1. Hyrje
Kompani qĂ« nuk kishin organizuar sisteme tĂ« qasjes nĂ« distancĂ«, nĂ« njĂ« mĂ«nyrĂ« urgjente i zhvilluan ato disa muaj mĂ« parĂ«. Nuk ishin tĂ« gjithĂ« administratorĂ«t tĂ« gatshĂ«m pĂ«r njĂ« "nxehtĂ«si" tĂ« tillĂ«, si pasojĂ«, pati mangĂ«si nĂ« siguri: konfigurim i pasaktĂ« i shĂ«rbimeve ose madje instalimi i versioneve tĂ« vjetra tĂ« softuerit me dobĂ«si tĂ« njohura. Disa nga kĂ«to mangĂ«si tashmĂ« u kthyen si bumerang, disa tĂ« tjerĂ« kishin mĂ« shumĂ« fat, por pĂ«rfundimet duhet tâi bĂ«jnĂ« tĂ« gjithĂ«. BesnikĂ«ria ndaj punĂ«s nga distanca Ă«shtĂ« rritur shumĂ«, dhe gjithnjĂ« e mĂ« shumĂ« kompani e pranojnĂ« punĂ«n nĂ« distancĂ« si njĂ« format tĂ« pranueshĂ«m nĂ« mĂ«nyrĂ« tĂ« pĂ«rhershme.
Pra, ka shumĂ« mundĂ«si pĂ«r sigurimin e qasjes nĂ« distancĂ«: VPN tĂ« ndryshme, RDS dhe VNC, TeamViewer dhe tĂ« tjera. AdministratorĂ«t kanĂ« nga çfarĂ« tĂ« zgjedhin, duke u bazuar nĂ« specifikat e ndĂ«rtimit tĂ« rrjetit korporativ dhe pajisjeve nĂ« tĂ«. Zgjidhjet VPN mbeten mĂ« tĂ« njohurat, megjithatĂ«, shumĂ« kompani tĂ« vogla zgjedhin RDS (ShĂ«rbimet e Desktopit nĂ« DistancĂ«), pasi ato janĂ« mĂ« tĂ« thjeshta dhe mĂ« tĂ« shpejta pĂ«r tâu zhvilluar.
NĂ« kĂ«tĂ« artikull do tĂ« flasim mĂ« nĂ« detaje pĂ«r sigurinĂ« e RDS. Do tĂ« bĂ«jmĂ« njĂ« pĂ«rmbledhje tĂ« shkurtĂ«r tĂ« dobishmĂ«rive tĂ« njohura, si dhe do tĂ« shqyrtojmĂ« disa skenarĂ« tĂ« fillimit tĂ« njĂ« sulmi nĂ« infrastrukturĂ«n rrjetore, tĂ« bazuar nĂ« Active Directory. ShpresojmĂ« se artikulli ynĂ« do tâi ndihmojĂ« dikujt tĂ« bĂ«jĂ« punĂ«n mbi gabimet dhe tĂ« rritĂ« sigurinĂ«.
2. Dobia të fundit të RDS/RDP
Ădo softuer pĂ«rmban gabime dhe dobĂ«si, tĂ« cilat shfrytĂ«zohen nga keqbĂ«rĂ«sit, dhe RDS nuk Ă«shtĂ« pĂ«rjashtim. KohĂ«t e fundit, Microsoft ka raportuar shpesh pĂ«r dobĂ«si tĂ« reja, prandaj kemi vendosur tĂ« bĂ«jmĂ« njĂ« pĂ«rmbledhje tĂ« tyre:
Kjo dobësi kërcënon përdoruesit që lidhen me një server të komprometuar. Keqbërësi mund të fitojë kontroll mbi pajisjen e përdoruesit ose të stabilizohet në sistem për të pasur akses të përhershëm në distancë.
- / /
Kjo grup dobishmĂ«rish lejon njĂ« keqbĂ«rĂ«s tĂ« paautorizuar tĂ« ekzekutojĂ« kod tĂ« rastĂ«sishĂ«m nĂ« serverin me RDS nĂ« mĂ«nyrĂ« tĂ« distancuar, duke pĂ«rdorur njĂ« kĂ«rkesĂ« tĂ« formuar posaçërisht. Ato mund tĂ« pĂ«rdoren gjithashtu pĂ«r tĂ« krijuar krimba â softuer tĂ« dĂ«mshĂ«m, qĂ« infekton pajisjet fqinje nĂ« rrjet nĂ« mĂ«nyrĂ« autonome. Si pasojĂ«, kĂ«to dobĂ«si mund tĂ« kĂ«rcĂ«nojnĂ« tĂ« gjithĂ« rrjetin e kompanisĂ«, dhe vetĂ«m pĂ«rditĂ«simi nĂ« kohĂ« mund t'i shpĂ«tojĂ« ato.
Softueri për akses të largët ka marrë vëmendje të shtuar nga hulumtuesit dhe sulmuesit, kështu që së shpejti mund të dëgjojmë për dobësi të reja të ngjashme.
Lajmi i mirë është se jo të gjitha dobësitë kanë eksploite publike të disponueshme. Lajmi i keq është se një sulmues me ekspertizë do të jetë në gjendje të shkruajë një exploit për dobësinë e përshkruar, ose duke përdorur teknika të tilla si Patch Diffing (për të cilin kanë shkruar kolegët tanë në ). Prandaj, rekomandojmë ta azhurnoni rregullisht softuerin dhe të ndiqni shfaqjen e mesazheve të reja të lidhura me dobësitë e zbuluara.
3. Sulmet
Ne kalojmë në pjesën e dytë të artikullit, ku do të tregojmë se si fillojnë sulmet në infrastrukturën rrjetësore të bazuar në Active Directory.
Metodat e pĂ«rshkruara janĂ« tĂ« aplikueshme pĂ«r modelin e mĂ«poshtĂ«m tĂ« shkelĂ«sit: njĂ« sulmues me njĂ« llogari pĂ«rdoruesi dhe akses nĂ« Remote Desktop Gateway â serverin e terminalit (shpesh ai Ă«shtĂ« i aksesueshĂ«m, pĂ«r shembull, nga rrjeti i jashtĂ«m). Duke pĂ«rdorur kĂ«to metoda, sulmuesi mund tĂ« vazhdojĂ« sulmin nĂ« infrastrukturĂ« dhe tĂ« konsolidojĂ« praninĂ« e tij nĂ« rrjet.
Konfigurimi i rrjetit në çdo rast konkret mund të ndryshojë, por metodat e përshkruara janë mjaft universale.
Shembuj të daljes nga një mjedis i kufizuar dhe ngritjes së privilegjeve
Me akses në Remote Desktop Gateway, sulmuesi ndoshta do të përballet me një mjedis të kufizuar. Kur lidhet me serverin e terminalit, ekzekutohet një aplikacion: një dritare për lidhje me protokollin Remote Desktop për burimet e brendshme, eksploruesi, paketat zyrtare ose ndonjë softuer tjetër.
QĂ«llimi i sulmuesit do tĂ« jetĂ« tĂ« fitojĂ« akses pĂ«r ekzekutimin e komandave, domethĂ«nĂ« pĂ«r tĂ« nisur cmd ose powershell. Disa teknika klasike pĂ«r shpĂ«rthim nga âsandbox-iâ pĂ«r Windows mund ta ndihmojnĂ« kĂ«tĂ«. Le t'i shqyrtojmĂ« ato mĂ« poshtĂ«.
Varianti 1. Sulmuesi ka akses në dritaren e lidhjes Remote Desktop brenda Remote Desktop Gateway:

Menuja "Show Options" zbulohet. Shfaqen opsionet për manipulimin e skedarëve të konfigurimit të lidhjes:

Nga kjo dritare është e mundur të hyhet pa pengesa në Eksplorues, duke klikuar në çdo buton "Open" ose "Save":

Shtypi hapet. Shtesa e tij "bara adresës" ofron mundësinë për të ekzekutuar skedarë ekzekutivë të lejuar, si dhe për të listuar sistemin e skedareve. Kjo mund të jetë e dobishme për një sulmues në rastin kur diskët sistemorë janë të fshehur dhe aksesimi i tyre direkt është i pamundur:

â
Një skenar i tillë mund të riprodhohet, për shembull, duke përdorur si softuer të largët Excel nga paketa Microsoft Office.
â
Përveç kësaj, nuk duhet harruar makro të përdorura në këtë paketë zyre. Koleget tanë kanë shqyrtuar problemin e sigurisë së makrove në këtë .
Varianti 2. Duke përdorur të njëjtat të dhëna si në variantin e kaluar, sulmuesi hap disa lidhje në desktopin e largët nën të njëjtin llogari. Kur lidhja të përsëritet, e para do të mbyllet, dhe në ekran do të shfaqet një dritare me një njoftim për gabimin. Butoni i ndihmës në këtë dritare do të thërrasë Internet Explorer në server, pas së cilës sulmuesi mund të kalojë në Shtypi.
â
Varianti 3. Me kufizime të vendosura mbi ekzekutimin e skedarëve, sulmuesi mund të përballet me një situatë ku politikat grupore ndalojnë ekzekutimin e cmd.exe nga administratori.
Ka një mënyrë për të anashkaluar këtë duke ekzekutuar një skedar bat në desktopin e largët me përmbajtje si cmd.exe /K . Gabimi në ekzekutimin e cmd dhe shembulli i suksesshëm i ekzekutimit të skedarit bat është treguar në figurën më poshtë.

Varianti 4. Ndalimi i ekzekutimit të aplikacioneve përmes listave të zeza sipas emrave të skedarëve ekzekutivë nuk është një panacea, ato mund të anashkalohen.
Le të shqyrtojmë skenarin e mëposhtëm: ne ndaluam qasje në komandën e linjës, ndaluam ekzekutimin e Internet Explorer dhe PowerShell përmes politikave grupore. Sulmuesi përpiqet të thërrasë ndihmën - nuk ka përgjigje. Ai përpiqet të marrë powershell përmes menusë kontekstuale të dritares modale, e cila është thërritur duke mbajtur butonin Shift - mesazhi për ndalimin e ekzekutimit nga administratori. Ai përpiqet të hapë powershell përmes barës së adresës - përsëri pa ndonjë përgjigje. Si mund të anashkalohet kufizimi?
Bën mjaft të kopjosh powershell.exe nga dosja C:WindowsSystem32WindowsPowerShellv1.0 në dosjen e përdoruesit, të ndryshosh emrin në diçka tjetër nga powershell.exe, dhe mundësia e ekzekutimit do të jetë aty.
Në default, kur lidhemi me desktopin e largët, jepet qasje në diskët lokalë të klientit, nga ku sulmuesi mund të kopjojë powershell.exe dhe pas rinamesimit ta ekzekutojë.
â
Ne kemi listuar vetëm disa mënyra për të kaluar kufizimet, mund të krijohen shumë skenarë të tjerë, por të gjithë ata bashkohen me dalje në Eksploruesin e Windows. Ka shumë aplikacione që përdorin mjetet standarde të Windows për të punuar me skedarët, dhe duke i vendosur ato në një mjedis të kufizuar, mund të aplikoni teknika të ngjashme.
4. Rekomandimet dhe përfundimi
Siç e shohim, edhe në një mjedis të kufizuar ka hapësirë për zhvillimin e sulmit. Megjithatë, është e mundur të vështirësohet jeta e sulmuesit. Po japim rekomandime të përgjithshme që do t'ju ndihmojnë si në rastet që kemi shqyrtuar, ashtu edhe në raste të tjera.
- Kufizoni ekzekutimin e programeve përmes listave të bardha/zeza, duke përdorur politikat e grupit.
Megjithatë, në shumicën e rasteve mbetet mundësia për të ekzekutuar kod. Ju rekomandojmë të përfitoni nga projekti , për të pasur një ide mbi mënyrat e pa dokumentuara të manipulimit të skedarëve dhe ekzekutimit të kodit në sistem.
Ju rekomandojmĂ« tĂ« kombinoni tĂ« dyja tipe kufizimesh: pĂ«r shembull, mund tĂ« lejoni ekzekutimin e skedarĂ«ve ekzekutivĂ« tĂ« nĂ«nshkruar nga kompania Microsoft, por tĂ« kufizoni ekzekutimin e cmd.exe. - Ăaktivizoni skedat e cilĂ«simeve tĂ« Internet Explorer (mund tĂ« bĂ«het lokal nĂ« regjistrin e sistemit).
- Ăaktivizoni thirrjen e ndihmĂ«s sĂ« integruar tĂ« Windows pĂ«rmes regedit.
- Ăaktivizoni mundĂ«sinĂ« e montimit tĂ« disqeve lokale pĂ«r lidhje tĂ« largĂ«ta, nĂ«se ky kufizim nuk Ă«shtĂ« kritik pĂ«r pĂ«rdoruesit.
- Kufizoni qasjen në disqet lokale të makinës së largët, lërini qasje vetëm për skedat e përdoruesve.
ShpresojmĂ« qĂ« ju ka qenĂ« sĂ« paku interesante, e si maksimumi â ky artikull do t'ju ndihmojĂ« tĂ« bĂ«ni punĂ«n e largĂ«t tĂ« kompanisĂ« suaj mĂ« tĂ« sigurtĂ«.
Burimi: habr.com
