
SMB MiTM उपकरण जो फ़ाइल सामग्री अदला-बदली, lnk अदला-बदली, और वायर पर cleartext में प्रेषित किसी भी डेटा से समझौता करने के माध्यम से क्लाइंट पर हमला करने पर केंद्रित है।
संस्करण 1.0.0। यह उपकरण एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) है जो एक हमलावर की असुरक्षित SMB कनेक्शनों को इंटरसेप्ट और संशोधित करने की क्षमता को प्रदर्शित करता है, साथ ही यदि क्रेडेंशियल ज्ञात हों तो कुछ सुरक्षित SMB कनेक्शनों से भी समझौता कर सकता है।
Defcon26 में "SMBetray - बैकडोरिंग और ब्रेकिंग सिग्नेचर्स" शीर्षक के तहत जारी किया गया।
SMB कनेक्शनों में, सर्वर और क्लाइंट के बीच प्रेषित डेटा की अखंडता की रक्षा करने वाले सुरक्षा तंत्र SMB साइनिंग और एन्क्रिप्शन हैं। जब SMB साइनिंग का उपयोग किया जाता है, तो SMB पैकेटों पर हस्ताक्षर ऐसी कुंजियों पर आधारित होते हैं जो प्रमाणीकरण चरण के दौरान नेटवर्क पर स्पष्ट पाठ में भेजी गई जानकारी के साथ-साथ उपयोगकर्ता के पासवर्ड से प्राप्त होती हैं। यदि उपयोगकर्ता का पासवर्ड ज्ञात है, तो एक हमलावर SessionBaseKey और अन्य सभी SMB कुंजियों को पुनः बना सकता है और उनका उपयोग SMB पैकेटों को संशोधित करने और पुनः हस्ताक्षर करने के लिए कर सकता है, ताकि उन्हें सर्वर और क्लाइंट द्वारा वैध और वास्तविक पैकेट माना जाए। इसके अतिरिक्त, डोमेन कंट्रोलर को छोड़कर अधिकांश चीजों पर साइनिंग डिफ़ॉल्ट रूप से अक्षम होती है, इसलिए हस्ताक्षर तोड़ने की आवश्यकता दुर्लभ है।
इस उपकरण का लक्ष्य SMB पर MiTM के उद्देश्य को रिले किए गए कनेक्शनों के माध्यम से सर्वर पर हमला करने से बदलकर, मैलिशियस फ़ाइलों और बैकडोर/प्रतिस्थापित डेटा के माध्यम से क्लाइंट पर हमला करने पर केंद्रित करना है, जब अवसर मिले। अंत में, चूंकि एन्क्रिप्शन का शायद ही कभी उपयोग किया जाता है, कम से कम यह उपकरण नेटवर्क पर स्पष्ट पाठ में प्रेषित फ़ाइलों की चोरी की अनुमति देता है - जो सिस्टम गणना के लिए उपयोगी हो सकता है, या यदि इंटरसेप्ट किया गया डेटा संवेदनशील प्रकृति (PCI, PII, आदि) का है तो हानिकारक हो सकता है।
अधिक पृष्ठभूमि जानकारी और डेमो यहाँ पाए जा सकते हैं: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
iptables का उपयोग करने वाले सिस्टम की आवश्यकता है
sudo bash install.sh
पहले, अपने पीड़ित और उनके गेटवे या गंतव्य नेटवर्क शेयरों के बीच एक द्वि-दिशात्मक ARP कैश पॉइज़निंग हमला चलाएं, उदाहरण:
sudo arpspoof -i <iface> -c both -t <target_ip> -r <gateway_ip>
फिर कुछ आक्रमण मॉड्यूल के साथ smbetray चलाएं
sudo ./smbetray.py --passive ./StolenFilesFolder --lnkSwapAll "powershell -noP -sta -w 1 -enc AABCAD....(etc)" -I eth0
उपकरण का एक डेमो यहाँ पाया जा सकता है: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
अधिक जानकारी आने वाली है - वर्तमान में उपकरण केवल SMBv1 कनेक्शनों का समर्थन नहीं करता, जो 99% समय कोई समस्या नहीं है। कोड बदसूरत है, लेकिन इसका व्यक्तित्व बहुत अच्छा है।