Yeni Resmi olmayan Windows Yama Düzeltmesi Daha fazla petitpotam saldırı vektörleri

5 yıl önce

Windows Petitpotam NTLM Röle Saldırısı için ikinci bir resmi olmayan yama, Microsoft'un resmi güvenlik güncelleştirmesi tarafından ele alınmayan sorunları çözmek için serbest bırakıldı.

Bir NTLM röle saldırısı, bir tehdit aktörünün bir tehdit aktörünün kontrolü altında bir NTLM röle sunucusuna karşı kimlik doğrulaması için bir sunucu veya etki alanı denetleyicisini bir sunucu veya etki alanı denetleyicisini zorlayabileceğidir.

Bu NTLM rölesi daha sonra, saldırganın etki alanı denetleyicisinin kimliğini üstlenmesini ve Windows etki alanını üstlenmesini sağlayan bir Kerberos Bilet Verme Bileti (TGT) ile HTTP ile Hedefli Bir Mağdurun Active Directory Sertifika Hizmetleri'ne HTTP'ye iletecektir.

Geçmişte, bir etki alanı denetleyicisini, Microsoft'un düzeltildiği MS-RPRN yazdırma API gibi bir tehdit aktörünün röle sunucusuna karşı kimliğini doğrulamaya zorlamak için çok sayıda yol olmuştur.

Temmuz ayında, Güvenlik Araştırmacısı Gilles Lionel, AKA Topotam, MS-EFSRPC'de (Microsoft Şifreli Dosya Sistemi) API'sinde çeşitli fonksiyonlar kullanılarak etki alanı denetleyicileri üzerinde Etkinleştirilmemiş zorla kimlik doğrulaması yapan 'Petitpotam' adlı yeni bir teknik açıkladı.

Bu saldırının kritik yapısından dolayı Microsoft, Petitpotam güvenlik açığının CVE-2021-36942 olarak izlendiği, Petitpotam güvenlik açığını düzeltmeyi deneyen 2021 yamasının bir parçası olarak bir güvenlik güncelleştirmesi yayınladı.

"Etkinleştirilmemiş bir saldırgan, LSARPC arayüzü üzerinde bir yöntem arayabilir ve etki alanı denetleyicisini NTLM kullanarak başka bir sunucuya karşı kimlik doğrulaması için zorlayabilir" dedi. CVE-2021-36942 danışmanlığında.

Ne yazık ki, Microsoft'un güncellemesi eksiktir ve petitpotamı kötüye kullanmak hala mümkündür.

Bu düzeltme ekinin bir parçası olarak, Microsoft, tüm EFSRPC işlevleri için sağlayıcılaştırılmamış vektörü düzeltti ve yalnızca OpenencryptedFilerawa ve OpenencryptedFilerawwWW API fonksiyonlarının bir LSArpc adlı boru aracılığıyla çağrıldığında tamamen bloke etti.

Adlandırılmış bir boru, aynı veya farklı sistemlerde işlemlerin birbirleriyle iletişim kurmasını sağlayan bir Windows arayüzüdür. Bu adlandırılmış borular, çeşitli görevleri gerçekleştirmek için başka işlemler tarafından çağrılabilecek API işlevlerini ortaya çıkarır.

Bununla birlikte, Microsoft'un güncellemesi, Boru adlı MS-EFSRPC adlı MS-EFSRPC ile OpenencryptedFilerawa / OpenencryptedFilerAwwwWS işlevini engellememiş ve tehdit aktörleri, hem LSARPC hem de EFSRPC ile diğer işlevleri hala kötüye kullanabilir.

Lionel, "En az üç diğer fonksiyon, twitter'da, bazı twitter'ın kendilerini belirttiği ve insanların aradığı durumlarda" kolayca "bulabileceğini belirtti" dedi.

O zamandan beri, Lionel, PETITPOTAM'ı, Microsoft'un güvenlik güncelleştirmesi tarafından engellenmeyen diğer EFSRPC işlevlerini desteklemek için güncelledi:

Ayrıca, Microsoft yetkili olmayan bir sorunu çözmesine rağmen, tehdit aktörlerinin bu saldırıyı tetiklemek için hala kullanılabilecek ağ kimlik bilgilerine erişim kazanması yaygındır.

Daha eksiksiz bir yama sağlamak için, 0patch mikropatching servisi, aşağıdaki Windows sürümlerinde bilinen tüm PETITPOTAM NTLM röle saldırılarını engellemek için kullanılabilecek güncellenmiş bir resmi olmayan yama yayınlamıştır:

Bu mikropatch ile, fonksiyonlar hem LSARPC hem de EFSRPC adlı borularda bloke edilir ve artık bir NTLM röle saldırısının bir parçası olarak sömürülmeyebilir.

"Yaptığımız şey, tüm bunlardan adlandırılan ve sistemin saldırganın End noktasına kimlik bilgilerini göndermesinden sorumlu olan tek bir fonksiyon" idi, "dedi.

"Önceki yamamızda olduğu gibi, bu işlevi kimliğe bürünme bloğunda kapattık, saldırganın yalnızca sistem yerine kendi kimlik bilgilerini geri almalarını sağlıyor."

Microsoft'tan olası bir resmi yamayı beklemek isteyenler için, MS-EFSRPC API'sine uzaktan erişimi engelleyen Netsh RPC filtreleri kullanarak Petitpotam saldırılarına karşı da savunabilirsiniz.

Windows Güvenlik Güncellemesi Blokları PetitPotam NTLM Röle Saldırıları

Razer Hata, bir fareyi takarak bir Windows 10 admin olmanızı sağlar

Microsoft Exchange Sunucuları Yeni LockFile Ransomware tarafından hacklendi

Microsoft, Windows Yazdırma Biriktiricisi PrintNightMare Güvenlik Açığı düzeltti

Yeni Windows PrintNightMare Sıfır Günleri Ücretsiz Resmi olmayan yama alın

Kaynak: Bleeping Computer

More Posts