
Кража Net-NTLM хэша с помощью Bad-PDF
Bad-PDF создает вредоносный PDF-файл для кражи хэшей NTLM (NTLMv1/NTLMv2) с машин Windows; он использует уязвимость, раскрытую командой Check Point, для создания вредоносного PDF-файла. Bad-Pdf считывает хэши NTLM с помощью прослушивателя Responder.
Этот метод работает на всех программах для чтения PDF (любая версия) большинство решений EDR/Endpoint не могут обнаружить эту атаку.
Ссылка : https://research.checkpoint.com/ntlm-credentials-theft-via-pdf-files/
Adobe выпустила обновление безопасности (APSB18-09) для устранения этой уязвимости, и ей присвоен номер CVE-2018-4993.
Весь код, предоставленный в этом репозитории, предназначен только для образовательных/исследовательских целей. Любые действия и/или деятельность, связанные с материалом, содержащимся в этом репозитории, являются исключительно вашей ответственностью. Неправильное использование кода в этом репозитории может привести к возбуждению уголовного дела против соответствующих лиц. Автор не несет ответственности в случае возбуждения уголовного дела против лиц, неправильно использующих код из этого репозитория для нарушения закона.
Responder/Kali Linux
Использование:
python badpdf.py
* Патчи от вендора для этой уязвимости отсутствуют
Патч Adobe: https://helpx.adobe.com/security/products/acrobat/apsb18-09.html
Microsoft выпустила дополнительное улучшение безопасности [0] в конце прошлого года, которое предоставляет клиентам возможность отключить аутентификацию NTLM SSO в качестве метода для публичных ресурсов.
Отключите внешний доступ SMB в брандмауэре, чтобы предотвратить утечку хэша NTLM в Интернет.
https://github.com/InQuest/yara-rules/blob/master/NTLM_Credentials_Theft_via_PDF_Files.rule