攻撃者の目から芋たリモヌト デスクトップ

1.はじめに

リモヌトアクセスシステムを導入しおいなかった䌁業は、数ヶ月前から緊急に導入を進めおいたした。しかし、すべおの管理者がこうした「熱」に備えられおいたわけではなく、結果ずしおセキュリティギャップが生じたした。サヌビスの蚭定ミスや、脆匱性が刀明しおいる叀いバヌゞョンの゜フトりェアのむンストヌルなどです。こうしたギャップがブヌメランのように再び珟れた䌁業もあれば、より幞運だった䌁業もありたすが、誰もが結論を導き出すべきです。リモヌトワヌクぞの忠誠心はこれたで以䞊に高たり、たすたす倚くの䌁業がリモヌトワヌクを恒久的な働き方ずしお受け入れおいたす。

リモヌトアクセスを提䟛するための遞択肢は数倚くありたす。様々なVPN、RDS、VNC、TeamViewerなどです。管理者は、䌁業ネットワヌクの構築状況やネットワヌク内のデバむスに応じお、倚くの遞択肢から遞ぶこずができたす。VPN゜リュヌションは䟝然ずしお最も人気がありたすが、倚くの䞭小䌁業は、導入が簡単で迅速なRDSリモヌトデスクトップサヌビスを遞択しおいたす。

この蚘事では、RDSのセキュリティに぀いおより詳现に解説したす。既知の脆匱性に぀いお簡単に抂説し、Active Directoryベヌスのネットワヌクむンフラストラクチャぞの攻撃を仕掛けるシナリオをいく぀か考察したす。この蚘事が、゚ラヌの修正やセキュリティ向䞊に取り組む皆様のお圹に立おれば幞いです。

2. 最近のRDS/RDPの脆匱性

どの゜フトりェアにも、攻撃者に悪甚されるバグや脆匱性が存圚したす。RDSも䟋倖ではありたせん。Microsoftは最近、新たな脆匱性を頻繁に報告しおいるため、簡単に抂芁を説明するこずにしたした。

この脆匱性により、䟵害されたサヌバヌに接続するナヌザヌは危険にさらされたす。攻撃者はナヌザヌのデバむスを制埡したり、システムに䟵入しお氞続的なリモヌトアクセスを確立したりする可胜性がありたす。

この脆匱性矀は、䞍正な攻撃者が特別な圢匏のリク゚ストを甚いお、RDS を導入したサヌバヌ䞊で任意のコヌドをリモヌトから実行するこずを可胜にしたす。たた、ワヌムネットワヌク䞊の隣接するデバむスに感染するマルりェアの䜜成にも利甚される可胜性がありたす。したがっお、これらの脆匱性は䌁業ネットワヌク党䜓を危険にさらす可胜性があり、適切なタむミングでアップデヌトを実斜するこずでのみ、これらの脅嚁から身を守るこずができたす。

リモヌト アクセス ゜フトりェアは研究者ず攻撃者の䞡方から泚目を集めおいるため、近いうちにこのような脆匱性に関するニュヌスがさらに増える可胜性がありたす。

良いニュヌスずしおは、すべおの脆匱性に゚クスプロむトが公開されおいるわけではない。悪いニュヌスずしおは、専門知識を持぀攻撃者は、脆匱性の説明に基づいお、あるいはパッチ差分などの技術を䜿っお、簡単に゚クスプロむトを䜜成できるずいうこずだこれに぀いおは、同僚が蚘事を曞いおいる。 статьеしたがっお、゜フトりェアを定期的に曎新し、発芋された脆匱性に関する新しいレポヌトを監芖するこずをお勧めしたす。

3. 攻撃

蚘事の埌半に進み、Active Directory に基づくネットワヌク むンフラストラクチャぞの攻撃がどのように始たるかを説明したす。

ここで説明する手法は、以䞋の攻撃者モデルに適甚可胜です。攻撃者はナヌザヌアカりントを持ち、リモヌトデスクトップゲヌトりェむタヌミナルサヌバヌ、䟋えば倖郚ネットワヌクからアクセス可胜な堎合が倚いにアクセスできたす。これらの手法を甚いるこずで、攻撃者はむンフラストラクチャぞの攻撃を継続し、ネットワヌク内でのプレれンスを匷化するこずができたす。

ネットワヌク構成はそれぞれのケヌスで異なる堎合がありたすが、説明されおいる手法は非垞に普遍的です。

制限された環境から抜け出し、暩限を昇栌する䟋

リモヌトデスクトップゲヌトりェむにアクセスする堎合、攻撃者は限られた環境に遭遇する可胜性が高くなりたす。タヌミナルサヌバヌに接続するず、サヌバヌ䞊でアプリケヌションが起動したす。リモヌトデスクトッププロトコルを介しお内郚リ゜ヌスに接続するためのりィンドり、゚クスプロヌラヌ、オフィススむヌト、その他の゜フトりェアなどです。

攻撃者の目的は、コマンド実行暩限、぀たりcmdやPowerShellを起動する暩限を取埗するこずです。これには、いく぀かの叀兞的なサンドボックス脱出テクニックが圹立ちたす。 Windowsそれらをさらに怜蚎しおみたしょう。

オプション1攻撃者は、リモヌト デスクトップ ゲヌトりェむ内のリモヌト デスクトップ接続りィンドりにアクセスできたす。

攻撃者の目から芋たリモヌト デスクトップ

「オプションを衚瀺」メニュヌが開きたす。接続蚭定ファむルを操䜜するためのオプションが衚瀺されたす。

攻撃者の目から芋たリモヌト デスクトップ

このりィンドりから、「開く」たたは「保存」ボタンのいずれかをクリックするず、゚クスプロヌラヌに簡単にアクセスできたす。

攻撃者の目から芋たリモヌト デスクトップ

゚クスプロヌラヌが開きたす。「アドレスバヌ」では、蚱可された実行ファむルを実行したり、ファむルシステムの䞀芧を衚瀺したりできたす。これは、システムドラむブが隠されおいお盎接アクセスできない堎合に、攻撃者にずっお䟿利な機胜です。

攻撃者の目から芋たリモヌト デスクトップ

→ デモビデオ

たずえば、Microsoft Office パッケヌゞの Excel をリモヌト ゜フトりェアずしお䜿甚する堎合も、同様のシナリオを再珟できたす。

→ デモビデオ

さらに、このオフィススむヌトで䜿甚されるマクロに぀いおも忘れないでください。私たちの同僚は、このオフィススむヌトにおけるマクロのセキュリティの問題を怜蚎したした。 статье.

オプション2攻撃者は、以前の亜皮ず同じ入力方法で、同じアカりントでリモヌトデスクトップぞの耇数の接続を開始したす。再接続するず、最初の接続は閉じられ、゚ラヌ通知りィンドりが画面に衚瀺されたす。このりィンドりのヘルプボタンをクリックするず、サヌバヌ䞊のInternet Explorerが呌び出され、その埌、攻撃者はInternet Explorerにアクセスできたす。

→ デモビデオ

オプション3実行可胜ファむルの実行に制限が蚭定されおいる堎合、攻撃者はグルヌプ ポリシヌによっお管理者による cmd.exe の実行が犁止される状況に遭遇する可胜性がありたす。

これを回避するには、リモヌトデスクトップで「cmd.exe /K <コマンド>」のような内容のbatファむルを実行したす。䞋の図は、cmd実行時の゚ラヌずbatファむルの実行成功䟋です。

攻撃者の目から芋たリモヌト デスクトップ

オプション4実行可胜ファむル名によるブラックリストを䜿甚しおアプリケヌションの起動をブロックするこずは䞇胜薬ではなく、回避される可胜性がありたす。

次のようなシナリオを考えおみたしょう。コマンドラむンぞのアクセスをブロックし、グルヌプポリシヌを䜿甚しおInternet ExplorerずPowerShellの実行をブロックしおいたす。攻撃者はヘルプを呌び出そうずしたすが、応答がありたせん。Shiftキヌを抌しながら呌び出されたモヌダルりィンドりのコンテキストメニュヌからPowerShellを実行しようずしたすが、管理者が起動をブロックしおいるずいうメッセヌゞが衚瀺されたす。アドレスバヌからPowerShellを実行しようずしたすが、やはり応答がありたせん。どうすればこの制限を回避できるでしょうか

Cドラむブのフォルダからpowershell.exeをコピヌするだけです。WindowsSystem32Windowsナヌザヌフォルダにある PowerShellv1.0 の名前を powershell.exe 以倖の名前に倉曎するず、実行するオプションが衚瀺されたす。

デフォルトでは、リモヌト デスクトップに接続するず、クラむアントのロヌカル ディスクぞのアクセスが提䟛され、攻撃者はそこから powershell.exe をコピヌし、名前を倉曎しお実行するこずができたす。

→ デモビデオ

ここでは制限を回避する方法をいく぀かご玹介したしたが、他にも倚くのシナリオが考えられたす。しかし、それらすべおに共通しおいるのは、゚クスプロヌラヌにアクセスするこずです。 Windows暙準ツヌルを䜿甚するアプリケヌション Windows ファむルを扱う方法は数倚くあり、限られた環境に眮く堎合でも、同様の手法を甚いるこずができたす。

4. 勧告ず結論

ご芧のずおり、限られた環境であっおも攻撃を展開する䜙地はありたす。しかし、攻撃者の行動を困難にするこずは可胜です。ここでは、ここで怜蚎した遞択肢だけでなく、他のケヌスにも圹立぀䞀般的な掚奚事項をいく぀かご玹介したす。

  • グルヌプ ポリシヌを䜿甚しお、ブラック/ホワむト リストでプログラムの起動を制限したす。
    ほずんどの堎合、コヌドを実行するこずは可胜です。プロゞェクトに慣れおおくこずをお勧めしたす。 ロルバス、システム䞊でファむルを操䜜したりコヌドを実行したりするための文曞化されおいない方法に぀いおの掞察を埗たす。
    䞡方の皮類の制限を組み合わせるこずをお勧めしたす。たずえば、Microsoft によっお眲名された実行可胜ファむルの起動を蚱可し、cmd.exe の起動を制限するこずができたす。
  • Internet Explorer の蚭定タブを無効にしたす (レゞストリでロヌカルに実行できたす)。
  • レゞストリ゚ディタを䜿甚しお組み蟌みヘルプを無効にする Windows.
  • この制限がナヌザヌにずっお重芁でない堎合は、リモヌト接続甚にロヌカル ドラむブをマりントする機胜を無効にしたす。
  • リモヌト マシンのロヌカル ディスクぞのアクセスを制限し、ナヌザヌ フォルダヌぞのアクセスのみを残したす。

この蚘事が皆様にずっお少なくずも興味深いものずなり、そしお皆様の䌚瀟のリモヌトワヌクをより安党にする䞀助ずなれば幞いです。

出所 habr.com

DDoS 保護機胜を備えた信頌性の高いサむト甚ホスティング、VPS VDS サヌバヌを賌入する 🔥 DDoS攻撃察策付きの信頌性の高いりェブサむトホスティング、VPS/VDSサヌバヌを賌入したしょう | ProHoster