
Bad-PDF का उपयोग करके Net-NTLM हैश चुराएं
Bad-PDF मैलिशियस PDF फ़ाइल बनाता है जो विंडोज मशीनों से NTLM (NTLMv1/NTLMv2) हैश चुराने के लिए है, यह Checkpoint टीम द्वारा खोजी गई कमजोरी का उपयोग करके मैलिशियस PDF फ़ाइल बनाता है। Bad-Pdf Responder लिसनर का उपयोग करके NTLM हैश पढ़ता है।
यह विधि सभी PDF रीडर (किसी भी संस्करण) पर काम करती है अधिकांश EDR/एंडपॉइंट समाधान इस हमले का पता लगाने में विफल रहते हैं।
संदर्भ : https://research.checkpoint.com/ntlm-credentials-theft-via-pdf-files/
Adobe ने इस कमजोरी को दूर करने के लिए एक सुरक्षा अपडेट (APSB18-09) जारी किया है और इस कमजोरी के लिए CVE-2018-4993 निर्धारित किया गया है।
इस रिपॉजिटरी पर प्रदान किया गया सभी कोड केवल शैक्षिक/अनुसंधान उद्देश्यों के लिए है। इस रिपॉजिटरी में निहित सामग्री से संबंधित कोई भी कार्य और/या गतिविधि पूरी तरह से आपकी जिम्मेदारी है। इस रिपॉजिटरी में कोड का दुरुपयोग संबंधित व्यक्तियों के खिलाफ आपराधिक आरोप लगा सकता है। लेखक उस स्थिति में जिम्मेदार नहीं होंगे जब कोई भी व्यक्ति इस रिपॉजिटरी में कोड का दुरुपयोग करके कानून तोड़ने पर आपराधिक आरोपों का सामना करता है।
Responder/Kali Linux
उपयोग:
python badpdf.py
* इस कमजोरी के लिए विक्रेता पैच उपलब्ध नहीं हैं
Adobe पैच: https://helpx.adobe.com/security/products/acrobat/apsb18-09.html
Microsoft ने पिछले साल के अंत में एक वैकल्पिक सुरक्षा संवर्धन [0] जारी किया था जो ग्राहकों को सार्वजनिक संसाधनों के लिए एक विधि के रूप में NTLM SSO प्रमाणीकरण को अक्षम करने की क्षमता प्रदान करता है।
NTLM हैश लीक को इंटरनेट पर रोकने के लिए फ़ायरवॉल में बाहरी SMB एक्सेस को अक्षम करें।
https://github.com/InQuest/yara-rules/blob/master/NTLM_Credentials_Theft_via_PDF_Files.rule