
CVE-2015-6095およびCVE-2016-0049向け自動エクスプロイトツールキット
注意:このリポジトリは外部リポジトリ(Gitサブモジュールとして知られています)を参照しています。このリポジトリをクローンした後、以下のコマンドを実行してそれらのサブモジュールをクローンしてください。
git submodule init
git submodule update
BlueBoxは、MS15-122 および MS16-014 の自動エクスプロイトのためのスクリプトと設定のコレクションです(CVE-2015-6095 および CVE-2016-0049 も参照)。
この脆弱性に関する追加情報は、このトピックに関するBlackHat EU 2015のプレゼンテーションとホワイトペーパー、またはBSides Seattle 2015で発表された更新された講演にあります。
このエクスプロイトにより、攻撃者はドメイン認証を使用するWindowsマシンのログイン画面をバイパスできます。これにより、ユーザーのデータを読み取ったり、フルディスク暗号化の保護を回避したり、無人マシンを迅速に攻撃してリモートアクセスツールキットやその他のマルウェアを仕掛けたり、上記のいずれかをマシンをオフラインにせずに行うことができます。
簡単なデモンストレーションとして、以下の動画を録画しました:
BlueBox: Opportunistic Laptop Attack
BlueBox: Opportunistic Laptop Attack
このリポジトリには、Debianベースのシステム(前述のデモはRaspberry Pi向けのDebianディストリビューションであるRaspbian上で動作します)にこれらのスクリプトをデプロイするためのいくつかのinitスクリプトと設定ファイルが含まれています。ただし、これらのツールをそのプラットフォームで実行する必要は特にありません。通常のラップトップや任意のオペレーティングシステムで、これらのPythonスクリプトとDHCPサーバーを実行するように簡単に設定できます。
init-scripts サブディレクトリのスクリプトは、起動時に悪意のあるサーバーを開始するために使用できます。これは、ヘッドレス専用デバイス(Raspberry Piなど)を使用する場合に特に便利です。これらのスクリプトを /etc/init.d に配置し、次のコマンドを実行します。
update-rc.d evil-server-{dns,kdc,ldap,netbios} defaults
このリポジトリには、2つのデプロイスタイルの設定があります。単純なロック画面バイパスツールとして、またはゼロダウンタイム攻撃ツールとしてです。詳細な説明と設定手順は以下にあります。
この設定の意図された使い方は、無人ラップトップなどのクライアントワークステーションに日和見的にアクセスすることです。デプロイには独立したDHCPサーバーが必要です。ISC DHCPサーバーの設定ファイル例が利用可能です。いくつかの悪意のあるサーバーは、現在のマシンをIPアドレス192.168.0.1として参照するようにハードコードされているため、eth0にこの静的IPを割り当てるサンプルのネットワーク設定が含まれています。
必須ではありませんが、攻撃者が被害者マシン上で実行できる悪意のあるペイロードを提供するために、ホストマシンにFTP/HTTPサーバーをインストールすることもできます。
この設定には2つの物理イーサネットデバイスが必要であり、攻撃デバイスが中間者(man-in-the-middle)として機能することを可能にします。この設定は2つのイーサネットデバイスをブリッジして、トラフィックを変更せずに通過させ、デバイスをネットワーク上で透過的にします。ただし、そのnetfilter設定はKerberosトラフィックをローカルホスト(つまり悪意のあるサーバー)にリダイレクトし、攻撃者が稼働中のサーバーのログイン画面をバイパスすることを可能にします。
この設定をデプロイするには、イーサネットデバイスをブリッジするように構成する必要があります。この設定では、ブリッジインターフェースでnetfilterを使用する必要があるため、/etc/modulesにbr_netfilterモジュールを追加する必要があります。Kerberosトラフィックを乗っ取るためにebtablesとiptablesを設定するには、ebtablesの設定を/etc/network/if-up.d/ディレクトリに、iptablesスクリプトを/etc/network/if-pre-up.d/ディレクトリに、iptables.up.rulesファイルを/etcに配置してください。
この設定はまた、10.254.254.254宛のHTTPトラフィックを乗っ取り、ローカルサーバーにリダイレクトします。これは、被害者マシンに悪意のあるペイロードをダウンロードする便利な方法として利用できます。これを行う場合、マシンには何らかのWebサーバー(例:apache2)もインストールされている必要があります。