Desktopi i Largët nga sytë e sulmuesit

1. Hyrje

Kompani që nuk kishin organizuar sistemet e qasjes në distancë, me urgjencë i vendosën ato disa muaj më parë. Nuk të gjithë administratorët ishin të përgatitur për një “verë” të tillë, si rezultat — neglizhenca në siguri: konfigurimi i gabuar i shërbimeve ose madje instalimi i versioneve të vjetra të softuerit me shkallëzime të njohura më parë. Disa prej këtyre neglizhencave tashmë u kthyen si një bumerang, të tjerët patën më shumë fat, por përfundimet me siguri duhen bërë nga të gjithë. Besnikëria ndaj punës në distancë është rritur ndjeshëm, dhe gjithnjë e më shumë kompani e pranojnë punën në distancë si një format të pranueshëm në përhershmëri.

Pra, opsionet për sigurimin e qasjes në distancë janë të shumta: VPN të ndryshme, RDS dhe VNC, TeamViewer dhe të tjera. Administratorët kanë nga çfarë të zgjedhin, duke u bazuar në specifikën e ndërtimit të rrjetit korporativ dhe pajisjeve brenda tij. Zgjidhjet VPN mbeten më popullor, megjithatë, shumë kompani të vogla zgjedhin RDS (Shërbimet e Desktopit në Distancë), ato janë më të thjeshta dhe më të shpejta për tu vendosur.

Në këtë artikull do të flasim më në detaje për sigurinë RDS. Do të bëjmë një përmbledhje të shkurtër të vulnerabiliteteve të njohura dhe do të shqyrtojmë disa skenarë të fillimit të sulmit ndaj infrastrukturës së rrjetit të bazuar në Active Directory. Shpresojmë që artikulli ynë të ndihmojë disa në identifikimin e gabimeve dhe përmirësimin e sigurisë.

2. Vulnerabilitetet e kohëve të fundit RDS/RDP

Çdo softuer përmban defekte dhe vulnerabilitete që shfrytëzohen nga keqbërësit, dhe RDS nuk është përjashtim. Kohët e fundit Microsoft ka raportuar shpesh për vulnerabilitete të reja, ndaj kemi vendosur të bëjmë një përmbledhje të shkurter të tyre:

Ky vulnerabilitet rrezikon përdoruesit që lidhen me një server të komprometuar. Keqbërësi mund të fitojë kontroll mbi pajisjen e përdoruesit ose të vendoset në sistem për të pasur akses të vazhdueshëm në distancë.

Kjo grup vulnerabilitetesh i lejon një sulmuesi të paautorizuar të ekzekutojë kod të rastësishëm në një server me RDS nëpërmjet një kërkese të formuar posaçërisht. Ato gjithashtu mund të përdoren për të krijuar worms — malware që infekton automatikisht pajisjet e tjera në rrjet. Pra, këto vulnerabilitete mund të rrezikojnë tërë rrjetin e kompanisë, dhe vetëm përditësimi në kohë mund t'i shpëtojë nga to.

Software-i për akses të largët ka marrë vëmendje të madhe si nga hulumtuesit ashtu edhe nga sulmuesit, prandaj së shpejti mund të dëgjojmë për vulnerabilitete të reja të ngjashme.

Lajmi i mirë është se jo të gjitha vulnerabilitetet kanë eksploitë publikë në dispozicion. Lajmi i keq — për një sulmues me ekspertizë, nuk do të jetë e vështirë të shkruaj një eksploit për një vulnerabilitet bazuar në përshkrimin, ose duke përdorur teknika si Patch Diffing (për të cilin kolegët tanë kanë shkruar në artikullin). Prandaj, rekomandojmë që të përditësoni rregullisht softuerin dhe të qëndroni në gjendje për t'u njohur me raportet e reja mbi vulnerabilitetet e zbuluara.

3. Sulmet

Kalojmë në pjesën e dytë të artikullit, ku do të tregojmë se si nisin sulmet ndaj infrastrukturës rrjetërore të bazuar në Active Directory.

Metodat e përshkruara janë të përshtatshme për modelin e mëposhtëm të sulmuesit: një sulmues me një llogari përdoruesi dhe qasje në Remote Desktop Gateway — serverin e terminaleve (shpesh ai është i aksesueshëm, për shembull, nga rrjeti i jashtëm). Duke aplikuar këto metoda, sulmuesi do të jetë në gjendje të vazhdojë sulmin ndaj infrastrukturës dhe të konsolidojë praninë e tij në rrjet.

Konfigurimi i rrjetit në çdo rast konkret mund të ndryshojë, por teknikat e përshkruara janë mjaft universale.

Shembuj të daljes nga një mjedis të kufizuar dhe rritjes së privilegjeve

Kur ka qasje në Remote Desktop Gateway, sulmuesi me siguri do të hasë një mjedis të kufizuar. Kur lidhet me serverin e terminalit, aty nis një aplikacion: dritarja e lidhjes për protokollin Remote Desktop për burimet e brendshme, eksploruesi, paketat zyrtare ose çdo program tjetër.

Qëllimi i sulmuesit do të jetë të marrë akses në ekzekutimin e komandave, pra të nisë cmd ose powershell. Në këtë mund të ndihmojnë disa teknika klasike shpëtimi nga “sandbox”-i për Windows. Do t’i shqyrtojmë ato më poshtë.

Mundësia 1. Sulmuesi ka akses në dritaren e lidhjes Remote Desktop brenda Remote Desktop Gateway:

Desktopi i Largët nga sytë e sulmuesit

Menuja “Show Options” shfaqet. Shfaqen opsionet për manipulimin e skedarëve të konfigurimit të lidhjes:

Desktopi i Largët nga sytë e sulmuesit

Nga kjo dritare është e mundur të hyhet pa pengesa në Explorer duke klikuar në çdo buton “Open” ose “Save”:

Desktopi i Largët nga sytë e sulmuesit

Explorer hapet. “Adresa” e tij ofron mundësinë e ekzekutimit të skedarëve të lejuar, si dhe shfaqjen e dosjeve të sistemit. Kjo mund të jetë e dobishme për sulmuesin në rast se disqet sistemore janë të fshehura dhe aksesi ndaj tyre është i pamundur direkt:

Desktopi i Largët nga sytë e sulmuesit

Video demonstruese

Një skenar të tillë mund të riprodhohet, për shembull, duke përdorur Excel nga paketa Microsoft Office si software të largët.

Video demonstruese

Për më tepër, nuk duhet harruar makrot, të cilat përdoren në këtë paketë zyre. Kolegët tanë kanë shqyrtuar problemin e sigurisë së makrove në këtë artikullin.

Variant 2. Duke duke përdor të njëjtat hyrje si në versionin e mëparshëm, sulmuesi nis disa lidhje në desktopin e largët nën të njëjtin llogari. Me rinehsjen e lidhjes së parë, ajo do të mbyllet, dhe në ekran do të shfaqet një dritare me një njoftim për gabim. Butoni i ndihmës në këtë dritare do të thërrasë Internet Explorer në server, pas së cilës sulmuesi mund të kalojë në Eksplorues.

Video demonstruese

Varianti 3. Me kufizimet e vendosura për ekzekutimin e skedarëve ekzekutivë, sulmuesi mund të përballet me një situatë ku politikat grupore ndalojnë ekzekutimin e cmd.exe nga administratorët.

Ka një mënyrë për ta anashkaluar këtë duke ekzekutuar një skedar bat në desktopin e largët me përmbajtje si cmd.exe /K . Gabimi gjatë ekzekutimit të cmd dhe një shembull i suksesshëm i ekzekutimit të skedarit bat është paraqitur në figurën më poshtë.

Desktopi i Largët nga sytë e sulmuesit

Opsioni 4. Ndalimi i ekzekutimit të aplikacioneve përmes listave të zeza sipas emrave të skedarëve ekzekutivë nuk është një zgjidhje e plotë, ato mund të anashkalohen.

Të shqyrtojmë skenarin në vijim: kemi ndaluar aksesin në komandën e linjës, kemi ndaluar ekzekutimin e Internet Explorer dhe PowerShell përmes politikave grupore. Sulmuesi përpiqet të thërrasë ndihmën - asnjë përgjigje. Ai përpiqet të fillojë powershell përmes menusë kontekstuale të dritares modale, e cila është thirrur duke mbajtur të shtypur çelësin Shift - mesazhi për ndalimin e ekzekutimit nga administrator. Ai përpiqet të fillojë powershell përmes shiritit të adresave - sërish asnjë përgjigje. Si mund të anashkalohet ky kufizim?

Mjafton të kopjoni powershell.exe nga dosja C:WindowsSystem32WindowsPowerShellv1.0 në dosjen e përdoruesit, ta ndryshoni emrin në diçka tjetër përveç powershell.exe, dhe mundësia e ekzekutimit do të shfaqet.

Si parazgjedhje, kur lidhemi me desktopin e largët, ofrohet akses në disqet lokale të klientit, nga ku sulmuesi mund të kopjojë powershell.exe dhe pas rinovimit të emrit ta nisë atë.

Video demonstruese

Ne paraqitëm vetëm disa mënyra për të anashkaluar kufizimet, skenarë mund të krijohen shumë të tjerë, por të gjithë ata ndajnë një pikë të përbashkët: dalje në Eksploruesin e Windows. Ka shumë aplikacione që përdorin mjetet standarde të Windows për të punuar me skedarët, dhe duke i vendosur ato në një mjedis të kufizuar, mund të përdoren teknika të ngjashme.

4. Rekomandime dhe përfundime

Siç shohim, edhe në një mjedis të kufizuar ka hapësirë për zhvillimin e sulmeve. Megjithatë, është e mundur të vështirësohet jeta për sulmuesin. Më poshtë jepemi disa rekomandime që do të ndihmojnë si në rastet që shqyrtuam, ashtu edhe në raste të tjera.

  • Kufizoni ekzekutimin e programeve me lista të zeza/bardhë, duke përdorur politikat grupe.
    Megjithatë, në shumicën e rasteve mbetet mundësia për ekzekutimin e kodit. Rekomandojmë të njiheni me projektin LOLBAS, për të pasur një ide mbi mënyrat e pa dokumentuara të manipulimit të skedarëve dhe ekzekutimin e kodit në sistem.
    Rekomandojmë kombinimin e të dy tipeve të kufizimeve: për shembull, mund të lejoni ekzekutimin e skedarëve ekzekutues të nënshkruar nga kompania Microsoft, por të kufizoni ekzekutimin e cmd.exe.
  • Çaktivizoni skedat e cilësimeve të Internet Explorer-it (mund të bëhet lokalisht në regjistrin e sistemit).
  • Çaktivizoni nëpërmjet regedit thirrjen e ndihmës së përfshire të Windows.
  • Çaktivizoni mundësinë e montimit të disqeve lokale për lidhjet e largëta, nëse një kufizim i tillë nuk është kritik për përdoruesit.
  • Kufizoni qasjen në disqet lokale të makinës së largët, lëreni qasjen vetëm në dosjet e përdoruesve.

Shpresojmë se ju ka qenë të paktën interesante, e më së shumti — ky artikull do t'ju ndihmojë ta bëni punën në distancë më të sigurt për kompaninë tuaj.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster