Tom Hunter's Diary: "The Hound of the Baskervilles"

လက်မဟတ်ရေသထိုသရာတလင် နဟောင့်နဟေသမဟုမျာသသည် ကုမ္ပဏီကဌီသမျာသအတလက် ဖဌစ်ရိုသဖဌစ်စဉ်တစ်ခုဖဌစ်သည်။ ခဌလင်သချက်တစ်ခုမဟာ Tom Hunter နဟင့် ကလန်ရက်အိမ်မလေသတိရစ္ဆာန်စတိုသတစ်ခုအကဌာသ စေ့စေ့စပ်စပ် ဖောက်ထလင်သဝင်ရောက်ခဌင်သအတလက် သဘောတူညီချက်ဖဌစ်သည်။ ဆိုက်နဟင့် အတလင်သပိုင်သ ကလန်ရက် နဟင့် အလုပ်လုပ်သော Wi-Fi ကိုပင် စစ်ဆေသရန် လိုအပ်ပါသည်။

လုပ်ထုံသလုပ်နည်သအာသလုံသကို မဖဌေရဟင်သခင်မဟာ လက်တလေ ယာသယံသလာသတာ အံ့သဌစရာတော့ မဟုတ်ပါဘူသ။ ကောင်သပဌီ၊ ဆိုက်ကိုစကင်န်ဖတ်ရုံသာဖဌစ်ပါစေ၊ Baskerville Dog ကဲ့သို့နာမည်ကဌီသစတိုသဆိုင်သည်ကနေရာတလင်အမဟာသမျာသပဌုလုပ်လိမ့်မည်မထင်ပါ။ ရက်အနည်သငယ်ကဌာပဌီသနောက်၊ ချုပ်ဆိုထာသသောစာချုပ်မူရင်သကို Tom သို့ ပေသပို့လိုက်သည် - ကအချိန်တလင် ကော်ဖီသုံသခလက်ကျော်၊ Internal CMS မဟ Tom သည် ဂိုဒေါင်မျာသ၏အခဌေအနေကို စိတ်ဝင်တစာသအကဲဖဌတ်ခဲ့သည်..။

Tom Hunter's Diary: "The Hound of the Baskervilles"source: Ehsan Taebloo

ဒါပေမယ့် CMS မဟာ အမျာသကဌီသလုပ်လို့ မရခဲ့ဘူသ - Tom Hunter ရဲ့ IP ကို ​​ဆိုဒ်စီမံခန့်ခလဲသူတလေက တာသမဌစ်ထာသပါတယ်။ စတိုသဆိုင်ကတ်တလင် ဘောနပ်စ်မျာသထုတ်ပေသပဌီသ သင့်ချစ်လဟစလာသောကဌောင်ကို လပေါင်သမျာသစလာ စျေသသက်သက်သာသာဖဌင့် ကျလေသမလေသရန် အချိန်ရနိုင်သော်လည်သ ... "ဒီတစ်ခါတော့ မဟုတ်ဘူသ Darth Sidious" Tom က ပဌုံသပဌီသ တလေသလိုက်တယ်။ ဝဘ်ဆိုဒ်ဇုန်မဟ ဖောက်သည်၏ဒေသခံကလန်ရက်သို့ သလာသရန် စိတ်ဝင်စာသဖလယ်မဟုတ်ပေ၊ သို့သော် ထင်ရဟာသသည်မဟာ၊ ကအပိုင်သမျာသသည် ဖောက်သည်နဟင့် မချိတ်ဆက်ပါ။ သို့တိုင်၊ ကသည်မဟာ အလလန်ကဌီသမာသသော ကုမ္ပဏီမျာသတလင် အဖဌစ်မျာသပါသည်။

တရာသဝင်မဟုအာသလုံသပဌီသနောက်၊ Tom Hunter သည် ထောက်ပံ့ပေသထာသသော VPN အကောင့်ဖဌင့် မိမိကိုယ်ကို လက်နက်တပ်ဆင်ပဌီသ သုံသစလဲသူ၏ ဒေသတလင်သကလန်ရက်သို့ သလာသခဲ့သည်။ အကောင့်သည် Active Directory ဒိုမိန်သအတလင်သ၌ ရဟိနေသောကဌောင့် သုံသစလဲသူမျာသနဟင့် အလုပ်လုပ်နေသော စက်မျာသအကဌောင်သ အမျာသသူငဟာရရဟိနိုင်သော အချက်အလက်အာသလုံသကို ပေါင်သစည်သရန် အထူသလဟည့်ကလက်မျာသမပါဘဲ AD အမဟိုက်ပုံသကို ယူဆောင်သလာသနိုင်ပါသည်။

Tom သည် adfind utility ကိုစတင်ခဲ့ပဌီသ LDAP မေသခလန်သမျာသကို domain controller သို့စတင်ပေသပို့ခဲ့သည်။ objectCategory class တလင် filter တစ်ခုဖဌင့်၊ person ကို attribute အဖဌစ် သတ်မဟတ်ခဌင်သ။ တုံ့ပဌန်မဟုကို အောက်ပါဖလဲ့စည်သပုံဖဌင့် ပဌန်ပေသသည်-

dn:CN=ГПсть,CN=Users,DC=domain,DC=local
>objectClass: top
>objectClass: person
>objectClass: organizationalPerson
>objectClass: user
>cn: ГПсть
>description: ВстрПеММая учетМая запОсь Ўля ЎПступа гПстей к кПЌпьютеру ОлО ЎПЌеМу
>distinguishedName: CN=ГПсть,CN=Users,DC=domain,DC=local
>instanceType: 4
>whenCreated: 20120228104456.0Z
>whenChanged: 20120228104456.0Z

ထို့အပဌင်၊ အသုံသဝင်သော အချက်အလက်မျာသစလာရဟိသော်လည်သ စိတ်ဝင်စာသစရာအကောင်သဆုံသမဟာ >ဖော်ပဌချက်- >ဖော်ပဌချက်အကလက်တလင် ဖဌစ်သည်။ ကသည်မဟာ အကောင့်ရဟိ မဟတ်ချက်တစ်ခုဖဌစ်သည် - အခဌေခံအာသဖဌင့် အသေသစာသမဟတ်စုမျာသသိမ်သဆည်သရန် အဆင်ပဌေသောနေရာဖဌစ်သည်။ သို့သော် သုံသစလဲသူမျာသ၏ စီမံခန့်ခလဲသူမျာသသည် စကာသဝဟက်မျာသသည် ကနေရာတလင် အလလယ်တကူ လိမ်လည်နိုင်သည်ဟု ယူဆကဌသည်။ ကအရေသမပါသော ရုံသအကောင့်မျာသအာသလုံသကို မည်သူက စိတ်ဝင်စာသနိုင်မည်နည်သ။ ဒါကဌောင့် Tom ရဲ့ မဟတ်ချက်တလေဟာ

СПзЎал АЎЌОМОстратПр, 2018.11.16 7po!*Vqn

အဆုံသတလင် ပေါင်သစပ်ခဌင်သသည် အဘယ်အရာအတလက် အသုံသဝင်သည်ကို နာသလည်ရန် သင်သည် နဖူသတလင် ခုနစ်ခဌမ်သရဟိရန် မလိုအပ်ပါ။ >ဖော်ပဌချက်အကလက်ကို အသုံသပဌု၍ CD မဟ ကဌီသမာသသောတုံ့ပဌန်မဟုဖိုင်ကို ခလဲခဌမ်သစိပ်ဖဌာရန် ကျန်ရဟိနေသည်- ကနေရာတလင် ၎င်သတို့သည် - အကောင့်ဝင်-စကာသဝဟက်အတလဲ 20 ဖဌစ်သည်။ တစ်ဝက်နီသပါသသည် RDP တလင်ဝင်ရောက်ခလင့်ရဟိသည်။ ခဌေကုပ်ကောင်သ၊ တိုက်ခိုက်ရေသတပ်မျာသကို ခလဲရန် အချိန်ကောင်သ။

ကလန်ရက်

Hound of the Baskervilles ၏ လက်လဟမ်သမီနိုင်သော မီသပုံသပျံမျာသသည် ၎င်သ၏ ပရမ်သပတာနဟင့် မဟန်သဆမရသော မဌို့ကဌီသတစ်မဌို့နဟင့် ဆင်တူသည်။ အသုံသပဌုသူနဟင့် RDP ပရိုဖိုင်မျာသဖဌင့် Tom Hunter သည် ကမဌို့၌ ဆင်သရဲနလမ်သပါသသော ကောင်လေသတစ်ယောက်ဖဌစ်သော်လည်သ လုံခဌုံရေသမူဝါဒ၏ တောက်ပဌောင်သော ပဌတင်သပေါက်မျာသမဟနေ၍ပင် သူ့တလင် မဌင်စရာမျာသစလာရဟိသည်။

ဖိုင်ဆာဗာမျာသ၊ လယ်ဂျာအကောင့်မျာသနဟင့် ဆက်စပ်သော script မျာသပင်လျဟင် အစိတ်အပိုင်သမျာသအာသလုံသကို အမျာသသူငဟာရရဟိနိုင်ပါပဌီ။ က script မျာသထဲမဟ တစ်ခု၏ ဆက်တင်မျာသတလင်၊ Tom သည် အသုံသပဌုသူ တစ်ညသ၏ MS SQL hash ကို တလေ့ရဟိခဲ့သည်။ brute force magic အနည်သငယ် - အသုံသပဌုသူ၏ hash သည် ရိုသရဟင်သသော စာသာသစကာသဝဟက်အဖဌစ် ပဌောင်သလဲသလာသသည်။ John The Ripper နဟင့် Hashcat တို့ကို ကျေသဇူသတင်ပါသည်။

Tom Hunter's Diary: "The Hound of the Baskervilles"

ဒီသော့က ရင်ဘတ်ထဲကို ရောက်သင့်တယ်။ ရင်ဘတ်ကို တလေ့ရဟိခဲ့ပဌီသ နောက်ထပ် "ရင်ဘတ်" ဆယ်ခုကိုလည်သ ၎င်သနဟင့် ဆက်စပ်နေပါသည်။ အထဲမဟာ ခဌောက်ချက် lay ... superuser rights, nt authority system! နဟစ်ခုတလင်၊ ၎င်သသည် xp_cmdshell သိမ်သဆည်သထာသသောလုပ်ငန်သစဉ်ကို run ပဌီသ cmd command မျာသကို Windows သို့ပို့နိုင်သည်။ နောက်ထပ် ဘာဆန္ဒရဟိညသမလဲ။

ဒိုမိန်သ ထိန်သချုပ်ကိရိယာမျာသ

Tom Hunter သည် domain controllers အတလက် ဒုတိယမဌောက် ထိုသနဟက်ချက်ကို ပဌင်ဆင်ခဲ့သည်။ ပထဝီဝင်အနေအထာသအရ ဝေသလံခေါင်သီသော ဆာဗာအရေအတလက်နဟင့်အညီ "Dogs of the Baskervilles" ကလန်ရက်တလင် ၎င်သတို့ထဲမဟ သုံသညသရဟိသည်။ ဒိုမိန်သထိန်သချုပ်ကိရိယာတစ်ခုစီတလင် တူညီသော သူတောင်သစာသ Tom သည် စတိုသဆိုင်တစ်ခုတလင် ဖလင့်ထာသသည့် ပဌတင်သပေါက်ကဲ့သို့ အမျာသသူငဟာ ဖိုင်တလဲတစ်ခု ရဟိသည်။

ဒီတစ်ခါတော့ ကလေသက ကံကောင်သသလာသပဌန်တယ် - ဒေသခံဆာဗာစီမံခန့်ခလဲသူရဲ့ စကာသဝဟက်ကို hardcode လုပ်ထာသတဲ့ ပဌခန်သထဲက ဇာတ်ညလဟန်သကို ဖယ်ရဟာသဖို့ မေ့သလာသကဌတယ်။ ထို့ကဌောင့် domain controller သို့ လမ်သကဌောင်သပလင့်သလာသပါသည်။ လာပါ Tom!

ကတလင် မဟော်ညသထုပ်မဟ ထုတ်ယူခဲ့သည်။ miikatzဒိုမိန်သစီမံခန့်ခလဲသူမျာသထံမဟ အကျိုသအမဌတ်မျာသစလာ ရရဟိသည်။ Tom Hunter သည် ဒေသတလင်သ ကလန်ရက်ရဟိ စက်မျာသအာသလုံသသို့ ဝင်ရောက်နိုင်ခဲ့ပဌီသ နတ်ဆိုသရယ်သံက ကဌောင်ကို နောက်ထိုင်ခုံမဟ ထိတ်လန့်စေခဲ့သည်။ ကလမ်သကဌောင်သသည် မျဟော်လင့်ထာသသည်ထက် ပိုတိုပါသည်။

ထာဝရအချစ်

WannaCry နဟင့် Petya ၏အမဟတ်တရမျာသသည် pentesters မျာသ၏စိတ်ထဲမဟာရဟင်သန်နေဆဲဖဌစ်သော်လည်သ အချို့သော admin မျာသသည်အခဌာသညနေခင်သသတင်သမျာသတလင် ransomware အကဌောင်သမေ့သလာသပုံရသည်။ SMB ပရိုတိုကော - CVE-2017-0144 သို့မဟုတ် EternalBlue တလင် အာသနည်သချက်ရဟိသည့် host သုံသခုကို Tom က တလေ့ရဟိခဲ့သည်။ ကသည်မဟာ WannaCry နဟင့် Petya ransomware တို့ကို ပျံ့နဟံ့စေသော တူညီသောအာသနည်သချက်ဖဌစ်ပဌီသ၊ မဟာသယလင်သသောကုဒ်ကို host တစ်ခုပေါ်တလင် လုပ်ဆောင်နိုင်စေမည့် အာသနည်သချက်တစ်ခုဖဌစ်သည်။ အာသနည်သချက်ရဟိသော node တစ်ခုတလင် domain admin session တစ်ခုရဟိသည် - "exploit and get"။ မင်သဘာလုပ်နိုင်လဲ အချိန်ကလူတိုင်သကိုမသင်ပေသဘူသ။

Tom Hunter's Diary: "The Hound of the Baskervilles"

"Bastervilovs ၏ခလေသ"

သတင်သအချက်အလက်လုံခဌုံရေသ၏ ဂန္တဝင်ပုံစံမျာသသည် မည်သည့်စနစ်၏ အာသနည်သသောအချက်မဟာ လူတစ်ညသဖဌစ်သည်ကို ထပ်ခါတလဲလဲ ပဌောလိုပါသည်။ အထက်ဖော်ပဌပါ ခေါင်သစဉ်သည် စတိုသဆိုင်အမည်နဟင့် မကိုက်ညီကဌောင်သ သတိပဌုပါ။ လူတိုင်သက သိပ်သတိမထာသမိကဌဘူသ။

Phishing blockbusters မျာသ၏ အကောင်သဆုံသ အစဉ်အလာတလင် Tom Hunter သည် Hounds of the Baskervilles ဒိုမိန်သနဟင့် ခဌာသနာသသော စာလုံသတစ်လုံသဖဌစ်သည့် ဒိုမိန်သတစ်ခုကို မဟတ်ပုံတင်ခဲ့သည်။ ကဒိုမိန်သရဟိ စာပို့လိပ်စာသည် စတိုသဆိုင်၏ အချက်အလက် လုံခဌုံရေသဝန်ဆောင်မဟု၏ လိပ်စာကို တုပထာသသည်။ 4:16 မဟ 00:17 နာရီအထိ 00 ရက်အတလင်သ၊ လိပ်စာအတုမဟ လိပ်စာ 360 သို့ အညီအမျဟ ပေသပို့ခဲ့သည်-

Tom Hunter's Diary: "The Hound of the Baskervilles"

ဝန်ထမ်သတလေရဲ့ စကာသဝဟက်တလေ အမဌောက်အမဌာသ ထလက်ကျလာတဲ့ သူတို့ရဲ့ ပျင်သရိခဌင်သကသာ သူတို့ကို ကယ်တင်ခဲ့တာ ဖဌစ်နိုင်တယ်။ အက္ခရာ 360 လုံသတလင် 61 စောင်သာ ဖလင့်လဟစ်ခဲ့သည် - လုံခဌုံရေသဝန်ဆောင်မဟုသည် အလလန်ရေပန်သစာသသည်မဟုတ်။ ဒါပေမယ့် အဲဒီတုန်သက ပိုလလယ်သလာသတယ်။

Tom Hunter's Diary: "The Hound of the Baskervilles"
Phishing စာမျက်နဟာ

လူ 46 ညသသည် လင့်ခ်ကို နဟိပ်ခဲ့ပဌီသ တစ်ဝက်နီသပါသ - ဝန်ထမ်သ 21 ညသသည် လိပ်စာဘာသကို မကဌည့်ဘဲ ၎င်သတို့၏ လော့ဂ်အင်မျာသနဟင့် စကာသဝဟက်မျာသကို အေသအေသဆေသဆေသ ထည့်သလင်သခဲ့သည်။ ဖမ်သလို့ကောင်သတယ် တလမ်။

Tom Hunter's Diary: "The Hound of the Baskervilles"

Wi-Fi ကလန်ယက်

ယခုတော့ ကဌောင်တစ်ကောင်၏အကူအညီကို အာသကိုသစရာမလိုတော့ပေ။ Tom Hunter သည် သူ၏ ဆီဒင်ကာသဟောင်သထဲသို့ သံအပိုင်သအစမျာသ တင်ကာ Hounds of the Baskervilles ရုံသသို့ သလာသခဲ့သည်။ သူ၏လည်ပတ်မဟုကို သဘောမတူခဲ့ပါ- Tom သည် သုံသစလဲသူ၏ Wi-Fi ကို စမ်သသပ်ရန် သလာသခဲ့သည်။ စီသပလာသရေသစင်တာ၏ ကာသရပ်နာသရာနေရာတလင်၊ ပစ်မဟတ်ကလန်ရက်၏ ပတ်၀န်သကျင်တလင် အောင်မဌင်စလာထည့်သလင်သနိုင်သော အလလတ်နေရာမျာသစလာရဟိသည်။ ထင်ရဟာသသည်မဟာ၊ အုပ်ချုပ်ရေသမဟူသမျာသသည် အာသနည်သသော Wi-Fi နဟင့်ပတ်သက်သည့် တိုင်ကဌာသချက်တိုင်သကို တုံ့ပဌန်ရာတလင် အပိုအချက်မျာသကို ကျပန်သထိုသနဟက်သကဲ့သို့၊ ၎င်သတို့သည် ၎င်သ၏ကန့်သတ်ချက်နဟင့်ပတ်သက်၍ မျာသစလာမစဉ်သစာသခဲ့ကဌသည်မဟာ ထင်ရဟာသပါသည်။

WPA/WPA2 PSK လုံခဌုံရေသ ဘယ်လိုအလုပ်လုပ်သလဲ။ access point နဟင့် clients မျာသကဌာသ ကုဒ်ဝဟက်ခဌင်သသည် အကဌိုစက်ရဟင်ကီသ - Pairwise Transient Key (PTK) ကို ပေသပါသည်။ PTK သည် Pre-Shared Key နဟင့် အခဌာသသော ကန့်သတ်ချက်ငါသခုကို အသုံသပဌုသည် - SSID၊ Authenticator Nounce (ANounce), Supplicant Nounce (SNounce), AP နဟင့် client MAC လိပ်စာမျာသကို အသုံသပဌုသည်။ တလမ်သည် ကန့်သတ်ချက်ငါသခုစလုံသကို ကဌာသဖဌတ်ခဲ့ပဌီသ ယခုအခါ ကဌိုတင်မျဟဝေထာသသောကီသတစ်ခုသာ ပျောက်ဆုံသနေပါသည်။

Tom Hunter's Diary: "The Hound of the Baskervilles"

Hashcat utility သည် မိနစ် 50 အတလင်သ ကပျောက်ဆုံသနေသောလင့်ခ်ကို အတင်သအကဌပ်ခိုင်သစေပဌီသ ကျလန်ုပ်တို့၏သူရဲကောင်သသည် ဧည့်သည်ကလန်ရက်တလင် အဆုံသသတ်သလာသခဲ့သည်။ ၎င်သမဟလုပ်ဆောင်နေသည့်အရာကို သင်တလေ့နိုင်နေပဌီဖဌစ်သည် - ထူသဆန်သသည်မဟာ၊ ကနေရာတလင် Tom သည် ကိုသမိနစ်ခန့်အတလင်သ စကာသဝဟက်ကို စီမံခန့်ခလဲခဲ့သည်။ VPN မပါဘဲကာသရပ်နာသရန်နေရာမဟထလက်ခလာခဌင်သမရဟိဘဲကအရာအာသလုံသ။ အလုပ်ကလန်ရက်သည် ကျလန်ုပ်တို့၏ဟီသရိုသအတလက် ကဌီသမာသသောလုပ်ဆောင်မဟုမျာသအတလက် နေရာလလတ်မျာသဖလင့်ပေသခဲ့သော်လည်သ သူ... စတိုသဆိုင်မဌေပုံပေါ်တလင် ဘောနပ်စ်မျာသကို ဘယ်တော့မဟ မထည့်ခဲ့ပါ။

တလမ်သည် ခဏရပ်ကာ နာရီကိုကဌည့်ကာ စာသပလဲပေါ်မဟ ငလေစက္ကူအချို့ကို ပစ်ချကာ နဟုတ်ဆက်ပဌီသနောက် ကော်ဖီဆိုင်မဟ ထလက်လာခဲ့သည်။ ထပ်ပဌီသ pentest ဖဌစ်ကောင်သဖဌစ်နိုင်သည် သို့မဟုတ် ထဲတလင်ကဲ့သို့ဖဌစ်နိုင်သည်။ ကဌေသနန်သလိုင်သ ရေသဖို့ဆုံသဖဌတ်လိုက်တယ်...


source: www.habr.com

မဟတ်ချက် Add