
CVE-2015-6095 및 CVE-2016-0049용 자동화 익스플로잇 툴킷
참고: 이 저장소는 외부 저장소(Git 서브모듈)를 참조합니다. 이 저장소를 클론한 후에는 다음 명령을 실행하여 해당 서브모듈을 클론해야 합니다:
git submodule init
git submodule update
BlueBox는 MS15-122 및 MS16-014의 자동화된 익스플로잇을 위한 스크립트와 구성 파일 모음입니다(CVE-2015-6095 및 CVE-2016-0049 참조).
이 취약점에 대한 추가 정보는 이 주제에 관한 BlackHat EU 2015 프레젠테이션 및 백서 또는 BSides Seattle 2015에서 발표된 업데이트된 발표에서 확인할 수 있습니다.
이 익스플로잇을 통해 공격자는 도메인 인증을 사용하는 Windows 머신의 로그인 화면을 우회할 수 있습니다. 이를 통해 전체 디스크 암호화 보호를 우회하여 사용자의 데이터를 읽을 수 있고, 원격 액세스 툴킷이나 기타 악성코드를 설치하기 위해 무인 머신을 신속하게 공격할 수 있으며, 머신을 오프라인으로 전환하지 않고도 위의 두 가지를 모두 수행할 수 있습니다.
간단한 데모를 위해 다음 동영상을 녹화했습니다:
이 저장소에는 Debian 기반 시스템에서 이러한 스크립트를 배포하기 위한 일부 init 스크립트와 구성 파일이 포함되어 있습니다(앞서 언급한 데모는 Raspberry Pi용 Debian 배포판인 Raspbian에서 실행됩니다). 그러나 해당 플랫폼에서 이 도구를 실행할 특별한 필요는 없습니다. 일반 노트북과 임의의 운영 체제를 구성하여 이러한 Python 스크립트와 DHCP 서버를 실행할 수도 있습니다.
init-scripts 하위 디렉터리의 스크립트는 부팅 시 악성 서버를 시작하는 데 사용할 수 있습니다. 이는 Raspberry Pi와 같은 헤드리스 전용 장치를 사용할 때 특히 유용합니다. 해당 스크립트를 /etc/init.d에 배치한 후 다음을 실행하면 됩니다:
update-rc.d evil-server-{dns,kdc,ldap,netbios} defaults
이 저장소에는 두 가지 배포 방식에 대한 구성이 포함되어 있습니다. 간단한 잠금 화면 우회 도구 또는 무중단 공격 도구로 사용할 수 있습니다. 자세한 설명과 구성 지침은 아래에 있습니다.
이 구성의 의도된 용도는 무인 노트북과 같은 클라이언트 워크스테이션에 기회적으로 액세스 권한을 얻는 것입니다. 배포에는 독립적인 DHCP 서버가 필요합니다. ISC DHCP Server용 예제 구성 파일은 여기에서 확인할 수 있습니다. 여러 악성 서버는 현재 머신을 IP 주소 192.168.0.1로 참조하도록 하드코딩되어 있으므로, eth0에 이 정적 IP를 할당하는 샘플 네트워크 구성이 포함되어 있습니다.
필수는 아니지만, 공격자가 피해자 머신에서 실행할 수 있는 악성 페이로드를 제공하기 위해 호스트 머신에 FTP/HTTP 서버를 설치할 수도 있습니다.
이 구성은 두 개의 물리적 이더넷 장치가 필요하며 공격 장치가 중간자(man-in-the-middle) 역할을 할 수 있게 합니다. 이 구성은 두 이더넷 장치를 브리지하여 트래픽이 변경 없이 통과하도록 하여 장치가 네트워크에서 투명하게 동작하게 합니다. 그러나 netfilter 구성은 Kerberos 트래픽을 localhost(즉, 악성 서버)로 리디렉션하여 공격자가 운영 중인 서버의 로그인 화면을 우회할 수 있게 합니다.
이 구성을 배포하려면 이더넷 장치가 브리지되도록 구성되어야 합니다. 이 구성은 브리지 인터페이스에서 netfilter를 사용해야 하므로 br_netfilter 모듈을 /etc/modules에 추가해야 합니다. Kerberos 트래픽을 가로채도록 ebtables와 iptables를 구성하려면 ebtables 구성을 /etc/network/if-up.d/ 디렉터리에, iptables 스크립트를 /etc/network/if-pre-up.d/ 디렉터리에, iptables.up.rules 파일을 /etc에 배치해야 합니다.
이 구성은 또한 10.254.254.254로 향하는 HTTP 트래픽을 가로채 로컬 서버로 리디렉션하며, 이를 통해 피해자 머신에 악성 페이로드를 편리하게 다운로드할 수 있습니다. 이렇게 하려면 머신에 일종의 웹서버(예: apache2)도 설치되어 있어야 합니다.