
Outil SMB MiTM axé sur l'attaque de clients via l'échange de contenu de fichiers, l'échange de fichiers lnk, ainsi que la compromission de toute donnée transmise en clair sur le fil.
Version 1.0.0. Cet outil est une preuve de concept (PoC) pour démontrer la capacité d'un attaquant à intercepter et modifier des connexions SMB non sécurisées, ainsi qu'à compromettre certaines connexions SMB sécurisées si les identifiants sont connus.
Présenté à Defcon26 sous le titre "SMBetray - Backdooring and Breaking Signatures"
Dans les connexions SMB, les mécanismes de sécurité qui protègent l'intégrité des données échangées entre le serveur et le client sont la signature SMB et le chiffrement. Les signatures dans les paquets SMB lorsque la signature SMB est utilisée sont basées sur des clés dérivées d'informations envoyées en clair sur le réseau pendant la phase d'authentification, ainsi que du mot de passe de l'utilisateur. Si le mot de passe de l'utilisateur est connu, un attaquant peut recréer la SessionBaseKey et toutes les autres clés SMB et les utiliser pour modifier des paquets SMB et les resigner afin qu'ils soient traités comme des paquets valides et légitimes par le serveur et le client. De plus, la signature est désactivée par défaut sur pratiquement tout sauf les contrôleurs de domaine, il est donc rare de devoir briser les signatures.
Le but de cet outil est de déplacer l'objectif du MiTM sur SMB de l'attaque du serveur via des connexions relayées, vers l'attaque du client via des fichiers malveillants et des données backdoorées/remplacées lorsque l'occasion se présente. Enfin, comme le chiffrement est rarement utilisé, au minimum cet outil permet de voler les fichiers transmis en clair sur le réseau - ce qui peut être utile pour l'énumération du système, ou dommageable si les données interceptées sont de nature sensible (PCI, PII, etc.).
Plus d'informations et des démos sont disponibles ici https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Nécessite un système utilisant iptables
sudo bash install.sh
D'abord, lancez une attaque d'empoisonnement du cache ARP bidirectionnelle entre votre victime et sa passerelle ou les partages réseau de destination, par exemple :
sudo arpspoof -i <iface> -c both -t <target_ip> -r <gateway_ip>
Ensuite, exécutez smbetray avec certains modules d'attaque
sudo ./smbetray.py --passive ./StolenFilesFolder --lnkSwapAll "powershell -noP -sta -w 1 -enc AABCAD....(etc)" -I eth0
Une démo de l'outil est disponible ici : https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Plus d'informations à venir - actuellement, l'outil ne prend pas en charge les connexions uniquement SMBv1, ce qui n'est pas un problème 99% du temps. Le code est moche, mais il a une belle personnalité.