バージョン1.0.0。このツールは、攻撃者がSMBまたはHTTPベースのNTLMリレー攻撃を実行し、オンプレミスのMicrosoft ExchangeサーバーのEWSエンドポイントに対して攻撃を行い、被害者のメールボックスを侵害する能力を示すPoCです。このツールは、被害者のメールボックスと連絡先にアクセスできるOWAのようなインターフェースを攻撃者に提供します。
Defcon26でリリースされました。ツールの背景、悪用される中核的な問題、および録画されたデモはこちらをご覧ください: https://blog.quickbreach.io/one-click-to-owa/
pip install -r requirements.txt
./exchangeRelayx.py -t https://mail.quickbreach.com
アプリケーションは、owaServer、リレーサーバー、および新たにリレーされた接続ごとに作成されるHTTPAttackクライアント(exchangePlugin)に分割されます。
リレーサーバーは、標準のimpacket HTTPおよびSMBベースのNTLMリレーサーバーであり、新たにリレーされた接続ごとに新しいexchangePluginインスタンスを作成します。
exchangePluginは、要するに、EWSサーバーとの間でリクエストを送受信する実際のHTTPClientです。すべてのexchangePluginには、初期化時に同じ共有メモリ辞書が渡され、これをプロセス間通信に使用します。これにより、owaServerからのリクエストを適切なユーザーのリレーされた接続に戻すことができ、複数被害者の管理に柔軟性をもたらします。
このツールは、Server 2012 R2システム上のExchange 2013に対して構築およびテストされました。そのため、他の環境では調整が必要になると思われます。今後のバージョンでの目標は次のとおりです。
プルリクエストは大歓迎です。