
Ce module est utilisé pour exploiter l'exécution de scripts de démarrage via les paramètres de stratégie de groupe Windows lorsqu'elle est configurée pour s'exécuter à partir d'un partage SMB distant.
Ce module est utilisé pour exploiter l'exécution de scripts de démarrage via les paramètres de stratégie de groupe Windows lorsqu'elle est configurée pour fonctionner à partir d'un partage SMB distant.
La stratégie de groupe Windows peut être utilisée pour configurer des scripts de démarrage qui s'exécutent à chaque mise sous tension du système d'exploitation. Ces scripts s'exécutent avec un niveau de privilège élevé, le compte NT AUTHORITY/SYSTEM.
Si un attaquant est en mesure d'effectuer des attaques par manipulation du trafic et de rediriger le flux de trafic vers le serveur SMB malveillant lors d'un redémarrage, il est possible d'exécuter des commandes à distance avec le compte SYSTEM.
Ce module accepte toutes les formes d'authentification, qu'il s'agisse de comptes anonymes, de domaine, de mots de passe vides ou de comptes inexistants. Il permettra à tout utilisateur de se connecter au serveur SMB et au partage.
Il effectuera également une usurpation de fichiers et servira le même fichier, quel que soit le fichier initialement demandé et quel que soit le partage SMB auquel le client est connecté. Si l'utilisateur demande foo.vbs, il lui enverra evil.vbs.
Ceci a été testé sur Windows 7 Service Pack 1 (x86) avec des scripts .bat et .vbs.
Article de blog : "BadSamba - Exploiter les scripts de démarrage Windows à l'aide d'un serveur SMB malveillant" - http://blog.gdssecurity.com/labs/2015/1/26/badsamba-exploiting-windows-startup-scripts-using-a-maliciou.html
BadSamba a été testé avec des inclusions de scripts distants .bat et .vbs. L'extension du fichier semble avoir de l'importance, donc si le client demande un .bat, servez un .bat.
Dans l'environnement de laboratoire, les tests ont été effectués sur Windows 7 SP1 (anglais) pour la preuve de concept. Différentes versions de Windows peuvent réagir différemment, mais les concepts principaux devraient rester les mêmes.
Il n'est actuellement pas possible de "parcourir" les fichiers du partage SMB. Cela est dû à la complexité du protocole SMB, et l'ajout de cette fonctionnalité augmenterait considérablement la complexité du module.
Le protocole est assez bruyant, et il peut donc être difficile de déterminer si le fichier a été téléchargé avec succès ou s'il a été téléchargé puis exécuté.
Actuellement, il n'y a pas de verrou exclusif sur les fichiers demandés, ce qui permet au fichier d'être téléchargé plusieurs fois. D'après mon expérience, il n'est exécuté qu'une seule fois, mais cela génère une sortie assez bruyante dans le module.