
Ne shkrim rregullisht pĂ«r mĂ«nyrat si hakerĂ«t shpesh mbĂ«shteten nĂ« pĂ«rdorimin , pĂ«r tĂ« shmangur zbulimin. Ata nĂ« mĂ«nyrĂ« dosido , duke pĂ«rdorur mjete standarde tĂ« Windows, duke e anashkaluar kĂ«shtu antivirusĂ«t dhe utilitat e tjera tĂ« zbulimit tĂ« aktiviteteve tĂ« dĂ«mshme. Ne, si mbrojtĂ«s, tani jemi tĂ« detyruar tĂ« pĂ«rballen me pasojat e trishta tĂ« kĂ«tij hacking tĂ« mençur: njĂ« punonjĂ«s i pozicionuar mirĂ« mund tĂ« pĂ«rdorĂ« qasje tĂ« njĂ«jtĂ« pĂ«r tĂ« vjedhur tĂ« dhĂ«na nĂ« heshtje (pronĂ«si intelektuale e kompanisĂ«, numra kreditore). Dhe nĂ«se ai nuk nxiton, por punon ngadalĂ« dhe pa iu bĂ«rĂ« zhurmĂ«, do tĂ« jetĂ« jashtĂ«zakonisht e vĂ«shtirĂ« â por ende e mundur, nĂ«se pĂ«rdoret qasja e duhur dhe , â pĂ«r tĂ« zbuluar njĂ« aktivitet tĂ« tillĂ«.
NĂ« anĂ«n tjetĂ«r, nuk do tĂ« doja tĂ« demonizoja punonjĂ«sit, pasi askush nuk dĂ«shiron tĂ« punojĂ« nĂ« njĂ« mjedis biznesi direkt nga "1984" i Orwellit. FatmirĂ«sisht, ka njĂ« sĂ«rĂ« hapash praktikĂ« dhe kĂ«shillash qĂ« mund tĂ« komplikohet ndjeshĂ«m jeta e insajderĂ«ve. Ne do tĂ« shqyrtojmĂ« metodat e fshehta tĂ« sulmit, tĂ« pĂ«rdorura nga hakerĂ«t e punonjĂ«sve me njĂ« farĂ« backgroundi teknik. MĂ« tej do tĂ« diskutojmĂ« mundĂ«sitĂ« pĂ«r tĂ« ulur kĂ«to rreziqe â do tĂ« studiojmĂ« si veprime teknike ashtu edhe organizative.
ĂfarĂ« Ă«shtĂ« e keqe pĂ«r PsExec?
Edward Snowden, qoftĂ« e drejtĂ« apo e gabuar, Ă«shtĂ« bĂ«rĂ« sinonim pĂ«r vjedhjen e tĂ« dhĂ«nave nga brenda. PĂ«r mĂ« tepĂ«r, mos harxhoni tĂ« shikoni rreth insajdereve tĂ« tjerĂ«, gjithashtu tĂ« merituar njĂ«farĂ« statusi njohjeje. ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet njĂ« pikĂ« e rĂ«ndĂ«sishme pĂ«r metodat qĂ« pĂ«rdori Snowden â pĂ«r aq sa dimĂ«, ai nuk instaloi asnjĂ« softuer tĂ« dĂ«mshĂ«m tĂ« jashtĂ«m!
PĂ«rkundrazi, Snowden pĂ«rdori pak inxhinieri sociale dhe shfrytĂ«zoi pozitat e tij si administrator sistemi pĂ«r tĂ« mbledhur fjalĂ«kalimet dhe pĂ«r tĂ« krijuar kredenciale. AsgjĂ« e komplikuar â pa , sulme ose .
PunonjĂ«sit e organizatave nuk janĂ« gjithmonĂ« nĂ« njĂ« pozitat unike si Snowden, por nga koncepti "mbijetimi nga ushqimi i mbetur" mund tĂ« nxirret njĂ« sĂ«rĂ« mĂ«simesh qĂ« duhet tĂ« dihen â mos bĂ«ni ndonjĂ« veprim tĂ« dĂ«mshĂ«m qĂ« mund tĂ« zbulohet dhe veçanĂ«risht pĂ«rdorimi i kujdesshĂ«m i kredencialeve. Mbani mend kĂ«tĂ« mendim.
dhe kushëriri i tij bënë përshtypje për një numër të madh pentesterësh, hakerësh dhe blogerësh në sigurinë informatike. Dhe në kombinim me mimikatz, psexec i lejon sulmuesit të lëvizin brenda rrjetit pa pasur nevojë të dinë fjalëkalimin në formën e hapur.
Mimikatz kap NTLM-hashin nĂ« procesin LSASS dhe mĂ« pas transferon tokenin ose kredencialet â tĂ« njohura si sulmi 'pass the hash' â nĂ« psexec, duke i lejuar sulmuesit tĂ« hyjĂ« nĂ« njĂ« server tjetĂ«r nĂ« emrin e njĂ« pĂ«rdoruesi tjetĂ«r. Dhe me çdo lĂ«vizje nĂ« njĂ« server tĂ« ri, sulmuesi grumbullon kredenciale shtesĂ«, duke zgjeruar mundĂ«sitĂ« e tij nĂ« kĂ«rkimin e pĂ«rmbajtjes sĂ« disponueshme.
Kur fillova tĂ« punoja me psexec, mĂ« dukej thjesht magjik â faleminderit , zhvilluesit tĂ« gjenial tĂ« psexec, â por unĂ« gjithashtu e di pĂ«r komponentĂ«t e tij mĂ« tĂ« zhurmshĂ«m. Ai nuk Ă«shtĂ« aspak i fshehtĂ«!
Fakti i parë interesant rreth psexec është se ai përdor një protokoll të avancuar SMB të rrjetit nga Microsoft. Me anë të SMB, psexec transferon skedarë të vegjël binary në sistemin e synuar, duke i vendosur ato në dosjen C:Windows.
Pastaj psexec krijon një shërbim Windows duke përdorur binarin e kopjuar dhe e aktivizon atë me një emër krejtësisht 'për të papritur' PSEXECSVC. Në këtë moment, mund ta shihni gjithçka, siç bëj unë, duke vëzhguar makinën e largët (shih më poshtë).

Vizit karta e Psexec: shërbimi 'PSEXECSVC'. Ai aktivizon skedarin binar që është vendosur përmes SMB në dosjen C:Windows.
Si njĂ« fazĂ« pĂ«rfundimtare, skedari binar i kopjuar hap njĂ« lidhje RPC me serverin e synuar dhe mĂ« pas pranon komandat e menaxhimit (duke pĂ«rfshirĂ« si parazgjedhje â pĂ«rmes shkelĂ«sit cmd tĂ« Windows), duke i aktivizuar ato dhe duke drejtuar hyrjen dhe daljen nĂ« makinĂ«n e sulmuesit. NĂ« kĂ«tĂ« mĂ«nyrĂ«, sulmuesi sheh njĂ« komandĂ« tĂ« thjeshtĂ« â e njĂ«jtĂ« si nĂ«se do tĂ« ishte lidhur drejtpĂ«rdrejt.
Shumë komponentë dhe një proces shumë zhurmshëm!
Mekanizmi kompleks i proceseve të brendshme të psexec shpjegon mesazhin që më ngatërroi gjatë testeve të mia të para disa vitesh: 'Duke nisur PSEXECSVC...,' dhe pauzën që pasoi përpara shfaqjes së komandës.

Psexec nga Impacket në të vërtetë tregon se çfarë ndodh 'nën kapak'.
Nuk është e habitshme: psexec ka bërë një sasi të madhe pune "nën kapak". Nëse jeni të interesuar për një shpjegim më të detajuar, shikoni me këtë përshkrim të mrekullueshëm.
E qartë, që kur përdoret si një mjet administrimi sistemi, që ishte qëllimi fillestar i psexec, nuk ka asgjë të keqe për "z buzzing" të të gjithë këtyre mekanizmave të Windows. Megjithatë, për një sulmues, psexec do të krijojë komplikime, dhe për një insider të kujdesshëm dhe të zgjuar, si Snowden, psexec ose një utilitar i ngjashëm do të jetë një rrezik shumë i madh.
Dhe atëherë vjen Smbexec
SMB është një mënyrë e zgjuar dhe e fshehtë për të transfertuar skedarë midis serverëve, dhe hakerat janë futur drejtpërdrejt në SMB për shumë kohë. Mendoj se të gjithë e dinë se nuk duhet portat SMB 445 dhe 139 në internet, apo jo?
Në vitin 2013, në Defcon, Erik Milman () e prezantoi , në mënyrë që testerët e penetrimit të mund të provonin hackimin e fshehtë të SMB. Nuk e di tërë historinë, por më pas Impacket e përmirësoi më tej smbexec. Në të vërtetë, për testimin tim kam shkarkuar skiptet nga Impacket në Python nga .
Ndryshe nga psexec, smbexec eviton transferimin e një skedari binar potencialisht të d detectable në makinën e synuar. Në vend të kësaj, utilitari jeton plotësisht me "burime" përmes ekzekutimit të komandës lokale të Windows.
Këto janë ato që bën: dërgon një komandë nga makina sulmuese përmes SMB në një skedar të veçantë të pranuar, dhe më pas krijon dhe ekzekuton një komandë të komplikuar (si një shërbim Windows), i cili do të duket i njohur për përdoruesit e Linux-it. Në përmbledhje: ajo ekzekuton shell-in nativ të Windows cmd, redirekton daljen në një skedar tjetër dhe pastaj e dërgon atë përsëri në makinën e sulmuesit përmes SMB.
Mënyra më e mirë për ta kuptuar këtë është të studioj komandën që kam arritur të marr nga regjistri i ngjarjeve (shih më poshtë).

Nuk është kjo një mënyrë e shkëlqyer për të redirigjuar hyrjen/ndërprerjen? Ngjitur me këtë, krijimi i shërbimit ka ID-në e ngjarjes 7045.
Ashtu si psexec, ajo gjithashtu krijon një shërbim që bën të gjithë punën, por shërbimi pas kësaj hiqet përdoret vetëm një herë për të ekzekutuar komandën dhe pastaj zhduket! Një punonjës i sigurisë informacionit, që po vëzhgon makinën e viktimës, nuk do të jetë në gjendje të zbulojë kompromiset e dukshme indikatorët e sulmit: nuk ka ndonjë skedar të dëmshëm të ekzekutueshëm, nuk instalohet ndonjë shërbim i përhershëm dhe nuk ka prova të përdorimit të RPC, pasi SMB është mjeti i vetëm i transferimit të të dhënave. Gjenial!
Nga ana e sulmuesit, Ă«shtĂ« e disponueshme njĂ« "pseudo-shell" me vonesa midis dĂ«rgimit tĂ« komandĂ«s dhe marrjes sĂ« pĂ«rgjigjes. Por kjo Ă«shtĂ« e mjaftueshme pĂ«r veprimin e keqbĂ«rĂ«sit â qofshin ata njĂ« brendĂ«sor, apo njĂ« haker i jashtĂ«m qĂ« tashmĂ« ka njĂ« pikat e mbĂ«shtetjes â pĂ«r tĂ« filluar tĂ« kĂ«rkojĂ« pĂ«r pĂ«rmbajtje interesante.

Për të dërguar të dhëna përsëri nga makina e synuar në makinën e keqbërësit, përdoret . Po, kjo është ajo Samba , por vetëm e rregulluar për skriptin Python të Impacket. Në fakt, smbclient ju lejon të organizoni fshehtazi transferimin e FTP mbi SMB.
Le të bëjmë një hap pas dhe të mendojmë mbi atë që kjo mund të sjellë për punonjësin. Në skenarin tim të shpikur, le të themi se një bloger, analist financiar ose një këshilltar me pagë të lartë është i autorizuar të përdorë laptopin e tij personal për punë. Si rezultat i një procesi magjik, ajo ofendon kompaninë dhe "hedh në ngritje". Në varësi të sistemit operativ të laptopit, ajo ose përdor versionin e Python nga Impact, ose versionin Windows të smbexec ose smbclient si një skedar .exe.
Si Snowden, ajo mëson fjalëkalimin e një përdoruesi tjetër duke e parë atë nga pas shpatullës, ose i ndodh fatit dhe gjen një skedar tekstual me fjalëkalimin. Dhe me këto akreditive, ajo fillon të shfletojë në sistem në një nivel tjetër të privilegjeve.
Hacking DCC: nuk na nevojitet asnjë "budallallëk" Mimikatz
NĂ« postimet e mia tĂ« mĂ«parshme, qĂ« i kushtohen testimit tĂ« penetrimit, unĂ« kam pĂ«rdorur shumĂ« shpesh mimikatz. Kjo Ă«shtĂ« njĂ« mjet fantastik pĂ«r kapjen e akrediteve â hash-eve NTLM dhe madje edhe fjalĂ«kalimeve nĂ« formĂ« tĂ« hapur, qĂ« janĂ« fshehur brenda laptopĂ«ve dhe presin vetĂ«m qĂ« tĂ« pĂ«rdoren.
Koha kanĂ« ndryshuar. Mjetet e monitorimit janĂ« pĂ«rmirĂ«suar nĂ« deteccionin dhe bllokimin e mimikatz. AdministratorĂ«t e sigurisĂ« sĂ« informacionit gjithashtu kanĂ« mĂ« shumĂ« mundĂ«si pĂ«r tĂ« reduktuar rreziqet e lidhura me sulmet e tipit "pass the hash" (mĂ« pas â PtH).
Prandaj, çfarë duhet të bëjë një punonjës i zgjuar për të mbledhur akredite të tjera pa përdorur mimikatz?
Në paketën nga Impacket është një mjet i quajtur , i cili nxjerr kredencialet nga cache Domain Credential Cache, ose shkurt DCC. Sa kuptoj, nëse një përdorues i domain-it hyn në server, por controller-i i domain-it nuk është i disponueshëm, DCC-i lejon serverin të autentifikojë përdoruesin. Në çdo rast, secretsdump ju lejon të nxirrni të gjitha këto hash-e, nëse ato janë të disponueshme.
Hash-et DCC janë jo NTLM hash-e dhe problemet e tyre nuk mund të përdoren për sulm PtH.
MegjithatĂ«, mund tĂ« provoni tâi thyenit pĂ«r tĂ« marrĂ« fjalĂ«kalimin origjinal. Sidomos tani, Microsoft Ă«shtĂ« bĂ«rĂ« mĂ« e mençur me DCC dhe thyerja e hash-eve DCC Ă«shtĂ« bĂ«rĂ« jashtĂ«zakonisht e vĂ«shtirĂ«. Po, ekziston , "thyerĂ«si mĂ« i shpejtĂ« nĂ« botĂ«", por ai kĂ«rkon njĂ« GPU pĂ«r tĂ« funksionuar me efikasitet.
Në vend të kësaj, le të mendojmë si Snowden. Një punonjës mund të kryejë inxhinieri sociale dhe ndoshta të zbulojë ndonjë informacion rreth personit, fjalëkalimi i të cilit dëshiron të thyejë. Për shembull, të zbulojë nëse ndonjëherë është thyer llogaria online e këtij personi dhe të studiojë fjalëkalimin e tij në tekst të hapur për ndonjë sugjerim.
Dhe ky Ă«shtĂ« skenari qĂ« vendosa tĂ« ndjek. Le tĂ« supozojmĂ« se njĂ« insajder ka mĂ«suar se shefi i tij, Cruella, Ă«shtĂ« thyer disa herĂ« nĂ« disa faqe. Pas analizimit tĂ« disa nga kĂ«to fjalĂ«kalime, ai kupton se Cruella preferon tĂ« pĂ«rdorĂ« formatin e emrit tĂ« ekipit tĂ« bejzbollit "Yankees" dhe vitin nĂ« vazhdim â "Yankees2015".
Nëse po përpiqeni ta riprodhoni këtë në shtëpi tani, mund të shkarkoni një të vogël, "C" , që implementon algoritmin e hash-it DCC, dhe ta kompilon atë. , për shembull, ka shtuar mbështetje për DCC, kështu që mund të përdoret gjithashtu. Le të supozojmë se insajderi nuk do të mundohet të studiojë John the Ripper dhe preferon të drejtojë "gcc" në kodin C të vjetëruar.
Duke luajtur rolin e insajderit, kam përdorur disa kombinime të ndryshme dhe përfundimisht arrita të zbuloj se fjalëkalimi i Cruella-s është "Yankees2019" (shih më poshtë). Misioni është përfunduar!

Pak inxhinieri sociale, njĂ« dozĂ« ende tĂ« konsiderueshme dhe njĂ« majĂ« Maltego â dhe tashmĂ« jeni nĂ« rrugĂ«n pĂ«r tĂ« thyer hash-in DCC.
Propozoj të ndalojmë këtu. Do të rikthehemi në këtë temë në publikime të tjera dhe do të shqyrtojmë edhe më shumë metoda të ngadalta dhe të fshehta sulmi, duke vazhduar të mbështetemi në grupin e shkëlqyer të mjeteve nga Impacket.
Burimi: habr.com
