
Инструмент SMB MiTM, ориентированный на атаку клиентов через подмену содержимого файлов, подмену lnk, а также компрометацию любых данных, передаваемых по сети в открытом виде.
Версия 1.0.0. Этот инструмент является PoC для демонстрации способности злоумышленника перехватывать и модифицировать небезопасные SMB-соединения, а также компрометировать некоторые защищённые SMB-соединения, если известны учётные данные.
Представлено на Defcon26 в докладе "SMBetray - Backdooring and Breaking Signatures"
В SMB-соединениях механизмы безопасности, защищающие целостность данных, передаваемых между сервером и клиентом, — это SMB-подпись и шифрование. Подписи в SMB-пакетах при использовании SMB-подписи основаны на ключах, полученных из информации, передаваемой по сети в открытом виде во время фазы аутентификации, а также пароля пользователя. Если пароль пользователя известен, злоумышленник может воссоздать SessionBaseKey и все остальные SMB-ключи и использовать их для изменения SMB-пакетов и их переподписи, чтобы сервер и клиент считали их действительными и легитимными. Кроме того, подпись отключена по умолчанию почти везде, кроме контроллеров домена, так что необходимость взламывать подписи встречается редко.
Цель этого инструмента — сместить фокус атаки типа «человек посередине» (MiTM) на SMB с атаки на сервер через ретранслированные соединения на атаку на клиента с помощью вредоносных файлов и подмены/замены данных, когда предоставляется возможность. Наконец, поскольку шифрование используется крайне редко, как минимум этот инструмент позволяет перехватывать файлы, передаваемые в открытом виде по сети, что может быть полезно для перечисления системы или нанести ущерб, если перехваченные данные являются конфиденциальными (PCI, PII и т.д.).
Больше информации о предыстории и демонстрациях можно найти здесь: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Требуется система, использующая iptables
sudo bash install.sh
Сначала запустите двунаправленную атаку отравления ARP-кэша между вашей жертвой и её шлюзом или целевыми сетевыми ресурсами, например:
sudo arpspoof -i <iface> -c both -t <target_ip> -r <gateway_ip>
Затем запустите smbetray с некоторыми модулями атак:
sudo ./smbetray.py --passive ./StolenFilesFolder --lnkSwapAll "powershell -noP -sta -w 1 -enc AABCAD....(etc)" -I eth0
Демонстрацию работы инструмента можно найти здесь: https://blog.quickbreach.io/smbetray-backdooring-and-breaking-signatures/
Дополнительная информация будет позже — в настоящее время инструмент не поддерживает соединения, использующие только SMBv1, что в 99% случаев не является проблемой. Код некрасивый, но у него отличный характер.