
Me kirjutame regulaarselt sellest, kuidas hĂ€kkerid sageli toetuvad kasutatavatele , et vĂ€ltida avastamist. Nad sĂ”na otseses mĂ”ttes , kasutades Windowsi standardvahendeid, kĂ”rvale hoides viirusetĂ”rje ja muid pahavara tuvastamise utiliite. Meie, kui kaitsjad, peame nĂŒĂŒd tegelema nende nutikate hĂ€kkimistehnikate kurbade tagajĂ€rgedega: hĂ€sti asetatud töötaja vĂ”ib kasutada sama lĂ€henemist andmete varjatud varastamiseks (ettevĂ”tte intellektuaalne omand, krediitkaardi numbrid). Ja kui ta ei kiirusta, vaid töötab aeglaselt ja mĂ€rkamatult, on erakordselt keeruline â aga siiski vĂ”imalik, kui rakendada Ă”iget lĂ€henemist ja vajalikke , â tuvastada sellist tegevust.
Teisest kĂŒljest, ma ei soovi demoniseerida töötajaid, kuna keegi ei taha töötada Ă€ri keskkonnas, mis on otse vĂ€lja â1984â Orwelli romaanist. Ănneks on olemas mitmeid praktilisi samme ja nippe, mis vĂ”ivad oluliselt keeruliseks muuta siseringi inimeste elu. Vaatame ĂŒle salajased rĂŒnnaku meetodid, mida kasutatakse hĂ€kkerite ja tehnilise taustaga töötajate poolt. Peagi arutame, kuidas neid riske vĂ€hendada â vaatame nii tehnilisi kui ka organisatsioonilisi lĂ€henemisi.
Mis on vale PsExecis?
Edward Snowden on Ă”igustatult vĂ”i mitte, muutunud andmesalajĂ”udude varguse sĂŒnonĂŒĂŒmiks. Muide, Ă€rge unustage vaadata teistele insaideritele, kes samuti vÀÀrivad teatud tuntust. Oluline on rĂ”hutada, et Snowdeni kasutatavate meetodite kohta on teada, et ta ei installinud ĂŒhtegi vĂ€liseid pahavara!
Pigem kasutas Snowden veidi sotsiaalset inseneriteadust ja rakendas oma sĂŒsteemiadministraatori staatust paroolide kogumiseks ja kontoandmete loomiseks. Mitte midagi keerulist â ei olnud , rĂŒnnakud vĂ”i .
Organisatsioonide töötajad ei pruugi alati olla Snaudeni ainulaadses positsioonis, kuid mĂ”isted "ellu jÀÀmine" kaudu on vĂ”imalik tuletada mitmeid Ă”ppetunde, mida tasub teada â ei tohi teha ĂŒhtegi pahatahtlikku tegevust, mida vĂ”iks avastada, ja eriti ettevaatlik olla autentimisdokumentide kasutamisel. Pidage seda meeles.
ja tema nĂ”bu on jĂ€tnud mulje arvukatele pentestijatele, hĂ€kkeritele ja kĂŒberjulgeoleku blogijatele. Koos mimikatziga vĂ”imaldab psexec rĂŒndajatel liikuda vĂ”rgus ilma parooli teadmiseta.
Mimikatz pĂŒĂŒab NTLM-i rĂ€sida LSASS-protsessist ja edastab seejĂ€rel ĆŸetooni vĂ”i autentimisdokumendid â nn âpass the hashâ rĂŒnnak â psexec-is, vĂ”imaldades kurjategijal logida teisele serverile teise kasutaja nimel. Ja iga edasise liikumisega uuele serverile kogub rĂŒndaja lisainfot, laiendades oma vĂ”imalusi ligipÀÀsetava sisu leidmiseks.
Kui ma esmakordselt psexec-iga töötama hakkasin, tundus see mulle lihtsalt maagiline â aitĂ€h , geeniusele arendajale psexec, â aga ma tean ka tema mĂŒrarikkaid komponente. Ta ei ole sugugi varjatud!
Esimene huvitav fakt psexeci kohta on see, et ta kasutab ÀÀrmiselt keerulist vĂ”rgufaili protokolli SMB Microsoftilt. SMB abil saadab psexec vĂ€ikeseid binaarseid faile sihtsĂŒsteemi, asetades need kausta C:Windows.
Peale selle loob psexec Windowsi teenuse kopeeritud binaarfaili abil ja kĂ€ivitab selle ÀÀrmiselt âootamatuâ nimega PSEXECSVC. Seda kĂ”ike saab tĂ”eliselt nĂ€ha, nagu ka mina, vaadates eemal asuvat masinat (vt allpool).

Psexeci visiitkaart: teenus âPSEXECSVCâ. See kĂ€ivitab binaarfaili, mis on SMB kaudu paigutatud kausta C:Windows.
LĂ”ppstaadiumina avab kopeeritud binaarfail RPC-ĂŒhenduse sihtserveriga ja seejĂ€rel vĂ”tab vastu juhtimis kĂ€sklusi (vaikimisi â Windowsi cmd-shelli kaudu), kĂ€ivitades need ja suunates sisendi ja vĂ€ljundi rĂŒndaja kodumasinale. Sellega nĂ€eb rĂŒndaja pĂ”hikĂ€surealiini â sama, nagu kui ta oleks otse ĂŒhendatud.
Palju komponente ja vĂ€ga mĂŒrarikas protsess!
Sisemine protsesside mehhanism psexec selgitab sĂ”numit, mis segadusse ajas mind minu esimestel katsetel paar aastat tagasi: âStarting PSEXECSVC ...â ja seejĂ€rel jĂ€rgnev viivitus enne kĂ€suviiba ilmumist.

Impacket'i psexec nĂ€itab tegelikult, mis toimub âkapoti allâ.
Pole ime, et psexec tegi tohutult tööd âkapoti allâ. Kui teid huvitab pĂ”hjalikum selgitus, tutvuge suurepĂ€rase kirjeldus.
Koheselt on selge, et sĂŒsteemi haldamise tööriistana, mis oligi psexec'i algne otstarve, ei ole Windowsi kĂ”ikide nende mehhanismide âmĂŒristamineâ sugugi hirmutav. Kuid rĂŒnde korral psexec toob kaasa komplikatsioone ja ettevaatlikule ning nutikale siseruumide kasutajale, nagu Snowden, on psexec vĂ”i sarnane utiliit liiga suur risk. psexec, kĂ”igis nendes Windowsi mehhanismides ei ole midagi hullu. RĂŒndaja jaoks aga loob psexec komplikatsioone, ja ettevaatlikule ning nutikale siseringi inimesele, nagu Snowden, oleks psexec vĂ”i sarnane utiliit liiga suur risk.
Ja siia tuleb Smbexec.
SMB on osav ja varjatud viis failide edastamiseks serverite vahel ning hÀkkerid on sajandeid otse SMBsse tunginud. Arvan, et kÔik on juba kuulnud, et ei tohiks SMB pordid 445 ja 139 internetis, eks?
2013. aastal esitles Defconil Eric Milman () , et testere kunne eksperimentere med skjult SMB-hacking. Jeg kjenner ikke hele historien, men deretter perfeksjonerte Impacket smbexec videre. Faktisk lastet jeg ned skriptene fra Impacket i Python for testingen min fra .
I motsetning til psexec, smbexec unngÄr overfÞring av potensielt oppdagbare binÊrfiler til mÄlmaskinen. I stedet lever verktÞyet helt av «smulene» ved Ä kjÞre lokal Windows-kommandolinje.
Slik fungerer det: den overfĂžrer kommandoen fra angripermaskinen gjennom SMB til en spesiallaget inngangfil, og deretter oppretter og kjĂžrer en kompleks kommandolinje (som en Windows-tjeneste) som vil virke kjent for Linux-brukere. Kort sagt: den kjĂžrer den native Windows-shellet cmd, omdirigerer utdataene til en annen fil og sender deretter denne filen tilbake til angripermaskinen via SMB.
Den beste mÄten Ä forstÄ dette pÄ er Ä se pÄ kommandolinjen jeg klarte Ä fange fra hendelsesloggen (se nedenfor).

Er ikke dette den mest geniale mÄten Ä omdirigere inndata/utdata pÄ? For Þvrig har opprettelsen av tjenesten hendelses-ID 7045.
Som psexec oppretter den ogsĂ„ en tjeneste som utfĂžrer alt arbeidet, men tjenesten etter dette eemaldatakse â seda kasutatakse ainult ĂŒks kord kĂ€su kĂ€ivitamiseks ja siis see kaob! Ohutustöötaja, kes jĂ€lgib ohvri masinat, ei suuda seda avastada ilmselged rĂŒnnaku indikaatorid: ei mingit pahavara kĂ€ivitatud faili, ei seadistata pĂŒsivat teenust ning ei ole tĂ”endeid RPC kasutamise kohta, kuna SMB on ainus andmete edastamise vahend. Geniaalne!
RĂŒndaja poolelt on juurdepÀÀs âpseudo-shelleâ, millel on viivitused kĂ€su saatmise ja vastuse saamise vahel. Kuid sellest piisab rĂŒndaja â kas siseringi inimesena vĂ”i vĂ€listena hĂ€kkerina, kellel on juba stardikoht â alustada huvitava sisu otsimist.

Andmete tagasitoomiseks sihtmasinast rĂŒndaja masinasse kasutatakse . Jah, see on sama Samba , kuid see on lihtsalt ĂŒmber kirjutatud Python-skripti Impacketiga. Tegelikult vĂ”imaldab smbclient salaja korraldada FTP edastamist SMB ĂŒle.
VĂ”tame samm tagasi ja mĂ”tleme, mida see töötajale annab. Minu vĂ€ljamĂ”eldud stsenaariumis on nĂ€iteks veebiblogija, finantsanalĂŒĂŒtik vĂ”i kĂ”rgelt tasustatud turvakonuldiid. Talle on lubatud kasutada isiklikku sĂŒlearvutit töötamiseks. Tulemuseks on mingi maagiline protsess, mille kĂ€igus ta solvub ettevĂ”tte peale ja "lĂ€heb vallas, mis tahes hirmutavaks". Olenevalt sĂŒlearvuti operatsioonisĂŒsteemist, kasutab ta kas Impacti Python versiooni vĂ”i Windowsi versiooni smbexec vĂ”i smbclient .exe failina.
Nagu Snowden, avastab ta teise kasutaja parooli, kas piiludes ĂŒle Ă”la vĂ”i Ă”nnestub tal leida tekstifail parooliga. Ja nende kasutajatunnustega hakkab ta sĂŒstemaatiliselt ringi kaevama kĂ”rgematelt privileegidelt.
DCC hÀkkimine: me ei vaja mingit "rumalat" Mimikatz
Oma varasemates postitustes, mis kĂ€sitlesid pentestimist, olen ma sageli kasutanud mimikatz. See on suurepĂ€rane tööriist, mis aitab salvestada kasutajatunnuseid â NTLM hash'e, ja isegi selgesĂ”nalisi paroole, varjatult sĂŒlearvutites, oodates, kuni neid kasutatakse.
Ajad on muutunud. JĂ€lgimisvahendid on nĂŒĂŒd paremad, et tuvastada ja blokeerida mimikatz. Infoturbe administraatoritel on nĂŒĂŒd rohkem valikuvĂ”imalusi, et vĂ€hendada riskitekitavaid ohte, mis on seotud âpass the hashâ (PtH) rĂŒnnakutega.
Mida peaks nutikas töötaja tegema, et koguda tÀiendavaid autentimisandmeid ilma mimikatzita?
Impacket paketis on tööriist nimega , mis ekstraktib autentimisandmed Domeeni Autentimisandmete Cache'ist ehk DCC. Nii palju kui ma aru saan, kui domeeni kasutaja logib serverisse, kuid domeeni kontroller ei ole sel hetkel ligipÀÀsetav, vÔimaldab DCC serveril kasutajat autentida. Igatahes, secretsdump vÔimaldab sul need hashed andmed vÀlja vÔtta, kui need on saadaval.
DCC-hashed andmed on mitte NTLM-hash'id ja nende ei saa kasutada PtH-rĂŒnnaku jaoks..
Sa vĂ”id proovida neid murda, et originaalparool kĂ€tte saada. Siiski on Microsoft DCC-ga töötamisel nutikamaks muutunud, ja DCC-hash'i murdmine on ÀÀrmiselt keeruline. Jah, on olemas , âmaailma kiireim paroolide genereerijaâ, kuid selle tĂ”husaks tööks on vajalik GPU.
VÔtame selle asemel, et proovida mÔelda nagu Snowden. Töötaja vÔib viia lÀbi sotsiaalset inseneriteavet ja vÔib-olla saab teada mingit teavet inimesest, kelle parooli ta soovib murda. NÀiteks, kas see inimene on kunagi oma veebikonto hÀkkinud ja uurida oma parooli avalikult vihjete olemasolu osas.
Ja see on see stsenaarium, mille ma otsustasin vĂ”tta. Oletame, et siseringi liige on teada saanud, et tema ĂŒlemus, Cruella, on korduvalt erinevates veebiallikates hĂ€kitud. PĂ€rast mitme nende parooli analĂŒĂŒsimist mĂ”istab ta, et Cruella eelistab kasutada pesapalli meeskonna nime formaati 'Yankees' ja sellele jĂ€rgnenud aasta - 'Yankees2015'.
Kui te praegu proovite seda kodus korrata, siis vÔite alla laadida vÀikese 'C' , mis realiseerib DCC hashimise algoritmi, ja kompileerida selle. , muide, lisas DCC toe, seega saab seda ka kasutada. Oletame, et siseringi liige ei soovi tegeleda John the Ripperi uurimisega ja armastab 'gcc' kÀivitada aegunud C-koodil.
Insideri rolli mÀngides proovisin mitmeid erinevaid kombinatsioone ja lÔpuks suutsin avastada, et Cruella parool on "Yankees2019" (vt allpool). Missioon tÀidetud!

Veidi sotsiaalset inseneriteadust, natuke arvamist ja nĂ€putĂ€is Maltegoga â ja oledki valmis DCC hash'i purustamiseks.
Pakun, et lĂ”petame selle siin. Me tuleme sellele kĂŒsimusele tagasi teiste vĂ€ljaannete kaudu ja vaatame veelgi enam aeglaseid ja varjatud sissetungi meetodeid, tuginedes Impacketi suurepĂ€rasele tööriistakomplektile.
Allikas: habr.com
