Zdalny pulpit oczami atakującego

1. Wprowadzenie

Firmy, które nie wdrożyły systemów zdalnego dostępu, w trybie awaryjnym uruchamiały je kilka miesięcy temu. Nie wszyscy administratorzy byli gotowi na taką "gorącą" sytuację, co doprowadziło do luk w bezpieczeństwie: niewłaściwa konfiguracja usług lub nawet instalacja przestarzałych wersji oprogramowania z wcześniej wykrytymi podatnościami. Niektóre z tych zaniedbań już wróciły jako bumerang, innym poszczęściło się bardziej, ale wnioski zdecydowanie warto wyciągnąć. Lojalność do pracy zdalnej znacznie wzrosła, a coraz więcej firm akceptuje zdalną pracę jako dopuszczalny format na stałe.

Więc jest wiele opcji zapewnienia zdalnego dostępu: różne VPN, RDS i VNC, TeamViewer i inne. Administratorzy mają z czego wybierać, opierając się na specyfice budowy sieci korporacyjnej i urządzeń w niej. Najpopularniejsze pozostają rozwiązania VPN, jednak wiele małych firm wybiera RDS (Usługi Pulpitu Zdalnego), które są prostsze i szybsze w uruchomieniu.

W tym artykule szczegółowo omówimy bezpieczeństwo RDS. Zrobimy krótkie podsumowanie znanych podatności, a także przeanalizujemy kilka scenariuszy początku ataku na infrastrukturę sieciową opartą na Active Directory. Mamy nadzieję, że nasz artykuł pomoże komuś w wyciąganiu wniosków i zwiększeniu bezpieczeństwa.

2. Niedawne podatności RDS/RDP

Każde oprogramowanie zawiera błędy i podatności, które są wykorzystywane przez przestępców, a RDS nie jest wyjątkiem. Ostatnio Microsoft często informował o nowych podatnościach, postanowiliśmy więc zrobić ich krótkie podsumowanie:

Ta podatność naraża użytkowników łączących się z skompromitowanym serwerem. Napastnik może przejąć kontrolę nad użytkownikiem urządzenia lub zdobyć stały zdalny dostęp do systemu.

Ta grupa podatności pozwala nieautoryzowanemu przestępcy zdalnie wykonywać dowolny kod na serwerze RDS za pomocą specjalnie uformowanego żądania. Można je również wykorzystać do tworzenia robaków — złośliwego oprogramowania, które samodzielnie zaraża sąsiednie urządzenia w sieci. W ten sposób te podatności mogą zagrozić całej sieci firmy, a jedynym ratunkiem będzie terminowa aktualizacja.

Oprogramowanie do zdalnego dostępu zyskało zwięksoną uwagę zarówno badaczy, jak i cyberprzestępców, dlatego wkrótce możemy usłyszeć o nowych podobnych lukach.

Dobrą wiadomością jest to, że nie wszystkie luki mają publicznie dostępne exploity. Złą — przestępca z odpowiednią wiedzą z łatwością może napisać exploit na podstawie opisu luki lub wykorzystując techniki takie jak Patch Diffing (o którym pisali nasi koledzy w artykuł). Dlatego zalecamy regularne aktualizowanie oprogramowania i śledzenie nowych komunikatów o odkrytych lukach.

3. Ataki

Przechodzimy do drugiej części artykułu, gdzie pokażemy, jak zaczynają się ataki na infrastrukturę sieciową opartą na Active Directory.

Opisane metody są stosowane w następującym modelu przestępcy: cyberprzestępca, który ma konto użytkownika i dostęp do Remote Desktop Gateway — serwera terminalowego (często dostępnego na przykład z zewnętrznej sieci). Stosując te metody, przestępca będzie mógł kontynuować atak na infrastrukturę i umocnić swoje obecność w sieci.

Konfiguracja sieci w każdym przypadku może się różnić, ale opisane techniki są dość uniwersalne.

Przykłady ucieczki z ograniczonego środowiska i podwyższania uprawnień

Uzyskując dostęp do Remote Desktop Gateway, cyberprzestępca prawdopodobnie napotka pewne ograniczone środowisko. Po połączeniu z serwerem terminalowym uruchamiane jest aplikacja: okno połączenia przez protokół Remote Desktop z zasobami wewnętrznymi, eksplorator plików, pakiety biurowe lub jakiekolwiek inne oprogramowanie.

Celem atakującego będzie uzyskanie dostępu do uruchamiania poleceń, czyli do uruchamiania cmd lub powershell. W tym mogą pomóc kilka klasycznych technik ucieczki z „sandboxa” dla systemu Windows. Przyjrzyjmy się im dalej.

Opcja 1. Cyberprzestępca ma dostęp do okna połączenia Remote Desktop w ramach Remote Desktop Gateway:

Zdalny pulpit oczami atakującego

Rozwija się menu „Show Options”. Pojawiają się opcje do manipulacji plikami konfiguracyjnymi połączenia:

Zdalny pulpit oczami atakującego

Z tego okna można bez przeszkód wejść do Eksploratora, naciskając dowolny z przycisków „Open” lub „Save”:

Zdalny pulpit oczami atakującego

Otwiera się Eksplorator. Jego „pasek adresu” umożliwia uruchamianie dozwolonych plików wykonywalnych, a także wyświetlanie systemu plików. Może to być przydatne dla atakującego w sytuacji, gdy dyski systemowe są ukryte i dostęp do nich jest niemożliwy bezpośrednio:

Zdalny pulpit oczami atakującego

Film demonstracyjny

Podobny scenariusz można zrealizować na przykład przy użyciu zdalnego oprogramowania Excel z pakietu Microsoft Office.

Film demonstracyjny

Ponadto, nie należy zapominać o makrosach używanych w tym pakiecie biurowym. Nasi koledzy rozpatrywali problem bezpieczeństwa makrosów w tej artykuł.

Opcja 2. Korzystając z tych samych założeń co w poprzednim przykładzie, atakujący uruchamia kilka połączeń z zdalnym pulpitem z tym samym kontem. Przy ponownym połączeniu pierwsze zostanie zamknięte, a na ekranie pojawi się okno z powiadomieniem o błędzie. Przycisk pomocy w tym oknie uruchomi Internet Explorer na serwerze, po czym atakujący może przejść do Eksploratora.

Film demonstracyjny

Opcja 3. Przy skonfigurowanych ograniczeniach na uruchamianie plików wykonywalnych, atakujący może napotkać sytuację, w której polityki grupowe zabraniają uruchamiania cmd.exe przez administratora.

Istnieje sposób na obejście tego poprzez uruchomienie pliku bat na zdalnym pulpicie z zawartością typu cmd.exe /K . Błąd przy uruchamianiu cmd i udany przykład wykonania pliku bat zostały przedstawione na poniższym rysunku.

Zdalny pulpit oczami atakującego

Opcja 4. Zakaz uruchamiania aplikacji przy pomocy czarnych list według nazw plików wykonywalnych nie jest panaceum, można je obejść.

Rozważmy następujący scenariusz: zablokowaliśmy dostęp do wiersza poleceń, zakazaliśmy uruchamiania Internet Explorera i PowerShella przy pomocy polityk grupowych. Atakujący próbuje wywołać pomoc — brak odpowiedzi. Próbuje uruchomić powershell przez menu kontekstowe modalnego okna, wywołanego z wciśniętym klawiszem Shift — informacja o zakazie uruchamiania przez administratora. Próbuje uruchomić powershell przez pasek adresu — znów brak odpowiedzi. Jak obejść to ograniczenie?

Wystarczy skopiować powershell.exe z folderu C:WindowsSystem32WindowsPowerShellv1.0 do folderu użytkownika, zmienić nazwę na inną niż powershell.exe i będzie możliwość uruchomienia.

Domyślnie przy połączeniu z zdalnym pulpitem uzyskuje się dostęp do lokalnych dysków klienta, z których atakujący może skopiować powershell.exe i po zmianie nazwy uruchomić.

Film demonstracyjny

Przedstawiliśmy tylko kilka sposobów na ominięcie ograniczeń, można wymyślić wiele scenariuszy, ale wszystkie łączy wyjście w Eksploratorze Windows. Istnieje wiele aplikacji, które wykorzystują standardowe narzędzia Windows do pracy z plikami, a umieszczając je w ograniczonej przestrzeni, można stosować podobne techniki.

4. Rekomendacje i podsumowanie

Jak widzimy, nawet w ograniczonej przestrzeni istnieje przestrzeń do rozwoju ataku. Można jednak uprościć życie atakującemu. Przedstawiamy ogólne rekomendacje, które będą przydatne zarówno w przypadkach, które omówiliśmy, jak i w innych sytuacjach.

  • Ogranicz uruchamianie programów za pomocą czarnych/białych list, wykorzystując zasady grupowe.
    Jednak w większości przypadków pozostaje możliwość uruchomienia kodu. Zalecamy zapoznać się z projektem LOLBAS, aby mieć pojęcie o niedokumentowanych sposobach manipulacji plikami i wykonywania kodu w systemie.
    Zalecamy połączenie obu typów ograniczeń: na przykład można zezwolić na uruchamianie plików wykonywalnych podpisanych przez firmę Microsoft, ale ograniczyć uruchamianie cmd.exe.
  • Wyłącz karty ustawień Internet Explorer (można to zrobić lokalnie w rejestrze).
  • Wyłącz za pomocą regedit wywoływanie wbudowanej pomocy Windows.
  • Wyłącz możliwość montowania lokalnych dysków dla połączeń zdalnych, jeśli to ograniczenie nie jest krytyczne dla użytkowników.
  • Ogranicz dostęp do lokalnych dysków zdalnej maszyny, pozostawiając dostęp tylko do katalogów użytkowników.

Mamy nadzieję, że było to przynajmniej interesujące, a w najlepszym przypadku - ten artykuł pomoże uczynić zdalną pracę w Twojej firmie bezpieczniejszą.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster