞre lokal Windows-kommandolinje.

Slik fungerer det: den overfĂžrer kommandoen fra angripermaskinen gjennom SMB til en spesiallaget inngangfil, og deretter oppretter og kjĂžrer en kompleks kommandolinje (som en Windows-tjeneste) som vil virke kjent for Linux-brukere. Kort sagt: den kjĂžrer den native Windows-shellet cmd, omdirigerer utdataene til en annen fil og sender deretter denne filen tilbake til angripermaskinen via SMB.

Den beste mÄten Ä forstÄ dette pÄ er Ä se pÄ kommandolinjen jeg klarte Ä fange fra hendelsesloggen (se nedenfor).

Peidetud paroolide hÀkkimine Smbexeciga

Er ikke dette den mest geniale mÄten Ä omdirigere inndata/utdata pÄ? For Þvrig har opprettelsen av tjenesten hendelses-ID 7045.

Som psexec oppretter den ogsĂ„ en tjeneste som utfĂžrer alt arbeidet, men tjenesten etter dette eemaldatakse – seda kasutatakse ainult ĂŒks kord kĂ€su kĂ€ivitamiseks ja siis see kaob! Ohutustöötaja, kes jĂ€lgib ohvri masinat, ei suuda seda avastada ilmselged rĂŒnnaku indikaatorid: ei mingit pahavara kĂ€ivitatud faili, ei seadistata pĂŒsivat teenust ning ei ole tĂ”endeid RPC kasutamise kohta, kuna SMB on ainus andmete edastamise vahend. Geniaalne!

RĂŒndaja poolelt on juurdepÀÀs ‘pseudo-shelle’, millel on viivitused kĂ€su saatmise ja vastuse saamise vahel. Kuid sellest piisab rĂŒndaja – kas siseringi inimesena vĂ”i vĂ€listena hĂ€kkerina, kellel on juba stardikoht – alustada huvitava sisu otsimist.

Peidetud paroolide hÀkkimine Smbexeciga

Andmete tagasitoomiseks sihtmasinast rĂŒndaja masinasse kasutatakse smbclient. Jah, see on sama Samba utiliit, kuid see on lihtsalt ĂŒmber kirjutatud Python-skripti Impacketiga. Tegelikult vĂ”imaldab smbclient salaja korraldada FTP edastamist SMB ĂŒle.

VĂ”tame samm tagasi ja mĂ”tleme, mida see töötajale annab. Minu vĂ€ljamĂ”eldud stsenaariumis on nĂ€iteks veebiblogija, finantsanalĂŒĂŒtik vĂ”i kĂ”rgelt tasustatud turvakonuldiid. Talle on lubatud kasutada isiklikku sĂŒlearvutit töötamiseks. Tulemuseks on mingi maagiline protsess, mille kĂ€igus ta solvub ettevĂ”tte peale ja "lĂ€heb vallas, mis tahes hirmutavaks". Olenevalt sĂŒlearvuti operatsioonisĂŒsteemist, kasutab ta kas Impacti Python versiooni vĂ”i Windowsi versiooni smbexec vĂ”i smbclient .exe failina.

Nagu Snowden, avastab ta teise kasutaja parooli, kas piiludes ĂŒle Ă”la vĂ”i Ă”nnestub tal leida tekstifail parooliga. Ja nende kasutajatunnustega hakkab ta sĂŒstemaatiliselt ringi kaevama kĂ”rgematelt privileegidelt.

DCC hÀkkimine: me ei vaja mingit "rumalat" Mimikatz

Oma varasemates postitustes, mis kĂ€sitlesid pentestimist, olen ma sageli kasutanud mimikatz. See on suurepĂ€rane tööriist, mis aitab salvestada kasutajatunnuseid – NTLM hash'e, ja isegi selgesĂ”nalisi paroole, varjatult sĂŒlearvutites, oodates, kuni neid kasutatakse.
Ajad on muutunud. JĂ€lgimisvahendid on nĂŒĂŒd paremad, et tuvastada ja blokeerida mimikatz. Infoturbe administraatoritel on nĂŒĂŒd rohkem valikuvĂ”imalusi, et vĂ€hendada riskitekitavaid ohte, mis on seotud „pass the hash” (PtH) rĂŒnnakutega.
Mida peaks nutikas töötaja tegema, et koguda tÀiendavaid autentimisandmeid ilma mimikatzita?

Impacket paketis on tööriist nimega secretsdump, mis ekstraktib autentimisandmed Domeeni Autentimisandmete Cache'ist ehk DCC. Nii palju kui ma aru saan, kui domeeni kasutaja logib serverisse, kuid domeeni kontroller ei ole sel hetkel ligipÀÀsetav, vÔimaldab DCC serveril kasutajat autentida. Igatahes, secretsdump vÔimaldab sul need hashed andmed vÀlja vÔtta, kui need on saadaval.

DCC-hashed andmed on mitte NTLM-hash'id ja nende ei saa kasutada PtH-rĂŒnnaku jaoks..

Sa vĂ”id proovida neid murda, et originaalparool kĂ€tte saada. Siiski on Microsoft DCC-ga töötamisel nutikamaks muutunud, ja DCC-hash'i murdmine on ÀÀrmiselt keeruline. Jah, on olemas hashcat, „maailma kiireim paroolide genereerija”, kuid selle tĂ”husaks tööks on vajalik GPU.

VÔtame selle asemel, et proovida mÔelda nagu Snowden. Töötaja vÔib viia lÀbi sotsiaalset inseneriteavet ja vÔib-olla saab teada mingit teavet inimesest, kelle parooli ta soovib murda. NÀiteks, kas see inimene on kunagi oma veebikonto hÀkkinud ja uurida oma parooli avalikult vihjete olemasolu osas.

Ja see on see stsenaarium, mille ma otsustasin vĂ”tta. Oletame, et siseringi liige on teada saanud, et tema ĂŒlemus, Cruella, on korduvalt erinevates veebiallikates hĂ€kitud. PĂ€rast mitme nende parooli analĂŒĂŒsimist mĂ”istab ta, et Cruella eelistab kasutada pesapalli meeskonna nime formaati 'Yankees' ja sellele jĂ€rgnenud aasta - 'Yankees2015'.

Kui te praegu proovite seda kodus korrata, siis vÔite alla laadida vÀikese 'C' kood, mis realiseerib DCC hashimise algoritmi, ja kompileerida selle. John the Ripper, muide, lisas DCC toe, seega saab seda ka kasutada. Oletame, et siseringi liige ei soovi tegeleda John the Ripperi uurimisega ja armastab 'gcc' kÀivitada aegunud C-koodil.

Insideri rolli mÀngides proovisin mitmeid erinevaid kombinatsioone ja lÔpuks suutsin avastada, et Cruella parool on "Yankees2019" (vt allpool). Missioon tÀidetud!

Peidetud paroolide hÀkkimine Smbexeciga

Veidi sotsiaalset inseneriteadust, natuke arvamist ja nĂ€putĂ€is Maltegoga – ja oledki valmis DCC hash'i purustamiseks.

Pakun, et lĂ”petame selle siin. Me tuleme sellele kĂŒsimusele tagasi teiste vĂ€ljaannete kaudu ja vaatame veelgi enam aeglaseid ja varjatud sissetungi meetodeid, tuginedes Impacketi suurepĂ€rasele tööriistakomplektile.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster