
سرقة Net-NTLM Hash باستخدام Bad-PDF
يقوم Bad-PDF بإنشاء ملف PDF ضار لسرقة تجزئات NTLM (NTLMv1/NTLMv2) من أجهزة ويندوز، ويستغل ثغرة كشف عنها فريق Checkpoint لإنشاء ملف PDF الضار. يقرأ Bad-Pdf تجزئات NTLM باستخدام مستمع Responder.
تعمل هذه الطريقة على جميع قارئات PDF (أي إصدار) معظم حلول EDR/Endpoint تفشل في اكتشاف هذا الهجوم.
المرجع: https://research.checkpoint.com/ntlm-credentials-theft-via-pdf-files/
أصدرت Adobe تحديثًا أمنيًا (APSB18-09) لمعالجة هذه الثغرة، وتم تعيين CVE-2018-4993 لهذه الثغرة.
جميع التعليمات البرمجية المقدمة في هذا المستودع هي لأغراض تعليمية/بحثية فقط. أي إجراءات و/أو أنشطة تتعلق بالمادة الموجودة داخل هذا المستودع هي مسؤوليتك وحدك. يمكن أن يؤدي إساءة استخدام التعليمات البرمجية في هذا المستودع إلى رفع تهم جنائية ضد الأشخاص المعنيين. لن يكون المؤلف مسؤولاً في حال رفع أي تهم جنائية ضد أي أفراد يساءون استخدام التعليمات البرمجية في هذا المستودع لخرق القانون.
Responder / Kali Linux
الاستخدام:
python badpdf.py
* تصحيحات البائع غير متوفرة لهذه الثغرة
تصحيح Adobe: https://helpx.adobe.com/security/products/acrobat/apsb18-09.html
أصدرت Microsoft تحسينًا أمنيًا اختياريًا [0] في أواخر العام الماضي يمنح العملاء القدرة على تعطيل مصادقة NTLM SSO كطريقة للموارد العامة.
تعطيل وصول SMB الخارجي في جدار الحماية لمنع تسرب تجزئة NTLM إلى الإنترنت.
https://github.com/InQuest/yara-rules/blob/master/NTLM_Credentials_Theft_via_PDF_Files.rule