
Автоматизированный набор эксплойтов для CVE-2015-6095 и CVE-2016-0049
Примечание; этот репозиторий ссылается на внешние репозитории (известные как Git-подмодули). После клонирования этого репозитория, пожалуйста, выполните следующие команды для клонирования этих подмодулей:
git submodule init
git submodule update
BlueBox — это набор скриптов и конфигураций для автоматической эксплуатации уязвимостей MS15-122 и MS16-014 (см. также CVE-2015-6095 и CVE-2016-0049).
Дополнительная информация об этой уязвимости содержится в презентации и статье BlackHat EU 2015, посвящённой этой теме, или в обновлённом докладе, представленном на BSides Seattle 2015.
Эта эксплойта позволяет атакующему обойти экран входа в систему на машинах Windows, использующих доменную аутентификацию. Это можно использовать для чтения данных пользователя, обходя защиту полнодискового шифрования, быстрой атаки на безнадзорные машины с целью установки инструментов удалённого доступа или других вредоносных программ, а также для выполнения любого из вышеперечисленного без вывода машины из сети.
Для быстрой демонстрации я записал следующие видео:
BlueBox: Оппортунистическая атака на ноутбук
BlueBox: Opportunistic Laptop Attack
BlueBox: Атака с нулевым временем простоя

Этот репозиторий включает несколько init-скриптов и конфигурационных файлов для развёртывания этих скриптов на системе на базе Debian (упомянутая демонстрация работает на Raspbian, дистрибутиве Debian для Raspberry Pi). Однако нет особой необходимости запускать эти инструменты именно на этой платформе; вы можете точно так же настроить обычный ноутбук и произвольную операционную систему для выполнения этих Python-скриптов и DHCP-сервера.
Скрипты в подкаталоге init-scripts можно использовать для запуска вредоносных серверов при загрузке; это особенно полезно при использовании безголового выделенного устройства (например, Raspberry Pi). Вы можете поместить эти скрипты в /etc/init.d и выполнить
update-rc.d evil-server-{dns,kdc,ldap,netbios} defaults
Этот репозиторий содержит конфигурации для двух стилей развёртывания: как простого инструмента обхода экрана блокировки или как инструмента атаки с нулевым временем простоя. Описание и инструкции по настройке приведены ниже.
Предполагаемое использование этой конфигурации — оппортунистический доступ к рабочей станции клиента, например, к безнадзорному ноутбуку. Развёртывание требует независимого DHCP-сервера; пример конфигурационного файла для ISC DHCP Server доступен. Несколько вредоносных серверов жёстко закодированы для обращения к текущей машине по IP-адресу 192.168.0.1, поэтому включён пример сетевой конфигурации, задающий eth0 этот статический IP.
Хотя это и не обязательно, вы также можете установить FTP/HTTP-сервер на хост-машине для доставки вредоносной нагрузки, которая может быть выполнена атакующим на машине жертвы.
Эта конфигурация требует двух физических Ethernet-устройств и позволяет устройству атаки функционировать в режиме «человек посередине». Эта конфигурация объединяет два Ethernet-устройства в мост, позволяя трафику проходить без изменений, делая устройство прозрачным в сети. Однако его конфигурация netfilter перенаправляет трафик Kerberos на локальный хост (то есть на вредоносный сервер), что позволяет атакующему обойти экран входа в систему живого сервера.
Для развёртывания этой конфигурации ваши Ethernet-устройства должны быть настроены для объединения в мост. Конфигурация требует использования netfilter на интерфейсе моста, поэтому вам нужно добавить модуль br_netfilter в /etc/modules. Чтобы настроить ebtables и iptables для перехвата трафика Kerberos, поместите конфигурацию ebtables в каталог /etc/network/if-up.d/, скрипт iptables — в каталог /etc/network/if-pre-up.d/, а файл iptables.up.rules — в /etc.
Эта конфигурация также перехватывает HTTP-трафик, предназначенный для 10.254.254.254, и перенаправляет его на локальный сервер, что можно использовать как удобный способ загрузки вредоносной нагрузки на машину жертвы. Если делать это, на машине также должен быть установлен какой-либо веб-сервер (например, apache2).