
Firewall RPC do Windows que audita, detecta e bloqueia chamadas de procedimento remoto maliciosas para impedir movimento lateral, reconhecimento e exploração de ataques baseados em RPC como DCSync e ZeroLogon.
Confira nossa postagem no blog RPC Firewall ou nossa palestra no BlackHat para entender melhor sobre RPC, ataques RPC e a solução: RPC Firewall.
Junte-se ao nosso espaço de trabalho da comunidade Slack |Zero| Labs para qualquer dúvida, problema, ou apenas para se manifestar.
Adoraríamos ouvir de você também por e-mail (se você é desse tipo). Entre em contato conosco pelo [email protected]
O tutorial a seguir mostra a instalação e configuração básica do RPC Firewall, além de uma demonstração de como ele protege contra vários ataques baseados em RPC.
RPC é o mecanismo subjacente usado para inúmeras técnicas de movimentação lateral, reconhecimento, ataques de retransmissão (relay), ou simplesmente para explorar serviços RPC vulneráveis.
Ataque DCSync? via RPC. DCOM remoto? via RPC. WMIC? via RPC. SharpHound? via RPC. PetitPotam? via RPC. PsExec? via RPC. ZeroLogon? via RPC... bem, você entendeu a ideia :)
Ao longo deste documento, usaremos os seguintes termos:
Pode ser usado para auditar todas as chamadas RPC remotas. Ao executar qualquer ferramenta de ataque remoto, você verá quais UUIDs RPC e Opnums foram chamados remotamente.
Veja um exemplo de configuração aqui.
Quando a RPCFW Configuration está configurada para auditoria, eventos são gravados no Log de Eventos do Windows. Eventos RPC Filter são gravados no log de segurança, com ID de evento 5712. Logs do RPC Firewall são gravados em Application/RPCFW.
Os usuários podem encaminhar esses logs para seu SIEM e usá-los para criar linhas de base de tráfego RPC remoto para vários servidores. Quando uma chamada RPC anormal é auditada, use-a para disparar um alerta para sua equipe SOC.
Integramos várias regras Sigma que podem ser usadas para detectar atividades e ataques RPC incomuns.
A RPCFW Configuration pode ser configurada para bloquear e auditar apenas chamadas RPC potencialmente maliciosas. Todas as outras chamadas RPC não são auditadas para reduzir ruído e melhorar o desempenho.
Quando uma chamada RPC potencialmente maliciosa é detectada, ela é bloqueada e auditada. Isso pode ser usado para alertar sua equipe SOC, mantendo seus servidores protegidos.
Para complementar a proteção, você pode usar os recursos de Filtragem RPC, que também são suportados via RpcFwManager.exe.
Um exemplo dessa configuração pode ser encontrado aqui.
É composto por 3 componentes:
Embora existam prós e contras para usar cada método, há alguns benefícios importantes em usar o RPC Firewall que requerem atenção especial. São eles:
Por outro lado, RPC Filters são ótimos para permitir ou negar em massa UUIDs inteiros, pois fazem isso sem problemas.
Antes de executar qualquer comando, é recomendável verificar o status da implantação. Isso é feito emitindo o comando '/status':
RpcFwManager.exe /status
Isso mostrará o status tanto do RPC Firewall quanto dos RPC Filters. Isso exibirá informações detalhadas sobre o status da instalação e também o status de execução da implantação.
Quase todos os comandos podem ser sufixados com fw ou flt no final. Isso informa ao RPCFW Manager se o comando é aplicado ao RPC Firewall ('fw'), aos RPC Filters ('flt') ou a ambos quando nenhum sufixo é usado.
Realize a instalação do recurso relevante (RPC Filters / RPC Firewall / ambos).
Certifique-se de que o visualizador de eventos esteja fechado durante a instalação/desinstalação. Além disso, é uma boa prática parar e desinstalar antes da instalação, para garantir que não haja versões anteriores instaladas.
RpcFwManager.exe /stop
RpcFwManager.exe /uninstall
RpcFwManager.exe /install
Desinstalar faz o oposto. Também aqui é uma boa prática garantir que o serviço esteja parado antes da desinstalação.
RpcFwManager.exe /stop
RpcFwManager.exe /uninstall
RPC Filters, por sua natureza, são aplicados em todo o sistema, a qualquer servidor RPC. A aplicação desses filtros também é persistente entre reinicializações. Qualquer processo novo ou antigo será protegido pelos RPC Filters, de acordo com a RPCFW Configuration.