
Me regulaarselt kirjutame sellest, kuidas hĂ€kkerid tihti toetuvad , et vĂ€ltida avastamist. Nad sĂ”na otseses mĂ”ttes , kasutades Windowsi standardseid tööriistu, vĂ€ltides seelĂ€bi viirusetĂ”rjet ja muid pahatahtliku tegevuse tuvastamise utiliite. Meie, kaitsjatena, peame nĂŒĂŒd tegelema nende kavalate hĂ€kkimistehnikate kurbade tagajĂ€rgedega: korralikult asetatud töötaja vĂ”ib kasutada sama lĂ€henemist varjatud andmepiraatimiseks (ettevĂ”tte intellektuaalne omand, krediitkaartide numbri). Ja kui ta ei kiirusta, vaid töötab aeglaselt ja mĂ€rkamatult, on ÀÀrmiselt keeruline â kuid siiski vĂ”imalik, kui rakendada Ă”iget lĂ€henemist ja vastavaid , â sellise tegevuse tuvastamine.
Teiselt poolt, ma ei tahaks demoniseerida töötajaid, sest keegi ei soovi töötada â1984â Orwelli ettevĂ”tluskeskkonnas. Ănneks on olemas mitmeid praktilisi samme ja nippe, mis vĂ”ivad oluliselt raskendada siseringi liikmete elu. Uurime varjatud rĂŒnnaku meetodeid, mida kasutavad hĂ€kkerid ja töötajad, kellel on teatud tehniline taust. Veel hiljem arutame riski vĂ€hendamise vĂ”imalusi â uurime nii tehnilisi kui ka organisatsioonilisi tegevusviise.
Mis on vale PsExec'is?
Edward Snowden on Ă”igustatult vĂ”i Ă”igustamatult saanud siseringi andmepiraatluse sĂŒnonĂŒĂŒmiks. Muide, Ă€rge unustage vaadata teiste siseringi liikmete kohta, kes samuti vÀÀrivad teatud kuulsuse staatust. Oluline on rĂ”hutada ĂŒhte punkti Snowdeni kasutatud meetodite kohta â niipalju kui me teame, ta ei installeerinud mingit vĂ€list pahavara!
Selle asemel kasutas Snowden natuke sotsiaalset inseneriteadust ja kasutas oma sĂŒsteemi administraatori ametipositsiooni paroolide kogumiseks ja kontode loomiseks. Midagi keerulist â ei mingit , rĂŒnnakut vĂ”i .
Organisatsioonide töötajad ei ole alati Snowdeni ainulaadses positsioonis, kuid âelamise kĂŒhveldadesâ kontseptsioonist saab tĂ”mmata mitmeid Ă”ppetunde, mida tuleks teada â Ă€rge tehke hĂ€vitavaid toiminguid, mida on vĂ”imalik avastada, ja eriti olge ettevaatlikud kontoandmete kasutamisel. Pidage seda mĂ”tet meeles.
ja ja nĂ”bu on jĂ€tnud mulje arvukatele pentesteritele, hĂ€kkeritele ja infotehnoloogia blogijatele. Koos mimikatz'iga vĂ”imaldab psexec rĂŒndajatel liikuda vĂ”rgus ilma, et oleks vaja teada parooli selgesĂ”naliselt.
Mimikatz pĂŒĂŒab NTLM-i rĂ€si LSASS protsessist ja edastab seejĂ€rel tokeni vĂ”i mandaadi â nii nimetatud âpass the hashâ rĂŒnnak â psexec'is, vĂ”imaldades kurjategijal siseneda teisele serverile teise kasutaja rollis. Iga edasise liikumise korral uuele serverile kogub rĂŒndaja tĂ€iendavaid mandaate, laiendades oma vĂ”imeid ligipÀÀsetava sisu otsimisel.
Kui ma esmakordselt psexeciga tööle hakkasin, nĂ€is see mulle lihtsalt maagiline â aitĂ€h , psexeci geniaalne arendaja, â kuid ma tean ka tema kĂ”rgeid komponente. See ei ole kunagi varjatud!
Esimene huvitav fakt psexeci kohta on see, et see kasutab ÀÀrmiselt keerulist Microsofti SMB vĂ”rgufaili protokolli. SMB kaudu edastab psexec vĂ€ikesed binaarfailid sihtsĂŒsteemi, asetades need kausta C:Windows. SeejĂ€rel loob psexec Windowsi teenuse kopeeritud binaarfaili abil ja kĂ€ivitab selle ÀÀrmiselt âootamatuteâ nimede all PSEXECSVC. Samal ajal saate seda kĂ”ike tĂ”eliselt jĂ€lgida, nagu mina, jĂ€lgides eemal asuvat masinat (vt allpool).
Psexeci visiitkaardiks on teenus âPSEXECSVCâ. See kĂ€ivitab binaarfaili, mis paigutati SMB kaudu kausta C:Windows.

LÔppfaasina avab kopeeritud binaarfail
RPC-ĂŒhenduse sihtserveriga ja seejĂ€rel vĂ”tab vastu juhtimise kĂ€sud (vaikimisi â Windowsi cmd-shelli kaudu), kĂ€ivitades need ja suunates sisendid ja vĂ€ljundid rĂŒndaja kodumasinasse. Sellega nĂ€eb kurjategija pĂ”hikomandorida â just nagu oleks ta otse ĂŒhendatud. Palju komponente ja vĂ€ga kĂ”rge protsess!
Psexeci keeruline sisemine protsesside mehhanism selgitab sĂ”numit, mis segas mind minu esimesel testimisel paar aastat tagasi: âStarting PSEXECSVC âŠâ ja jĂ€rgneva pausi enne kĂ€surida ilmumist.
Psexec Impacket'ilt nĂ€itab tegelikult, mis toimub âkales allâ.

Psexec Impacket'ilt nĂ€itab tegelikult, mis toimub âkales allâ.
Pole ei ole ĂŒllatav: psexec tegi tohutut tööd "kapoti all". Kui teid huvitab pĂ”hjalikum selgitus, vaadake suurepĂ€rast kirjeldust.
On ilmne, et sĂŒsteemi haldamise tööriistana, mis oli algne eesmĂ€rk psexec, ei ole Windowsi nende mehhanismide "surinast" midagi hullu. Kuid nende jaoks, kes rĂŒndavad, loob psexec probleemid, ja ettevaatlikule ning nutikale siseringile, nagu Snowden, on psexec vĂ”i sarnane tööriist liiga suur risk.
Ja siis tuleb Smbexec
SMB on osav ja varjatud viis failide edastamiseks serverite vahel ning hÀkkerid on juba ammusest ajast otse SMB-d kasutanud. Arvan, et kÔik teavad, et ei tohiks SMB porte 445 ja 139 Internetis, kas pole?
2013. aastal esitles Defconil Eric Milman () Erinevalt psexec'ist, smbexec .
vĂ€ldib potentsiaalselt tuvastatava binaarfaili edastamist sihtmasinasse. Selle asemel elab utiliit tĂ€ielikult "toidujÀÀtmetest" lĂ€bi Windowsi kohaliku komandoreali kĂ€ivitamise. See teeb jĂ€rgmist: edastab kĂ€su rĂŒndava masina kaudu SMB spetsiaalsesse sissetulevasse faili, seejĂ€rel loob ja kĂ€ivitab keerulise kĂ€surea (nagu Windowsi teenus), mis tundub tuttav Linuxi kasutajatele. LĂŒhidalt: see kĂ€ivitab natiivse Windowsi shelli cmd, suunab vĂ€ljundi teise faili ja seejĂ€rel saadab selle SMB kaudu tagasi rĂŒndaja masinale.
Parim viis seda mĂ”ista on uurida kĂ€surea kĂ€sku, mille suutsin hankida sĂŒndmuste logist (vt allpool).
Kas see ei ole kĂ”ikide aegade parim sisendi/vĂ€ljundi suunamise viis? Muide, teenuse loomine omab sĂŒndmuse ID-d 7045.

Nagu psexec, loob see samuti teenuse, mis tÀidab kogu töö, kuid teenus pÀrast seda
kustutatakse â see kasutatakse ainult korra kĂ€su kĂ€ivitamiseks ja siis kaob! Infoturbe töötaja, kes jĂ€lgib ohvrimasinat, ei suuda tuvastada ilmseid mĂ€rke. rĂŒndade rĂŒnnakute indikaatorite: ei ĂŒhtegi kahjulikku kĂ€ivitatavat faili, ei installita ĂŒhtegi pĂŒsivat teenust ning ei ole tĂ”endeid RPC kasutamise kohta, kuna SMB on ainus andmeedastuse vahend. Geniaalne!
RĂŒndaja poolt on siiski saadaval 'pseudo-shell', millel on viivitused kĂ€su saatmise ja vastuse saamise vahel. Kuid seda on rĂŒndajale - olgu see siis siseringi töötaja vĂ”i vĂ€line hĂ€kker, kellel on juba platvorm - tĂ€iesti piisavalt, et alustada huvitava sisu otsimist.

Sihtmasinast rĂŒndaja masinasse andmete edastamiseks kasutatakse . Jah, see on sama Samba , kuid ĂŒmber kirjutatud Python-skripti Impacket'i poolt. Tegelikult vĂ”imaldab smbclient teil varjatult korraldada FTP edastamist SMB-i kaudu.
Teeme sammu tagasi ja mĂ”tleme, mida see vĂ”iks töötajale pakkuda. Minu vĂ€ljamĂ”eldud stsenaariumis, eeldame, et blogija, finantsanalĂŒĂŒtik vĂ”i kĂ”rgelt tasustatav turvaguru on lubatud kasutada isiklikku sĂŒlearvutit tööks. Tulemuseks on mingisugune maagiline protsess, kus ta solvub ettevĂ”tte peale ja 'laseb end vajuda'. SĂ”ltuvalt sĂŒlearvuti operatsioonisĂŒsteemist kasutab ta kas Impact'i Python versiooni vĂ”i Windows versiooni smbexec vĂ”i smbclient .exe failina.
Nagu Snowden, saab ta teise kasutaja parooli kas piiludes selle Ă”lgade kohale vĂ”i Ă”nnestub tal leida tekstifail parooliga. Ja nende kasutajatunnustega hakkab ta sĂŒsteemis ringi kaevama uue privileegitaseme pealt.
DCC hÀkkimine: me ei vaja mingit 'lollakat' Mimikatz
Minu varasemates postitustes, mis kĂ€sitlevad penetratsioonitestimist, olen ma tihti kasutanud mimikatz. See on imeline tööriist, et tabada autentimistunnuseid - NTLM-hashesid ja isegi avatud parooli, mis peidavad end sĂŒlearvutites ning ootavad, et neid Ă€ra kasutada.
Ajad on muutunud. JĂ€lgimise tööriistad on muutunud paremaks mimikatz'i avastamisel ja blokeerimisel. TeabehĂ”ive administraatoritel on nĂŒĂŒd rohkem valikuvĂ”imalusi rĂŒnde 'pass the hash' - tĂŒĂŒpi (edaspidi PtH) riskide vĂ€hendamiseks.
Mida peaks tark töötaja tegema, et koguda tÀiendavaid kasutajatunnuseid ilma mimikatz'i kasutamata?
Impacket'i komplekti kuulub utiliit nimega , mis hangib mandaadi autentimise andmed Domain Credential Cache'ist, vĂ”i lĂŒhidalt DCC. Nii palju kui ma aru saan, kui domeeni kasutaja siseneb serverisse, kuid domeeni kontroller ei ole sellel ajal saadaval, lubab DCC serveril kasutajat autentida. Nii vĂ”i teisiti vĂ”imaldab secretsdump teil kĂ”ik need hashid, kui need on saadaval.
DCC-hashid on mitte NTLM-hashid Ja nende ei saa kasutada PtH-rĂŒnnakuteks.
Kuid vÔite proovida neid murda, et saada algne parool. Siiski on Microsoft DCC osas muutunud nutikamaks ja DCC-hashide purustamine on ÀÀrmiselt keeruline. Jah, on olemas , "maailma kiireim paroolide murdja", kuid selleks on GPU-d tÔhusalt vaja.
Selle asemel proovime mĂ”elda nagu Snowden. Töötaja vĂ”ib tegeleda silmast silma sotsiaalse inseneritööga ja vĂ”ib-olla saada mingit teavet inimesest, kelle parooli ta pĂŒĂŒab murda. NĂ€iteks vĂ€lja selgitada, kas selle inimese veebikonto on kunagi hĂ€kitud ja uurida tema parooli avatud kujul, et leida vihjeid.
Ja see on stsenaarium, millele ma otsustasin keskenduda. Oletagem, et siseinfo on teada saanud, et tema ĂŒlemus Cruella on korduvalt erinevatel veebisaitidel hĂ€kitud. PĂ€rast paljude nende paroolide analĂŒĂŒsimist mĂ”istab ta, et Cruella eelistab kasutada beisbolimeeskonna nime formaati "Yankees" ja sellele jĂ€rgnenud aastaarvu - "Yankees2015".
Kui te proovite seda praegu kodus reprodutseerida, siis vÔite alla laadida vÀikese, "C" , mis implementeerib DCC-hashimise algoritmi ja kompileerida selle. , muide, lisas tugi DCC-le, seega on seda samuti vÔimalik kasutada. Oletame, et siseinfo ei taha John the Ripper'iga tegeleda ja armastab kÀivitada "gcc" vanas C-koodis.
Insaiderina mÀngides kÀivitasin mitmeid kombinatsioone ja lÔpuks suutsin avastada, et Cruella parool on "Yankees2019" (vt allpool). Missioon tÀidetud!

Veidi sotsiaalset inseneritööd, natuke arvamist ja nĂ€puotsatĂ€is Maltegot â ja olete juba teel DCC-hashi murdmisele.
Pakun, et lĂ”petame sellega. Me tuleme selle teema juurde tagasi teistes publikatsioonides ja vaatame veel aeglasi ja varjatud rĂŒnnakumeetodeid, toetudes suurepĂ€rasele tööriistakomplektile, mille on loonud Impacket.
Allikas: habr.com
