
SMB-MiTM-Tool mit Fokus auf Angriffe auf Clients durch Dateiinhaltsaustausch, LNK-Austausch sowie Kompromittierung aller Daten, die im Klartext über das Netzwerk übertragen werden.
Version 1.0.0. Dieses Tool ist ein Proof-of-Concept (PoC), um zu demonstrieren, wie ein Angreifer unsichere SMB-Verbindungen abfangen und modifizieren kann, sowie einige gesicherte SMB-Verbindungen zu kompromittieren, falls die Anmeldedaten bekannt sind.
Veröffentlicht auf der Defcon26 unter "SMBetray - Backdooring and Breaking Signatures"
Bei SMB-Verbindungen sind die Sicherheitsmechanismen, die die Integrität der zwischen Server und Client übertragenen Daten schützen, SMB-Signing und -Verschlüsselung. Die Signaturen in SMB-Paketen bei Verwendung von SMB-Signing basieren auf Schlüsseln, die aus Informationen abgeleitet werden, die während der Authentifizierungsphase im Klartext über das Netzwerk gesendet werden, sowie dem Passwort des Benutzers. Ist das Passwort des Benutzers bekannt, kann ein Angreifer den SessionBaseKey und alle anderen SMB-Schlüssel neu erstellen und diese nutzen, um SMB-Pakete zu modifizieren und neu zu signieren, sodass sie von Server und Client als gültige und legitime Pakete behandelt werden. Zudem ist Signierung standardmäßig auf den meisten Systemen außer Domain Controllern deaktiviert, sodass die Notwendigkeit, Signaturen zu brechen, selten besteht.
Das Ziel dieses Tools ist es, den Fokus von MiTM auf SMB vom Angriff auf den Server über weitergeleitete Verbindungen auf den Angriff auf den Client durch schädliche Dateien und mit Hintertüren versehene/ersetzte Daten zu verlagern, wenn sich die Gelegenheit bietet. Da Verschlüsselung nur selten verwendet wird, ermöglicht dieses Tool zumindest das Stehlen von Dateien, die im Klartext über das Netzwerk übertragen werden – was sich für die Systemaufklärung als nützlich erweisen kann oder schädlich ist, wenn die abgefangenen Daten sensibler Natur sind (PCI, PII usw.).
Weitere Hintergrundinformationen und Demos finden Sie hier: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Erfordert ein System mit iptables
sudo bash install.sh
Führen Sie zunächst einen bidirektionalen ARP-Cache-Poisoning-Angriff zwischen Ihrem Opfer und dessen Gateway oder Ziel-Netzwerkfreigaben durch, z.B.:
sudo arpspoof -i <iface> -c both -t <target_ip> -r <gateway_ip>
Führen Sie dann smbetray mit einigen Angriffsmodulen aus:
sudo ./smbetray.py --passive ./StolenFilesFolder --lnkSwapAll "powershell -noP -sta -w 1 -enc AABCAD....(etc)" -I eth0
Eine Demo des Tools finden Sie hier: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Weitere Informationen folgen – derzeit unterstützt das Tool keine reinen SMBv1-Verbindungen, was zu 99% der Zeit kein Problem darstellt. Der Code ist hässlich, aber er hat eine großartige Persönlichkeit.