Desktopi i Largët nga sytë e sulmuesit

1. Hyrje

Kompani qĂ« nuk kishin organizuar sistemet e qasjes nĂ« distancĂ«, me urgjencĂ« i vendosĂ«n ato disa muaj mĂ« parĂ«. Nuk tĂ« gjithĂ« administratorĂ«t ishin tĂ« pĂ«rgatitur pĂ«r njĂ« “verĂ«â€ tĂ« tillĂ«, si rezultat — neglizhenca nĂ« siguri: konfigurimi i gabuar i shĂ«rbimeve ose madje instalimi i versioneve tĂ« vjetra tĂ« softuerit me shkallĂ«zime tĂ« njohura mĂ« parĂ«. Disa prej kĂ«tyre neglizhencave tashmĂ« u kthyen si njĂ« bumerang, tĂ« tjerĂ«t patĂ«n mĂ« shumĂ« fat, por pĂ«rfundimet me siguri duhen bĂ«rĂ« nga tĂ« gjithĂ«. BesnikĂ«ria ndaj punĂ«s nĂ« distancĂ« Ă«shtĂ« rritur ndjeshĂ«m, dhe gjithnjĂ« e mĂ« shumĂ« kompani e pranojnĂ« punĂ«n nĂ« distancĂ« si njĂ« format tĂ« pranueshĂ«m nĂ« pĂ«rhershmĂ«ri.

Pra, opsionet për sigurimin e qasjes në distancë janë të shumta: VPN të ndryshme, RDS dhe VNC, TeamViewer dhe të tjera. Administratorët kanë nga çfarë të zgjedhin, duke u bazuar në specifikën e ndërtimit të rrjetit korporativ dhe pajisjeve brenda tij. Zgjidhjet VPN mbeten më popullor, megjithatë, shumë kompani të vogla zgjedhin RDS (Shërbimet e Desktopit në Distancë), ato janë më të thjeshta dhe më të shpejta për tu vendosur.

Në këtë artikull do të flasim më në detaje për sigurinë RDS. Do të bëjmë një përmbledhje të shkurtër të vulnerabiliteteve të njohura dhe do të shqyrtojmë disa skenarë të fillimit të sulmit ndaj infrastrukturës së rrjetit të bazuar në Active Directory. Shpresojmë që artikulli ynë të ndihmojë disa në identifikimin e gabimeve dhe përmirësimin e sigurisë.

2. Vulnerabilitetet e kohëve të fundit RDS/RDP

Çdo softuer pĂ«rmban defekte dhe vulnerabilitete qĂ« shfrytĂ«zohen nga keqbĂ«rĂ«sit, dhe RDS nuk Ă«shtĂ« pĂ«rjashtim. KohĂ«t e fundit Microsoft ka raportuar shpesh pĂ«r vulnerabilitete tĂ« reja, ndaj kemi vendosur tĂ« bĂ«jmĂ« njĂ« pĂ«rmbledhje tĂ« shkurter tĂ« tyre:

Ky vulnerabilitet rrezikon përdoruesit që lidhen me një server të komprometuar. Keqbërësi mund të fitojë kontroll mbi pajisjen e përdoruesit ose të vendoset në sistem për të pasur akses të vazhdueshëm në distancë.

Kjo grup vulnerabilitetesh i lejon njĂ« sulmuesi tĂ« paautorizuar tĂ« ekzekutojĂ« kod tĂ« rastĂ«sishĂ«m nĂ« njĂ« server me RDS nĂ«pĂ«rmjet njĂ« kĂ«rkese tĂ« formuar posaçërisht. Ato gjithashtu mund tĂ« pĂ«rdoren pĂ«r tĂ« krijuar worms — malware qĂ« infekton automatikisht pajisjet e tjera nĂ« rrjet. Pra, kĂ«to vulnerabilitete mund tĂ« rrezikojnĂ« tĂ«rĂ« rrjetin e kompanisĂ«, dhe vetĂ«m pĂ«rditĂ«simi nĂ« kohĂ« mund t'i shpĂ«tojĂ« nga to.

Software-i për akses të largët ka marrë vëmendje të madhe si nga hulumtuesit ashtu edhe nga sulmuesit, prandaj së shpejti mund të dëgjojmë për vulnerabilitete të reja të ngjashme.

Lajmi i mirĂ« Ă«shtĂ« se jo tĂ« gjitha vulnerabilitetet kanĂ« eksploitĂ« publikĂ« nĂ« dispozicion. Lajmi i keq — pĂ«r njĂ« sulmues me ekspertizĂ«, nuk do tĂ« jetĂ« e vĂ«shtirĂ« tĂ« shkruaj njĂ« eksploit pĂ«r njĂ« vulnerabilitet bazuar nĂ« pĂ«rshkrimin, ose duke pĂ«rdorur teknika si Patch Diffing (pĂ«r tĂ« cilin kolegĂ«t tanĂ« kanĂ« shkruar nĂ« artikullin). Prandaj, rekomandojmĂ« qĂ« tĂ« pĂ«rditĂ«soni rregullisht softuerin dhe tĂ« qĂ«ndroni nĂ« gjendje pĂ«r t'u njohur me raportet e reja mbi vulnerabilitetet e zbuluara.

3. Sulmet

Kalojmë në pjesën e dytë të artikullit, ku do të tregojmë se si nisin sulmet ndaj infrastrukturës rrjetërore të bazuar në Active Directory.

Metodat e pĂ«rshkruara janĂ« tĂ« pĂ«rshtatshme pĂ«r modelin e mĂ«poshtĂ«m tĂ« sulmuesit: njĂ« sulmues me njĂ« llogari pĂ«rdoruesi dhe qasje nĂ« Remote Desktop Gateway — serverin e terminaleve (shpesh ai Ă«shtĂ« i aksesueshĂ«m, pĂ«r shembull, nga rrjeti i jashtĂ«m). Duke aplikuar kĂ«to metoda, sulmuesi do tĂ« jetĂ« nĂ« gjendje tĂ« vazhdojĂ« sulmin ndaj infrastrukturĂ«s dhe tĂ« konsolidojĂ« praninĂ« e tij nĂ« rrjet.

Konfigurimi i rrjetit në çdo rast konkret mund të ndryshojë, por teknikat e përshkruara janë mjaft universale.

Shembuj të daljes nga një mjedis të kufizuar dhe rritjes së privilegjeve

Kur ka qasje në Remote Desktop Gateway, sulmuesi me siguri do të hasë një mjedis të kufizuar. Kur lidhet me serverin e terminalit, aty nis një aplikacion: dritarja e lidhjes për protokollin Remote Desktop për burimet e brendshme, eksploruesi, paketat zyrtare ose çdo program tjetër.

QĂ«llimi i sulmuesit do tĂ« jetĂ« tĂ« marrĂ« akses nĂ« ekzekutimin e komandave, pra tĂ« nisĂ« cmd ose powershell. NĂ« kĂ«tĂ« mund tĂ« ndihmojnĂ« disa teknika klasike shpĂ«timi nga “sandbox”-i pĂ«r Windows. Do t’i shqyrtojmĂ« ato mĂ« poshtĂ«.

Mundësia 1. Sulmuesi ka akses në dritaren e lidhjes Remote Desktop brenda Remote Desktop Gateway:

Desktopi i Largët nga sytë e sulmuesit

Menuja “Show Options” shfaqet. Shfaqen opsionet pĂ«r manipulimin e skedarĂ«ve tĂ« konfigurimit tĂ« lidhjes:

Desktopi i Largët nga sytë e sulmuesit

Nga kjo dritare Ă«shtĂ« e mundur tĂ« hyhet pa pengesa nĂ« Explorer duke klikuar nĂ« çdo buton “Open” ose “Save”:

Desktopi i Largët nga sytë e sulmuesit

Explorer hapet. “Adresa” e tij ofron mundĂ«sinĂ« e ekzekutimit tĂ« skedarĂ«ve tĂ« lejuar, si dhe shfaqjen e dosjeve tĂ« sistemit. Kjo mund tĂ« jetĂ« e dobishme pĂ«r sulmuesin nĂ« rast se disqet sistemore janĂ« tĂ« fshehura dhe aksesi ndaj tyre Ă«shtĂ« i pamundur direkt:

Desktopi i Largët nga sytë e sulmuesit

→ Video demonstruese

Një skenar të tillë mund të riprodhohet, për shembull, duke përdorur Excel nga paketa Microsoft Office si software të largët.

→ Video demonstruese

Për më tepër, nuk duhet harruar makrot, të cilat përdoren në këtë paketë zyre. Kolegët tanë kanë shqyrtuar problemin e sigurisë së makrove në këtë artikullin.

Variant 2. Duke duke përdor të njëjtat hyrje si në versionin e mëparshëm, sulmuesi nis disa lidhje në desktopin e largët nën të njëjtin llogari. Me rinehsjen e lidhjes së parë, ajo do të mbyllet, dhe në ekran do të shfaqet një dritare me një njoftim për gabim. Butoni i ndihmës në këtë dritare do të thërrasë Internet Explorer në server, pas së cilës sulmuesi mund të kalojë në Eksplorues.

→ Video demonstruese

Varianti 3. Me kufizimet e vendosura për ekzekutimin e skedarëve ekzekutivë, sulmuesi mund të përballet me një situatë ku politikat grupore ndalojnë ekzekutimin e cmd.exe nga administratorët.

Ka një mënyrë për ta anashkaluar këtë duke ekzekutuar një skedar bat në desktopin e largët me përmbajtje si cmd.exe /K . Gabimi gjatë ekzekutimit të cmd dhe një shembull i suksesshëm i ekzekutimit të skedarit bat është paraqitur në figurën më poshtë.

Desktopi i Largët nga sytë e sulmuesit

Opsioni 4. Ndalimi i ekzekutimit të aplikacioneve përmes listave të zeza sipas emrave të skedarëve ekzekutivë nuk është një zgjidhje e plotë, ato mund të anashkalohen.

Të shqyrtojmë skenarin në vijim: kemi ndaluar aksesin në komandën e linjës, kemi ndaluar ekzekutimin e Internet Explorer dhe PowerShell përmes politikave grupore. Sulmuesi përpiqet të thërrasë ndihmën - asnjë përgjigje. Ai përpiqet të fillojë powershell përmes menusë kontekstuale të dritares modale, e cila është thirrur duke mbajtur të shtypur çelësin Shift - mesazhi për ndalimin e ekzekutimit nga administrator. Ai përpiqet të fillojë powershell përmes shiritit të adresave - sërish asnjë përgjigje. Si mund të anashkalohet ky kufizim?

Mjafton të kopjoni powershell.exe nga dosja C:WindowsSystem32WindowsPowerShellv1.0 në dosjen e përdoruesit, ta ndryshoni emrin në diçka tjetër përveç powershell.exe, dhe mundësia e ekzekutimit do të shfaqet.

Si parazgjedhje, kur lidhemi me desktopin e largët, ofrohet akses në disqet lokale të klientit, nga ku sulmuesi mund të kopjojë powershell.exe dhe pas rinovimit të emrit ta nisë atë.

→ Video demonstruese

Ne paraqitëm vetëm disa mënyra për të anashkaluar kufizimet, skenarë mund të krijohen shumë të tjerë, por të gjithë ata ndajnë një pikë të përbashkët: dalje në Eksploruesin e Windows. Ka shumë aplikacione që përdorin mjetet standarde të Windows për të punuar me skedarët, dhe duke i vendosur ato në një mjedis të kufizuar, mund të përdoren teknika të ngjashme.

4. Rekomandime dhe përfundime

Siç shohim, edhe në një mjedis të kufizuar ka hapësirë për zhvillimin e sulmeve. Megjithatë, është e mundur të vështirësohet jeta për sulmuesin. Më poshtë jepemi disa rekomandime që do të ndihmojnë si në rastet që shqyrtuam, ashtu edhe në raste të tjera.

  • Kufizoni ekzekutimin e programeve me lista tĂ« zeza/bardhĂ«, duke pĂ«rdorur politikat grupe.
    Megjithatë, në shumicën e rasteve mbetet mundësia për ekzekutimin e kodit. Rekomandojmë të njiheni me projektin LOLBAS, për të pasur një ide mbi mënyrat e pa dokumentuara të manipulimit të skedarëve dhe ekzekutimin e kodit në sistem.
    Rekomandojmë kombinimin e të dy tipeve të kufizimeve: për shembull, mund të lejoni ekzekutimin e skedarëve ekzekutues të nënshkruar nga kompania Microsoft, por të kufizoni ekzekutimin e cmd.exe.
  • Çaktivizoni skedat e cilĂ«simeve tĂ« Internet Explorer-it (mund tĂ« bĂ«het lokalisht nĂ« regjistrin e sistemit).
  • Çaktivizoni nĂ«pĂ«rmjet regedit thirrjen e ndihmĂ«s sĂ« pĂ«rfshire tĂ« Windows.
  • Çaktivizoni mundĂ«sinĂ« e montimit tĂ« disqeve lokale pĂ«r lidhjet e largĂ«ta, nĂ«se njĂ« kufizim i tillĂ« nuk Ă«shtĂ« kritik pĂ«r pĂ«rdoruesit.
  • Kufizoni qasjen nĂ« disqet lokale tĂ« makinĂ«s sĂ« largĂ«t, lĂ«reni qasjen vetĂ«m nĂ« dosjet e pĂ«rdoruesve.

ShpresojmĂ« se ju ka qenĂ« tĂ« paktĂ«n interesante, e mĂ« sĂ« shumti — ky artikull do t'ju ndihmojĂ« ta bĂ«ni punĂ«n nĂ« distancĂ« mĂ« tĂ« sigurt pĂ«r kompaninĂ« tuaj.

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster