
SMB MiTM 도구로서, 파일 내용 교체, lnk 교체를 통해 클라이언트를 공격하는 데 초점을 맞추며, 와이어를 통해 평문으로 전송되는 모든 데이터를 손상시킵니다.
버전 1.0.0. 이 도구는 공격자가 안전하지 않은 SMB 연결을 가로채고 수정할 수 있는 능력과, 자격 증명이 알려진 경우 일부 보안 SMB 연결을 손상시킬 수 있는 능력을 입증하기 위한 PoC입니다.
Defcon26에서 "SMBetray - Backdooring and Breaking Signatures"로 공개됨
SMB 연결에서 서버와 클라이언트 간에 전달되는 데이터의 무결성을 보호하는 보안 메커니즘은 SMB 서명 및 암호화입니다. SMB 서명이 사용될 때 SMB 패킷의 서명은 인증 단계에서 네트워크를 통해 평문으로 전송된 정보와 사용자의 비밀번호에서 파생된 키를 기반으로 합니다. 사용자의 비밀번호가 알려진 경우 공격자는 SessionBaseKey 및 기타 모든 SMB 키를 다시 생성하여 이를 활용해 SMB 패킷을 수정하고 다시 서명하여 서버와 클라이언트가 유효하고 합법적인 패킷으로 처리하도록 할 수 있습니다. 또한 대부분의 시스템(도메인 컨트롤러 제외)에서는 서명이 기본적으로 비활성화되어 있으므로 서명을 깨야 하는 경우는 드뭅니다.
이 도구의 목표는 MiTM SMB의 초점을 릴레이 연결을 통해 서버를 공격하는 것에서, 기회가 생겼을 때 악성 파일 및 백도어/교체된 데이터를 통해 클라이언트를 공격하는 것으로 전환하는 것입니다. 마지막으로 암호화가 거의 사용되지 않기 때문에 이 도구는 최소한 네트워크를 통해 평문으로 전송되는 파일을 도용할 수 있게 해주며, 이는 시스템 정보 수집에 유용하거나 가로챈 데이터가 민감한 성격(PCI, PII 등)인 경우 피해를 줄 수 있습니다.
더 많은 배경 정보와 데모는 여기에서 확인할 수 있습니다: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
iptables를 사용하는 시스템이 필요합니다.
sudo bash install.sh
먼저 피해자와 게이트웨이 또는 대상 네트워크 공유 간의 양방향 ARP 캐시 중독 공격을 실행합니다. 예:
sudo arpspoof -i <iface> -c both -t <target_ip> -r <gateway_ip>
그런 다음 일부 공격 모듈과 함께 smbetray를 실행합니다.
sudo ./smbetray.py --passive ./StolenFilesFolder --lnkSwapAll "powershell -noP -sta -w 1 -enc AABCAD....(etc)" -I eth0
도구의 데모는 여기에서 확인할 수 있습니다: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
더 많은 정보가 제공될 예정입니다 - 현재 이 도구는 SMBv1 전용 연결을 지원하지 않으며, 이는 99%의 상황에서 문제가 되지 않습니다. 코드는 지저분하지만, 훌륭한 개성을 가지고 있습니다.