
Este módulo é usado para explorar a execução de scripts de inicialização por meio das configurações de Política de Grupo do Windows quando configurados para execução a partir de um compartilhamento SMB remoto.
Este módulo é usado para explorar a execução de scripts de inicialização por meio das configurações de Política de Grupo do Windows quando configuradas para serem executadas a partir de um compartilhamento SMB remoto.
A Política de Grupo do Windows pode ser usada para configurar scripts de inicialização que serão executados toda vez que o sistema operacional for ligado. Esses scripts são executados com um alto nível de privilégio, na conta NT AUTHORITY/SYSTEM.
Se um atacante conseguir realizar ataques de manipulação de tráfego e redirecionar o fluxo de tráfego para o servidor SMB malicioso durante a reinicialização, é possível executar comandos remotamente como a conta SYSTEM.
Este módulo aceitará todas as formas de autenticação, sejam elas anônimas, de domínio, com senha em branco ou contas inexistentes. Ele permitirá que qualquer usuário se conecte ao servidor SMB e ao compartilhamento.
Ele também realizará spoofing de arquivos e servirá o mesmo arquivo independentemente de qual arquivo foi originalmente solicitado e de qual compartilhamento SMB o cliente está conectado. Se o usuário solicitar foo.vbs, ele enviará evil.vbs.
Isso foi testado no Windows 7 Service Pack 1 (x86) usando scripts .bat e .vbs.
Postagem no Blog: "BadSamba - Explorando Scripts de Inicialização do Windows Usando um Servidor SMB Malicioso" - http://blog.gdssecurity.com/labs/2015/1/26/badsamba-exploiting-windows-startup-scripts-using-a-maliciou.html
BadSamba foi testado usando includes de script remoto .bat e .vbs. A extensão do arquivo parece importar, então, se estiver solicitando um .bat, sirva um .bat.
No ambiente de laboratório, os testes foram feitos contra o Windows 7 SP1 (inglês) para a prova de conceito. Versões diferentes do Windows podem reagir de forma diferente, mas os conceitos principais devem permanecer os mesmos.
Atualmente não é possível "Navegar" pelos arquivos dentro do compartilhamento SMB. Isso se deve à complexidade do protocolo SMB, e adicionar essa funcionalidade aumentaria muito a complexidade do módulo.
O protocolo é bastante "barulhento", e por isso pode ser difícil determinar se o arquivo foi baixado com sucesso ou se foi baixado e executado.
Atualmente não há bloqueio exclusivo nos arquivos solicitados, o que permite que o arquivo seja baixado várias vezes. Na minha experiência, ele só é executado uma vez, mas isso gera uma saída barulhenta dentro do módulo.