开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散
哈希传递对于大年夜多半企业或组织来说仍然是一个异常棘手的问题,这种进击手段经常被渗入渗出测试人员和进击者们应用。当谈及检测哈希传递进击时,我起首开端研究的是先看看是否已经有其他人颁布了一些经由过程收集来进行检测的靠得住办法。我拜读了一些优良的文┞仿,但我没有发明靠得住的办法,或者是这些办法产生了大年夜量的误报。
我不会在本文深刻分析哈希传递的汗青和工作道理,但如不雅你有兴趣,你可以浏览SANS宣布的┞封篇优良的文┞仿——哈希进击缓解办法。

总之,进击者须要大年夜体系中抓取哈希值,平日是经由过程有针对性的进击(如鱼叉式垂纶或经由过程其他办法直接入侵主机)来完成的(例如:TrustedSec 宣布的 Responder 对象)。一旦获得了对长途体系的拜访,进击者将进级到体系级权限,并大年夜那边测验测验经由过程多种办法(注册表,过程注入,磁盘卷影复制等)提取哈希。对于哈希传递,进击者平日是针对体系上的LM/NTLM哈希(更常见的是NTLM)来操作的。我们不克不及应用类似NetNTLMv2(经由过程响应者或其他办法)或缓存的证书来传递哈希。我们须要纯粹的和未经由滤的NTLM哈希。根本上只有两个处所才可以获得这些凭证;第一个是经由过程本地帐户(例如治理员RID 500帐户或其他本地帐户),第二个是域控制器。
哈希传递的重要成因是因为大年夜多半企业或组织在一个体系上拥有共享本地帐户,是以我们可以大年夜该体系中提取哈希并移动到收集上的其他体系。当然,如今已经有了针对这种进击方法的缓解办法,但他们不是100%的靠得住。例如,微软修补法度榜样和较新版本的Windows(8.1和更高版本)“修复”了哈希传递,但这仅实用于“其他”帐户,而不实用于RID为 500(治理员)的┞肥户。
你可以禁止经由过程GPO传递哈希:
“拒绝大年夜收集拜访此计算机”
设置路径位于:
- Computer ConfigurationWindowsSettingsSecurity SettingsLocal PoliciesUser Rights Assignment
大年夜多半企业或组织都没有才能实施GPO策略,而传递哈希可被应用的可能性却异常大年夜。
接下来的问题是,你怎么检测哈希传递进击?
检测哈希传递进击是比较有挑衅性的工作,因为它在收集中表示出的行动是正常。比如:当你封闭了RDP会话并且会话还没有封闭时会产生什么?当你去从新认证时,你之前的机械记录仍然还在。这种行动表示出了与在收集中传递哈希异常类似的行动。
经由过程对成千上万个体系上的日记进行广泛的测试和分析,我们已经可以或许辨认出在大年夜多半企业或组织中的异常具体的进击行动并且具有异常低的误报率。有很多规矩可以添加到以下检测功能中,例如,在全部收集中查看一些成功的结不雅会显示“哈希传递”,或者在多次掉败的测验测验后将显示凭证掉败。
下面我们要查看所有登录类型是3(收集登录)和ID为4624的事宜日记。我们正在寻找密钥长度设置为0的NtLmSsP帐户(这可以由多个事宜触发)。这些是哈希传递(WMI,SMB等)平日会应用到的较初级其余协定。别的,因为抓取到哈希的两个独一的地位我们都可以或许拜访到(经由过程本地哈希或经由过程域控制器),所以我们可以只对本地帐户进行过滤,来检测收集中经由过程本地帐户提议的传递哈希进击行动。这意味着如不雅你的域名是GOAT,你可以用GOAT来过滤任何器械,然后提示响应的人员。不过,筛选的结不雅应当去掉落一些瞎迤婀鄄扫描器,治理员应用的PSEXEC等的记录。
事宜ID:4624
登录类型:3
登录过程:NtLmSsP
安然ID:空SID – 可选但不是必须的,今朝还没有看到为Null的 SID未在哈希传递中应用。
主机名 :(留意,这不是1004竽暌剐效;例如,Metasploit和其他类似的对象将随机生成主机名)。你可以导入所有的计算机列表,如不雅没有标记的计算机,那么这有助于削减误报。但请留意,这不是削减误报的靠得住办法。并不是所有的对象都邑如许做,并且应用主机名进行检测的才能是有限的。
帐户名称和域名:仅警告只有本地帐户(即不包含域用户名的┞匪户)的┞肥户名称。如许可以削减收集中的误报,然则如不雅对所有这些账户进行警告,那么将检测例如:扫描仪,psexec等等这类器械,然则须要时光来调剂这些器械。在所有帐户上标记并不必定是件坏事(跳过“COMPUTER$”帐户),调剂已知模式的情况并查询拜访未知的模式。
密钥长度:0 – 这是会话密钥长度。这是事宜日记中最重要的检测特点之一。像RDP如许的器械,密钥长度的值是 128位。任何较初级其余会话都将是0,这是较初级别协定在没有会话密钥时的一个明显的特点,地点此特点可以在收集中更好的发明哈希传递进击。
别的一个好处是这个事宜日记包含了认证的源IP地址,所以你可以快速的辨认收集中哈希传递的进击来源。
为了检测到这一点,我们起首须要确保我们有恰当的组策略设置。我们须要将帐户登录设置为“成功”,因为我们须要用事宜日记4624作为检测的办法。
让我们分化日记并且模仿哈希传递进击过程。在这种情况下,我们起首想象一下,进击者经由过程收集垂纶获取了受害者电脑的凭证,并将其晋升为治理级其余权限。大年夜体系中获取哈希值是异常简单的工作。假设内置的治理员帐户是在多个体系间共享的,进击者欲望经由过程哈希传递,大年夜SystemA(已经被入侵)移动到SystemB(还没有被入侵但具有共享的治理员帐户)。
在这个例子中,我们将应用Metasploit psexec,尽管还有很多其他的办法和对象可以实现这个目标:
推荐阅读
开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散 收集间高效互联趋势明显,知足互联网营业提质增效诉求 全球收集连通度持续快速增长,互联通路日趋多样化、高>>>详细阅读
本文标题:一种检测哈希传递攻击的可靠方法
地址:http://www.17bianji.com/lsqh/39651.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示