使用 PetitPotam 攻击获取 Windows 系统的密码哈希

全球网络安全资讯2021-07-24 12:18:31

安全研究员 Gilles Lionel(又名 Topotam)在 Windows 操作系统中发现了一个漏洞,攻击者可以利用该漏洞强制远程 Windows 机器进行身份验证并与他共享密码哈希。袭击的消息首先由 The Record报道。

该攻击滥用远程加密文件系统 (EFSRPC)协议,该协议用于对远程存储并通过网络访问的加密数据执行维护和管理操作。

Lionel 还在GitHub 上发布了概念验证 (PoC) 漏洞利用代码。

“通过 MS-EFSRPC EfsRpcOpenFileRaw 函数强制 Windows 主机向其他机器进行身份验证的 PoC 工具。这也可以通过其他协议和功能实现。” 阅读专家提供的描述。

“这些工具使用带有接口 c681d488-d850-11d0-8c52-00c04fd90f7e 的 LSARRPC 命名管道,因为它更普遍。但是可以使用 EFSRPC 命名管道和接口 df1941c5-fe89-4e79-bf10-463657acf44d 触发。”

在专家演示的 PetitPotam 攻击中,他将 SMB 请求发送到远程系统的 MS-EFSRPC 接口,并强制其系统启动身份验证程序并共享其 NTLM 身份验证哈希。

NTLM 身份验证哈希可用于执行中继攻击或最近可以破解以获取受害者的密码。PetitPotam 攻击可能非常危险,因为它允许攻击者接管域控制器并危害整个组织。

大家好,
MS-RPRN 强制机器身份验证很棒,但是现在大多数 orgz 上的管理员经常禁用该服务。
这是我们用来通过 MS-EFSRPC 获取机器帐户身份验证的另一种方法。享受!!https://t.co/AGiS4f6yt8
— topotam (@topotam77) 2021 年 7 月 18 日

Gilles 强调,禁用对 MS-EFSRPC 的支持并不能缓解这种攻击。在撰写本文时,尚无解决方法来缓解此问题。

Lionel告诉 BleepingComputer,这是一个漏洞,而不是滥用合法功能。 

该攻击可能会影响大多数受支持的 Windows 版本,它已成功针对 Windows 10、Windows Server 2016 和 Windows Server 2019 系统进行测试。

Mimikatz 的作者 Benjamin Delpy 也成功测试了 PetitPotam 攻击并发布了该攻击的视频 PoC。

是时候玩转#mimikatz & #kekeo & #impacket
如果您有 Windows PKI 及其 WebServer,您会遇到问题
* 拥有完整域 *
> https://t.co/Wzb5GAfWfd
> https没有身份验证/凭据://t.co/x3n9B8HHGT
@ topotam77 EFS与PetitPotam
@ExAndroidDev PR pic.twitter.com/Z2qn1NM9zx
—本杰明·德尔佩 (@gentilkiwi) ,2021 年 7 月 23 日
windows系统哈希
本作品采用《CC 协议》,转载必须注明作者和本文链接
一名研究人员在 Windows 操作系统中发现了一个漏洞,跟踪为 PetitPotam,可利用该漏洞强制远程 Windows 机器共享其密码哈希
一个新的网络攻击活动正在利用与合法的红色团队工具关联的PowerShell脚本,从主要位于澳大利亚,波兰和比利时的受感染Windows系统中掠夺NTLMv2哈希
一款名为Try2Cry的勒索软件利用受感染的USB闪存驱动器和Windows快捷方式感染其他Windows系统。该恶意软件使用Rijndael算法,并对加密密码进行硬编码。使用Rijndael对称密钥加密算法和硬编码加密密钥对受害者的文件进行加密。Try2Cry以其试图通过USB闪存驱动器传播到其他潜在受害者的设备而出众。“与Spora不同,有迹象表明USB驱动器已被感染,例如快捷方式图标一角的箭头和其他阿拉伯可执行文件。”
转向开源,不再收费
WINDOWS认证机制之NTLM
2021-11-18 08:22:53
Windows的认证包括三个部分,用户直接操作计算机登陆账户,远程连接到工作组中的某个设备,登陆到域环境中的某个设备(域认证)本地认证 NTLM
域渗透就是基于windows域环境的渗透,而域渗透涉及到的技术,如哈希传递(PTH)票据传递(PTT)委派攻击等,都是基于域环境下的认证机制来实现的,这也是为什么要了解Windows认证机制的原因之一Windows的认证包括三个部分,用户直接操作计算机登陆账户(本地认证),远程连接到工作组中的某个设备(网络认证),登陆到域环境中的某个设备(域认证)
无论是开源还是闭源,没有绝对安全的操作系统。一夕间,多款操作系统被爆存在安全漏洞,其中包括开发者最为常用的
关于tofutofu是一款功能强大的针对Windows文件系统安全的模块化工具,该工具可以使用离线方法对目标Windows文件系统进行渗透测试,并通过绕过Windows系统登录界面来帮助广大研究人员测试Windows主机的安全性。除此之外,该工具还可以执行哈希转储、OSK后门和用户枚举等安全测试任务。该工具可以帮助广大研究人员确定何时可以从Linux访问Windows文件系统,并执行NTLM密码哈希转储、用户枚举、后门安装和登录绕过等安全任务。
全球网络安全资讯
暂无描述