
Robar Hash Net-NTLM usando Bad-PDF
Bad-PDF crea un archivo PDF malicioso para robar hashes NTLM (NTLMv1/NTLMv2) de máquinas Windows, utilizando una vulnerabilidad divulgada por el equipo de Checkpoint para crear el archivo PDF malicioso. Bad-Pdf lee los hashes NTLM mediante el receptor Responder.
Este método funciona en todos los lectores de PDF (cualquier versión) La mayoría de las soluciones EDR/Endpoint no logran detectar este ataque.
Referencia: https://research.checkpoint.com/ntlm-credentials-theft-via-pdf-files/
Adobe ha publicado una actualización de seguridad (APSB18-09) para solucionar esta vulnerabilidad y se le ha asignado CVE-2018-4993.
Todo el código proporcionado en este repositorio es únicamente con fines educativos/de investigación. Cualquier acción y/o actividad relacionada con el material contenido en este repositorio es responsabilidad exclusiva del usuario. El uso indebido del código en este repositorio puede dar lugar a cargos penales contra las personas en cuestión. El autor no se hará responsable en caso de que se presenten cargos penales contra cualquier persona que haga un uso indebido del código de este repositorio para infringir la ley.
Responder/Kali Linux
Uso:
python badpdf.py
* No hay parches del fabricante disponibles para esta vulnerabilidad
Parche de Adobe: https://helpx.adobe.com/security/products/acrobat/apsb18-09.html
Microsoft emitió una mejora de seguridad opcional [0] a finales del año pasado que proporciona a los clientes la capacidad de deshabilitar la autenticación SSO de NTLM como método para recursos públicos.
Deshabilitar el acceso SMB externo en el firewall para evitar la filtración de hashes NTLM a Internet
https://github.com/InQuest/yara-rules/blob/master/NTLM_Credentials_Theft_via_PDF_Files.rule