
Firewall de RPC para Windows que audita, detecta y bloquea llamadas a procedimientos remotos maliciosas para prevenir movimiento lateral, reconocimiento y explotación de ataques basados en RPC como DCSync y ZeroLogon.
Consulte nuestra publicación del blog sobre RPC Firewall o nuestra charla de BlackHat para comprender mejor RPC, los ataques RPC y la solución: RPC Firewall.
Únase a nuestro espacio de trabajo de la comunidad Slack de |Zero| Labs para cualquier pregunta, problema o simplemente para dar un grito.
Nos encantaría saber de usted también por correo electrónico (si es ese tipo de persona). Contáctenos en [email protected]
El siguiente tutorial muestra la instalación y configuración básica de RPC Firewall, así como una demostración de cómo protege contra varios ataques basados en RPC.
RPC es el mecanismo subyacente que se utiliza para numerosas técnicas de movimiento lateral, reconocimiento, ataques de retransmisión, o simplemente para explotar servicios RPC vulnerables.
¿Ataque DCSync? sobre RPC. ¿DCOM remoto? sobre RPC. ¿WMIC? sobre RPC. ¿SharpHound? sobre RPC. ¿PetitPotam? sobre RPC. ¿PsExec? sobre RPC. ¿ZeroLogon? sobre RPC... bueno, ya se hace una idea :)
A lo largo de este documento, utilizaremos los siguientes términos:
Se puede utilizar para auditar todas las llamadas RPC remotas. Al ejecutar cualquier herramienta de ataque remota, verá qué UUID y Opnums de RPC se llamaron de forma remota.
Vea un ejemplo de configuración aquí.
Cuando la Configuración de RPCFW está configurada para auditar, los eventos se escriben en el Registro de Eventos de Windows. Los eventos de RPC Filter se escriben en el registro de seguridad, con el ID de evento 5712. Los registros de RPC Firewall se escriben en Aplicación/RPCFW.
Los usuarios pueden reenviar estos registros a su SIEM y usarlos para crear líneas de base del tráfico RPC remoto para varios servidores. Una vez que se audita una llamada RPC anormal, úsela para activar una alerta para su equipo del SOC.
Integramos varias reglas Sigma que se pueden usar para detectar actividades y ataques RPC inusuales.
La Configuración de RPCFW se puede configurar para bloquear y auditar solo las llamadas RPC potencialmente maliciosas. Todas las demás llamadas RPC no se auditan para reducir el ruido y mejorar el rendimiento.
Una vez que se detecta una llamada RPC potencialmente maliciosa, se bloquea y se audita. Esto podría usarse para alertar a su equipo del SOC, mientras mantiene sus servidores protegidos.
Para complementar la protección, puede usar las capacidades de filtrado RPC, que también son compatibles a través de RpcFwManager.exe.
Un ejemplo de dicha configuración se puede encontrar aquí.
Se compone de 3 componentes:
Si bien hay ventajas y desventajas al usar cada método, hay un par de beneficios importantes al usar RPC Firewall que requieren atención especial. Estos son:
Por otro lado, RPC Filters son excelentes para permitir o denegar en masa UUID completos, ya que lo hacen sin ningún problema.
Antes de ejecutar cualquier comando, se recomienda verificar el estado de la implementación. Esto se hace emitiendo el comando '/status':
RpcFwManager.exe /status
Esto mostrará el estado tanto de RPC Firewall como de RPC Filters. Esto generará información detallada sobre el estado de la instalación y también el estado de ejecución de la implementación.
Casi todos los comandos pueden tener el sufijo fw o flt al final. Esto le indica a RPCFW Manager si el comando se aplica a RPC Firewall ('fw'), RPC Filters ('flt') o ambos cuando no se usa ningún sufijo.
Realice la instalación de la función relevante (RPC Filters / RPC Firewall / ambas).
Asegúrese de que el visor de eventos esté cerrado durante la instalación/desinstalación. Además, es una buena práctica detener y desinstalar antes de la instalación, para asegurarse de que no haya versiones anteriores instaladas.
RpcFwManager.exe /stop
RpcFwManager.exe /uninstall
RpcFwManager.exe /install
La desinstalación hace lo contrario. También aquí es una buena práctica asegurarse de que el servicio esté detenido antes de la desinstalación.
RpcFwManager.exe /stop
RpcFwManager.exe /uninstall
RPC Filters, por su naturaleza, se aplican a todo el sistema, a cualquier servidor RPC. La aplicación de dichos filtros también es persistente entre reinicios. Cualquier proceso nuevo o antiguo estará protegido por RPC Filters, según la Configuración de RPCFW.