ΑρχικήSecurityΤο εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking

Το εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking

Ένα νέο εργαλείο PoC με την ονομασία BitlockMove παρουσιάζει μια νέα τεχνική πλευρικής κίνησης που εκμεταλλεύεται τις διεπαφές του Distributed Component Object Model (DCOM) του BitLocker και COM hijacking.

Δείτε επίσης: Η Microsoft προειδοποιεί για ευπάθεια στο Active Directory Domain Services

BitlockMove

Το εργαλείο BitlockMove κυκλοφόρησε από τον ερευνητή ασφαλείας Fabian Mosch της r-tec Cyber Security και επιτρέπει στους επιτιθέμενους να εκτελούν κώδικα σε απομακρυσμένα συστήματα εντός της συνεδρίας ενός ήδη συνδεδεμένου χρήστη, παρακάμπτοντας την ανάγκη κλοπής διαπιστευτηρίων ή μίμησης λογαριασμών.

Το BitlockMove εκμεταλλεύεται το πώς ορισμένες κλάσεις COM, όταν διαμορφώνονται ως “INTERACTIVE USER“, μπορούν να δημιουργήσουν μια διαδικασία στο πλαίσιο της τρέχουσας συνεδρίας του χρήστη. Εάν αυτές οι διαδικασίες είναι επίσης ευάλωτες στο COM hijacking, ένας επιτιθέμενος μπορεί να τροποποιήσει απομακρυσμένα το μητρώο, να παραδώσει ένα κακόβουλο DLL μέσω του Server Message Block (SMB) και να ενεργοποιήσει την εκτέλεσή του μέσω DCOM.

Αυτή η τεχνική είναι ιδιαίτερα αθόρυβη επειδή ο κακόβουλος κώδικας εκτελείται άμεσα στο πλαίσιο του στόχου χρήστη, δημιουργώντας λιγότερους δείκτες παραβίασης σε σύγκριση με παραδοσιακές μεθόδους όπως η κλοπή διαπιστευτηρίων από το LSASS.

Το PoC στοχεύει συγκεκριμένα την κλάση BDEUILauncher (CLSID ab93b6f1-be76-4185-a488-a9001b105b94), η οποία μπορεί να εκκινήσει αρκετές διαδικασίες. Μία από αυτές, η BaaUpdate.exe, είναι ευάλωτη στο COM hijacking όταν ξεκινά με συγκεκριμένες παραμέτρους.

Δείτε ακόμα: Ευπάθεια στο Windows BitLocker επιτρέπει επίθεση αύξησης προνομίων

CHwapi- Windows BitLocker-νοσοκομείο Βέλγιο

Το εργαλείο BitlockMove καταλαμβάνει ένα σχετικό CLSID του BitLocker (A7A63E5C-3877-4840-8727-C1EA9D7A4D50) από το απομακρυσμένο σύστημα. Δεδομένου ότι το BitLocker είναι πιο συχνά ενεργοποιημένο σε λειτουργικά συστήματα πελατών των Windows, αυτή η τεχνική πλευρικής κίνησης είναι κυρίως αποτελεσματική εναντίον σταθμών εργασίας παρά διακομιστών. Το εργαλείο, γραμμένο σε C#, λειτουργεί σε δύο διακριτές λειτουργίες: αναγνώριση και επίθεση.

Στη Λειτουργία Αναγνώρισης, ένας επιτιθέμενος μπορεί να εντοπίσει ενεργές συνεδρίες χρηστών σε έναν στόχο, επιτρέποντας στον απειλητικό παράγοντα να επιλέξει έναν χρήστη υψηλών προνομίων, όπως έναν διαχειριστή τομέα, για την επίθεση.

Στη Λειτουργία Επίθεσης, το εργαλείο εκτελεί την επίθεση. Ο επιτιθέμενος καθορίζει τον στόχο, το όνομα χρήστη της ενεργής συνεδρίας, μια διαδρομή για την απόθεση του κακόβουλου DLL και την εντολή που θα εκτελεστεί. Το εργαλείο στη συνέχεια εκτελεί το απομακρυσμένο COM hijack, ενεργοποιεί το φορτίο και καθαρίζει αφαιρώντας το hijack από το μητρώο και διαγράφοντας το DLL.

Οι ερευνητές ασφαλείας μπορούν να ανιχνεύσουν αυτήν την τεχνική παρακολουθώντας για συγκεκριμένες συμπεριφορές. Κύριοι δείκτες περιλαμβάνουν το απομακρυσμένο COM hijacking του στοχευμένου BitLocker-related CLSID, ακολουθούμενο από τη διαδικασία BaaUpdate.exe που φορτώνει ένα νέο DLL από τη θέση hijack. Υποδιαδικασίες που δημιουργούνται από το BaaUpdate.exe ή το BdeUISrv.exe είναι επίσης ισχυρά σημάδια παραβίασης. Οι ομάδες ασφαλείας μπορούν να δημιουργήσουν ερωτήματα για να αναζητήσουν την παρουσία της διαδικασίας BdeUISrv.exe, καθώς η νόμιμη χρήση της είναι σπάνια.

Δείτε επίσης: ShrinkLocker ransomware: Δωρεάν εργαλείο αποκρυπτογράφησης

Το εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking
Το εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking

Το PoC χρησιμοποιεί ένα προκαθορισμένο DLL, καθιστώντας την ανίχνευση βάσει υπογραφής απλή. Ωστόσο, οι επιτιθέμενοι μπορούν εύκολα να δημιουργήσουν προσαρμοσμένα DLL για να αποφύγουν τέτοιες άμυνες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS