
Stehlen von Net-NTLM-Hash mit Bad-PDF
Bad-PDF erstellt bösartige PDF-Dateien, um NTLM(NTLMv1/NTLMv2)-Hashes von Windows-Rechnern zu stehlen. Es nutzt eine vom Checkpoint-Team offengelegte Schwachstelle, um die bösartige PDF-Datei zu erstellen. Bad-Pdf liest die NTLM-Hashes mit dem Responder-Listener aus.
Diese Methode funktioniert auf allen PDF-Readern (jede Version) Die meisten EDR/Endpoint-Lösungen erkennen diesen Angriff nicht.
Referenz : https://research.checkpoint.com/ntlm-credentials-theft-via-pdf-files/
Adobe hat ein Sicherheitsupdate (APSB18-09) zur Behebung dieser Schwachstelle veröffentlicht, und CVE-2018-4993 wurde für diese Schwachstelle vergeben.
Der gesamte Code, der in diesem Repository bereitgestellt wird, dient ausschließlich Bildungs- und Forschungszwecken. Jegliche Handlungen und/oder Aktivitäten im Zusammenhang mit dem in diesem Repository enthaltenen Material liegen in Ihrer alleinigen Verantwortung. Der Missbrauch des Codes in diesem Repository kann zu strafrechtlichen Anklagen gegen die betroffenen Personen führen. Der Autor übernimmt keine Haftung für den Fall, dass gegen Personen, die den Code in diesem Repository missbrauchen, um gegen das Gesetz zu verstoßen, strafrechtliche Anklagen erhoben werden.
Responder/Kali Linux
Verwendung:
python badpdf.py
* Hersteller-Patches sind für diese Schwachstelle nicht verfügbar
Adobe-Patch: https://helpx.adobe.com/security/products/acrobat/apsb18-09.html
Microsoft hat Ende letzten Jahres eine optionale Sicherheitsverbesserung [0] veröffentlicht, die Kunden die Möglichkeit bietet, die NTLM-SSO-Authentifizierung als Methode für öffentliche Ressourcen zu deaktivieren.
Deaktivieren Sie den externen SMB-Zugriff in der Firewall, um NTLM-Hash-Lecks ins Internet zu verhindern.
https://github.com/InQuest/yara-rules/blob/master/NTLM_Credentials_Theft_via_PDF_Files.rule