Remote Desktop nga këndvështrimi i një sulmuesi

1. Hyrje

Kompani qĂ« nuk kishin organizuar sisteme tĂ« qasjes nĂ« distancĂ«, nĂ« njĂ« mĂ«nyrĂ« urgjente i zhvilluan ato disa muaj mĂ« parĂ«. Nuk ishin tĂ« gjithĂ« administratorĂ«t tĂ« gatshĂ«m pĂ«r njĂ« "nxehtĂ«si" tĂ« tillĂ«, si pasojĂ«, pati mangĂ«si nĂ« siguri: konfigurim i pasaktĂ« i shĂ«rbimeve ose madje instalimi i versioneve tĂ« vjetra tĂ« softuerit me dobĂ«si tĂ« njohura. Disa nga kĂ«to mangĂ«si tashmĂ« u kthyen si bumerang, disa tĂ« tjerĂ« kishin mĂ« shumĂ« fat, por pĂ«rfundimet duhet t’i bĂ«jnĂ« tĂ« gjithĂ«. BesnikĂ«ria ndaj punĂ«s nga distanca Ă«shtĂ« rritur shumĂ«, dhe gjithnjĂ« e mĂ« shumĂ« kompani e pranojnĂ« punĂ«n nĂ« distancĂ« si njĂ« format tĂ« pranueshĂ«m nĂ« mĂ«nyrĂ« tĂ« pĂ«rhershme.

Pra, ka shumĂ« mundĂ«si pĂ«r sigurimin e qasjes nĂ« distancĂ«: VPN tĂ« ndryshme, RDS dhe VNC, TeamViewer dhe tĂ« tjera. AdministratorĂ«t kanĂ« nga çfarĂ« tĂ« zgjedhin, duke u bazuar nĂ« specifikat e ndĂ«rtimit tĂ« rrjetit korporativ dhe pajisjeve nĂ« tĂ«. Zgjidhjet VPN mbeten mĂ« tĂ« njohurat, megjithatĂ«, shumĂ« kompani tĂ« vogla zgjedhin RDS (ShĂ«rbimet e Desktopit nĂ« DistancĂ«), pasi ato janĂ« mĂ« tĂ« thjeshta dhe mĂ« tĂ« shpejta pĂ«r t’u zhvilluar.

NĂ« kĂ«tĂ« artikull do tĂ« flasim mĂ« nĂ« detaje pĂ«r sigurinĂ« e RDS. Do tĂ« bĂ«jmĂ« njĂ« pĂ«rmbledhje tĂ« shkurtĂ«r tĂ« dobishmĂ«rive tĂ« njohura, si dhe do tĂ« shqyrtojmĂ« disa skenarĂ« tĂ« fillimit tĂ« njĂ« sulmi nĂ« infrastrukturĂ«n rrjetore, tĂ« bazuar nĂ« Active Directory. ShpresojmĂ« se artikulli ynĂ« do t’i ndihmojĂ« dikujt tĂ« bĂ«jĂ« punĂ«n mbi gabimet dhe tĂ« rritĂ« sigurinĂ«.

2. Dobia të fundit të RDS/RDP

Çdo softuer pĂ«rmban gabime dhe dobĂ«si, tĂ« cilat shfrytĂ«zohen nga keqbĂ«rĂ«sit, dhe RDS nuk Ă«shtĂ« pĂ«rjashtim. KohĂ«t e fundit, Microsoft ka raportuar shpesh pĂ«r dobĂ«si tĂ« reja, prandaj kemi vendosur tĂ« bĂ«jmĂ« njĂ« pĂ«rmbledhje tĂ« tyre:

Kjo dobësi kërcënon përdoruesit që lidhen me një server të komprometuar. Keqbërësi mund të fitojë kontroll mbi pajisjen e përdoruesit ose të stabilizohet në sistem për të pasur akses të përhershëm në distancë.

Kjo grup dobishmĂ«rish lejon njĂ« keqbĂ«rĂ«s tĂ« paautorizuar tĂ« ekzekutojĂ« kod tĂ« rastĂ«sishĂ«m nĂ« serverin me RDS nĂ« mĂ«nyrĂ« tĂ« distancuar, duke pĂ«rdorur njĂ« kĂ«rkesĂ« tĂ« formuar posaçërisht. Ato mund tĂ« pĂ«rdoren gjithashtu pĂ«r tĂ« krijuar krimba – softuer tĂ« dĂ«mshĂ«m, qĂ« infekton pajisjet fqinje nĂ« rrjet nĂ« mĂ«nyrĂ« autonome. Si pasojĂ«, kĂ«to dobĂ«si mund tĂ« kĂ«rcĂ«nojnĂ« tĂ« gjithĂ« rrjetin e kompanisĂ«, dhe vetĂ«m pĂ«rditĂ«simi nĂ« kohĂ« mund t'i shpĂ«tojĂ« ato.

Softueri për akses të largët ka marrë vëmendje të shtuar nga hulumtuesit dhe sulmuesit, kështu që së shpejti mund të dëgjojmë për dobësi të reja të ngjashme.

Lajmi i mirë është se jo të gjitha dobësitë kanë eksploite publike të disponueshme. Lajmi i keq është se një sulmues me ekspertizë do të jetë në gjendje të shkruajë një exploit për dobësinë e përshkruar, ose duke përdorur teknika të tilla si Patch Diffing (për të cilin kanë shkruar kolegët tanë në artikulli ynë). Prandaj, rekomandojmë ta azhurnoni rregullisht softuerin dhe të ndiqni shfaqjen e mesazheve të reja të lidhura me dobësitë e zbuluara.

3. Sulmet

Ne kalojmë në pjesën e dytë të artikullit, ku do të tregojmë se si fillojnë sulmet në infrastrukturën rrjetësore të bazuar në Active Directory.

Metodat e pĂ«rshkruara janĂ« tĂ« aplikueshme pĂ«r modelin e mĂ«poshtĂ«m tĂ« shkelĂ«sit: njĂ« sulmues me njĂ« llogari pĂ«rdoruesi dhe akses nĂ« Remote Desktop Gateway – serverin e terminalit (shpesh ai Ă«shtĂ« i aksesueshĂ«m, pĂ«r shembull, nga rrjeti i jashtĂ«m). Duke pĂ«rdorur kĂ«to metoda, sulmuesi mund tĂ« vazhdojĂ« sulmin nĂ« infrastrukturĂ« dhe tĂ« konsolidojĂ« praninĂ« e tij nĂ« rrjet.

Konfigurimi i rrjetit në çdo rast konkret mund të ndryshojë, por metodat e përshkruara janë mjaft universale.

Shembuj të daljes nga një mjedis i kufizuar dhe ngritjes së privilegjeve

Me akses në Remote Desktop Gateway, sulmuesi ndoshta do të përballet me një mjedis të kufizuar. Kur lidhet me serverin e terminalit, ekzekutohet një aplikacion: një dritare për lidhje me protokollin Remote Desktop për burimet e brendshme, eksploruesi, paketat zyrtare ose ndonjë softuer tjetër.

QĂ«llimi i sulmuesit do tĂ« jetĂ« tĂ« fitojĂ« akses pĂ«r ekzekutimin e komandave, domethĂ«nĂ« pĂ«r tĂ« nisur cmd ose powershell. Disa teknika klasike pĂ«r shpĂ«rthim nga “sandbox-i” pĂ«r Windows mund ta ndihmojnĂ« kĂ«tĂ«. Le t'i shqyrtojmĂ« ato mĂ« poshtĂ«.

Varianti 1. Sulmuesi ka akses në dritaren e lidhjes Remote Desktop brenda Remote Desktop Gateway:

Remote Desktop nga këndvështrimi i një sulmuesi

Menuja "Show Options" zbulohet. Shfaqen opsionet për manipulimin e skedarëve të konfigurimit të lidhjes:

Remote Desktop nga këndvështrimi i një sulmuesi

Nga kjo dritare është e mundur të hyhet pa pengesa në Eksplorues, duke klikuar në çdo buton "Open" ose "Save":

Remote Desktop nga këndvështrimi i një sulmuesi

Shtypi hapet. Shtesa e tij "bara adresës" ofron mundësinë për të ekzekutuar skedarë ekzekutivë të lejuar, si dhe për të listuar sistemin e skedareve. Kjo mund të jetë e dobishme për një sulmues në rastin kur diskët sistemorë janë të fshehur dhe aksesimi i tyre direkt është i pamundur:

Remote Desktop nga këndvështrimi i një sulmuesi

→ Video demo

Një skenar i tillë mund të riprodhohet, për shembull, duke përdorur si softuer të largët Excel nga paketa Microsoft Office.

→ Video demo

Përveç kësaj, nuk duhet harruar makro të përdorura në këtë paketë zyre. Koleget tanë kanë shqyrtuar problemin e sigurisë së makrove në këtë artikulli ynë.

Varianti 2. Duke përdorur të njëjtat të dhëna si në variantin e kaluar, sulmuesi hap disa lidhje në desktopin e largët nën të njëjtin llogari. Kur lidhja të përsëritet, e para do të mbyllet, dhe në ekran do të shfaqet një dritare me një njoftim për gabimin. Butoni i ndihmës në këtë dritare do të thërrasë Internet Explorer në server, pas së cilës sulmuesi mund të kalojë në Shtypi.

→ Video demo

Varianti 3. Me kufizime të vendosura mbi ekzekutimin e skedarëve, sulmuesi mund të përballet me një situatë ku politikat grupore ndalojnë ekzekutimin e cmd.exe nga administratori.

Ka një mënyrë për të anashkaluar këtë duke ekzekutuar një skedar bat në desktopin e largët me përmbajtje si cmd.exe /K . Gabimi në ekzekutimin e cmd dhe shembulli i suksesshëm i ekzekutimit të skedarit bat është treguar në figurën më poshtë.

Remote Desktop nga këndvështrimi i një sulmuesi

Varianti 4. Ndalimi i ekzekutimit të aplikacioneve përmes listave të zeza sipas emrave të skedarëve ekzekutivë nuk është një panacea, ato mund të anashkalohen.

Le të shqyrtojmë skenarin e mëposhtëm: ne ndaluam qasje në komandën e linjës, ndaluam ekzekutimin e Internet Explorer dhe PowerShell përmes politikave grupore. Sulmuesi përpiqet të thërrasë ndihmën - nuk ka përgjigje. Ai përpiqet të marrë powershell përmes menusë kontekstuale të dritares modale, e cila është thërritur duke mbajtur butonin Shift - mesazhi për ndalimin e ekzekutimit nga administratori. Ai përpiqet të hapë powershell përmes barës së adresës - përsëri pa ndonjë përgjigje. Si mund të anashkalohet kufizimi?

Bën mjaft të kopjosh powershell.exe nga dosja C:WindowsSystem32WindowsPowerShellv1.0 në dosjen e përdoruesit, të ndryshosh emrin në diçka tjetër nga powershell.exe, dhe mundësia e ekzekutimit do të jetë aty.

Në default, kur lidhemi me desktopin e largët, jepet qasje në diskët lokalë të klientit, nga ku sulmuesi mund të kopjojë powershell.exe dhe pas rinamesimit ta ekzekutojë.

→ Video demo

Ne kemi listuar vetëm disa mënyra për të kaluar kufizimet, mund të krijohen shumë skenarë të tjerë, por të gjithë ata bashkohen me dalje në Eksploruesin e Windows. Ka shumë aplikacione që përdorin mjetet standarde të Windows për të punuar me skedarët, dhe duke i vendosur ato në një mjedis të kufizuar, mund të aplikoni teknika të ngjashme.

4. Rekomandimet dhe përfundimi

Siç e shohim, edhe në një mjedis të kufizuar ka hapësirë për zhvillimin e sulmit. Megjithatë, është e mundur të vështirësohet jeta e sulmuesit. Po japim rekomandime të përgjithshme që do t'ju ndihmojnë si në rastet që kemi shqyrtuar, ashtu edhe në raste të tjera.

  • Kufizoni ekzekutimin e programeve pĂ«rmes listave tĂ« bardha/zeza, duke pĂ«rdorur politikat e grupit.
    Megjithatë, në shumicën e rasteve mbetet mundësia për të ekzekutuar kod. Ju rekomandojmë të përfitoni nga projekti LOLBAS, për të pasur një ide mbi mënyrat e pa dokumentuara të manipulimit të skedarëve dhe ekzekutimit të kodit në sistem.
    Ju rekomandojmë të kombinoni të dyja tipe kufizimesh: për shembull, mund të lejoni ekzekutimin e skedarëve ekzekutivë të nënshkruar nga kompania Microsoft, por të kufizoni ekzekutimin e cmd.exe.
  • Çaktivizoni skedat e cilĂ«simeve tĂ« Internet Explorer (mund tĂ« bĂ«het lokal nĂ« regjistrin e sistemit).
  • Çaktivizoni thirrjen e ndihmĂ«s sĂ« integruar tĂ« Windows pĂ«rmes regedit.
  • Çaktivizoni mundĂ«sinĂ« e montimit tĂ« disqeve lokale pĂ«r lidhje tĂ« largĂ«ta, nĂ«se ky kufizim nuk Ă«shtĂ« kritik pĂ«r pĂ«rdoruesit.
  • Kufizoni qasjen nĂ« disqet lokale tĂ« makinĂ«s sĂ« largĂ«t, lĂ«rini qasje vetĂ«m pĂ«r skedat e pĂ«rdoruesve.

ShpresojmĂ« qĂ« ju ka qenĂ« sĂ« paku interesante, e si maksimumi — ky artikull do t'ju ndihmojĂ« tĂ« bĂ«ni punĂ«n e largĂ«t tĂ« kompanisĂ« suaj mĂ« tĂ« sigurtĂ«.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster