
Herramienta SMB MiTM con un enfoque en atacar a los clientes mediante el intercambio de contenido de archivos, intercambio de accesos directos (.lnk), así como comprometer cualquier dato transmitido por la red en texto claro.
Versión 1.0.0. Esta herramienta es una Prueba de Concepto (PoC) para demostrar la capacidad de un atacante de interceptar y modificar conexiones SMB inseguras, así como comprometer algunas conexiones SMB seguras si se conocen las credenciales.
Publicado en Defcon26 en "SMBetray - Backdooring and Breaking Signatures"
En las conexiones SMB, los mecanismos de seguridad que protegen la integridad de los datos intercambiados entre el servidor y el cliente son la firma SMB y el cifrado. Las firmas en los paquetes SMB cuando se utiliza la firma SMB se basan en claves derivadas de información enviada en texto claro durante la fase de autenticación, así como de la contraseña del usuario. Si se conoce la contraseña del usuario, un atacante puede recrear la SessionBaseKey y todas las demás claves SMB y aprovecharlas para modificar los paquetes SMB y volver a firmarlos para que sean tratados como paquetes válidos y legítimos por el servidor y el cliente. Además, la firma está deshabilitada por defecto en casi todo excepto en los controladores de dominio, por lo que rara vez es necesario romper las firmas.
El objetivo de esta herramienta es cambiar el enfoque del MiTM en SMB de atacar al servidor a través de conexiones retransmitidas (relayed), a atacar al cliente mediante archivos maliciosos y datos con puerta trasera/reemplazados cuando se presente la oportunidad. Finalmente, dado que el cifrado rara vez se utiliza, como mínimo esta herramienta permite robar archivos transmitidos en texto claro a través de la red, lo que puede ser útil para la enumeración del sistema o perjudicial si los datos interceptados son de naturaleza sensible (PCI, PII, etc.).
Más información de antecedentes y demostraciones se pueden encontrar aquí https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Requiere un sistema que use iptables
sudo bash install.sh
Primero, ejecute un ataque de envenenamiento de caché ARP bidireccional entre su víctima y su puerta de enlace o recursos compartidos de red de destino, por ejemplo:
sudo arpspoof -i <iface> -c both -t <target_ip> -r <gateway_ip>
Luego ejecute smbetray con algunos módulos de ataque
sudo ./smbetray.py --passive ./StolenFilesFolder --lnkSwapAll "powershell -noP -sta -w 1 -enc AABCAD....(etc)" -I eth0
Puede encontrar una demostración de la herramienta aquí: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Más información próximamente - actualmente la herramienta no soporta conexiones solo SMBv1, lo cual no es un problema el 99% del tiempo. El código es feo, pero tiene una gran personalidad.