Como detectar contraseñas débiles en Active Directory

Un problema serio con Active Directory (AD), establecido en las políticas de contraseñas es, que si bien es necesaria la complejidad de la contraseña, los atacantes (incluyendo pruebas de penetración) pueden encontrar fácilmente contraseñas de usuario débiles durante una visita, que los administradores de TI o de los oficiales de seguridad no tienen forma de descubrir de forma automática.

Anatomia del ataque

No hay visibilidad sobre que tan fuertes o débiles son las contraseñas de usuario en realidad.

Contraseñas simples y muy comunes, como "Verano2015", "Octubre2015", "password123", "[nombre de la empresa] + [año]", "[-password-en-el-empresa-compartida-conocida]", etc. ., todos cumplen los requisitos regulares de longitud de la contraseña y la complejidad, pero en la práctica son contraseñas extremadamente débiles y probablemente una de las primeras que un atacante probaría.

Fuerza bruta y ataques al NTDS.DIT

Un llamado ataque "fuerza bruta" se puede realizar de dos maneras diferentes. El método más conocido es el ataque a una cuenta de usuario dada, donde el atacante intenta diferentes combinaciones de contraseñas. En la mayoría de los entornos esto conduce a que la cuenta de usuario sea bloqueada después de un par de intentos y termina el ataque.
Una mejor versión del ataque "fuerza bruta" es probar una contraseña débil y ampliamente utilizada, por ejemplo, "Verano2015" contra todas las cuentas de usuario en el ambiente (también llamada "fumigación de contraseña" o "password spraying"). Este método lo más a menudo conduce a un inicio de sesión exitoso sin que ninguna cuenta sea bloqueada - especialmente en entornos en los que los usuarios no están debidamente capacitados en la generación de contraseñas seguras.



Obteniendo con anterioridad políticas en el uso de la contraseña y fuerza en un entorno de AD, que se ha hecho mediante la extracción de datos del archivo NTDS.DIT ​​de un controlador de dominio, que es un proceso bastante tedioso y manual.

Con un nuevo módulo de PowerShell, DSInternals, ahora es posible analizar las contraseñas "en la marcha", en un entorno real, suponiendo que haya (adquirida) los permisos adecuados (equivalente a "domain admin" o "domain controller"). Si alguna vez has usado la herramienta DCSync, de reciente inclusión en Mimikatz, este módulo PS ofrece la misma funcionalidad.
getbADPasswords

El investigador de seguridad Jakob H. Heidelberg, ha automatizado este ataque por medio de un script en Powershell que utiliza parte de la funcionalidad en el nuevo módulo PS. La intención es permitir a los administradores y oficiales de seguridad descubrir contraseñas débiles (o malas) activas en el controlador de dominio - antes de que los atacantes lo hagan.



Más información y el código en si, puedes encontrarlo en Github.

Ataque Dirigido Expone Debilidad en Outlook Web Access (OWA)

Investigadores de Cybereason, sin embargo, han descubierto un ataque dirigido en el que los hackers fueron capaces de enterrarse en la red corporativa y robar miles de combinaciones de nombre de usuario-contraseña a través de Outlook Web Access.



"Los profesionales de seguridad son muy conscientes del valor de sus controladores de dominio, y los consideran como las llaves del castillo, sin darse cuenta de que el servidor OWA da acceso esencialmente idéntico", dijo el CTO y cofundador de Cybereason Yonatan Striem-Amit.

El ataque se llevó a cabo durante meses contra una organización con 19.000 equipos, y las credenciales de más de 11.000 cuentas de usuario fueron monitoreadas y robadas.

OWA permite el acceso remoto a Outlook y Exchange Server en las organizaciones que deseen extenderlo. Y debido a que se expone a la Internet y la infraestructura interna, es un objetivo tentador para los atacantes avanzados que desean robar o espiar las actividades de una organización.

"Esta configuración de OWA crea una plataforma ideal de ataque porque el servidor se expone tanto interna como externamente", dijo Striem-Amit. "Por otra parte, debido a que la autenticación de OWA se basa en las credenciales de dominio, quien logra acceso al servidor OWA se convierte en el dueño de las credenciales de dominio de toda la organización."

En este caso, los atacantes utilizaron credenciales robadas para cargar una biblioteca dinámica maliciosa y sin firmar en el servidor OWA. El módulo se utilizó para abrir una puerta trasera a un servidor de comando y control y grabar las credenciales de la mayoría de las cuentas de la organización.

"A pesar de que tenía el mismo nombre que otro DLL benigno, el DLL sospechoso se fue sin firmar y se cargo desde un directorio diferente," escribió Cybereason en un informe.

Striem-Amit agregó que una investigación forense concluyó que no se utilizó malware avanzado para lograr la entrada inicial en el ataque.

"Como no había día cero, la única" vulnerabilidad "es la voluntad de OWA de cargar felizmente DLL sin firmar, que es el comportamiento por defecto en la mayoría de los servidores y máquinas basadas en Windows," dijo.

Esta técnica es un nuevo giro de las pandillas de APT, la mayoría de los cuales dependen de phishing como un punto de apoyo inicial en una red. Una vez que se obtiene acceso legítimo a través de credenciales robadas, los atacantes intentan girar internamente hasta aterrizar en un recurso que codician - que en este caso era de las credenciales de OWA de la organización.
La libreria OWAAUTH.dll maliciosa, fue utilizado por OWA para la autenticación contra el servidor de Active Directory de la organización. Los atacantes también instalaron un filtro ISAPI para IIS, que se utiliza para filtrar las peticiones HTTP al servidor.

"Esto permitió a los hackers obtener todas las solicitudes en texto claro después de SSL/TLS descifrado", dijo Striem-Amit. "El malware sustituye la OWAAUTH [librería] mediante la instalación de un filtro de IIS en el registro, lo que permitió que el malware cargara automáticamente y persistiera en cada reinicio del servidor posterior."

La DLL luego cargó otro módulo HTTP que agarró la lógica del malware y puerta trasera, dijo Cybereason.

"La parte interesante de este ataque es el valor que los hackers consiguieron de esta puerta trasera particular. No sólo fueron capaces de acceder al servidor comprometido específico, sino que también consiguieron el acceso a todo el nombre de usuario/contraseñas de todos los usuarios en la organización ", dijo Striem-Amit. "De esta manera, se consigue una forma muy robusta para entrar, y aprovechar cualquier otro activo comprometido como el acceso completo a todos los demás recursos."

Los atacantes fueron capaces de sentarse en la red y monitorear variables pasadas en las consultas de solicitud que parecían combinaciones nombre de usuario-contraseña cada vez que los usuarios iniciaban sesión en OWA. Los investigadores dijeron que encontraron 11.000 pares, esencialmente para cada identidad y activo en la organización. La puerta trasera también contenía un parámetro especial con el nombre de la organización en ella, dando una prueba más de que estaban dirigidos específicamente. La puerta trasera permitió a los atacantes accedieran al servidor OWA donde podían ejecutar cualquier código y utilizando las credenciales robadas, hacerse pasar por cualquier usuario, todo ello sin atacar el controlador de dominio, que es un objetivo en algunos otros ataques de alto perfil.


"Aunque la mayoría de los profesionales de seguridad entiendan la sensibilidad de los datos en el servidor Active Directory, el servidor OWA sirve como un punto focal para los mismos datos sensibles exactos", dijo Striem-Amit.

Microsoft repara vulnerabilidad muy crítica llamada JASBUG - más grande que Heartbleed y Shellshock

El dia de ayer "Patch Tuesday" Microsoft incluyó un parche para la vulnerabilidad que afectan graves componentes básicos del sistema operativo Microsoft Windows. Todos los equipos y dispositivos de los miembros de un Active Directory corporativo se ven afectados. El error fue descubierto por JAS Global Advisors, que llamaron el error "JASBUG".


La vulnerabilidad es explotable de forma remota y se puede utilizar para conceder al atacante privilegios de administrador en la máquina objetivo o dispositivo - 10s de millones de PCS, quioscos y otros dispositivos, si no se actualizan. El exploit fue identificado por Jeff Schmidt, fundador de JAS Global Advisors en 2014 mientras trabajaba un compromiso con la ICANN, la organización que regula los estándares de Internet. Con Microsoft, Jeff trabajó durante un año para crear el parche publicado hoy.

Jag escribe en su página web, "todos los equipos y dispositivos que son miembros de un Active Directory corporativo pueden estar en riesgo. La vulnerabilidad es explotable de forma remota y puede conceder al atacante  privilegios a nivel de administrador en la máquina de destino/dispositivo. Máquinas de roaming - Dispositivos miembros de Active Directory que se conectan a las redes corporativas a través de la Internet pública (posiblemente a través de una red privada virtual (VPN)) - están en mayor riesgo ".
Microsoft ha clasificado esta vulnerabilidad con la calificación más grave ("Crítico") en la clasificación de la taxonomía de Microsoft. El tema ha sido marcado crítico porque "la explotación podría permitir la ejecución de código sin interacción del usuario".

A diferencia de las últimas vulnerabilidades de alto perfil como Heartbleed, Shellshock, Gotofail y POODLE, este es un problema de diseño, no un problema de aplicación, por lo que este tipo de vulnerabilidad es inusual y mucho más difícil de arreglar. La solución requirio que Microsoft rediseñara los componentes básicos del sistema operativo y añadir nuevas características.

El error fue descubierto por Jag aplicando enormes análisis de datos en grandes bases de datos. De acuerdo con Jag, "El análisis reveló patrones inusuales en los conjuntos de datos y se centró en atrajo la inspección adicional de expertos. La combinación de análisis de datos sofisticados por simMachines y experiencia en seguridad técnica JAS 'reveló un defecto de diseño fundamental que ha sido difícil de identificar por lo menos durante una década ".

Para arreglar el problema no sólo basta con aplicar una actualización, sino también la configuración de una nueva característica, escribe Jag, "los profesionales de TI que administran entornos de Microsoft deben revisar de inmediato la documentación de Microsoft disponible en https://support.microsoft.com/kb/3000483. Debido a que la remediación implica una nueva característica que se debe configurar en los clientes y servidores de Active Directory, es importante que los administradores de sistemas se mueven rápidamente, pero de manera responsable ".

Las versiones afectadas, de acuerdo con la ficha técnica son:

  • Windows Vista
  • Windows 7
  • Windows 8
  • Windows RT
  • Windows 8.1
  • Windows RT 8.1
  • Windows Server 2003
  • Windows Server 2008
  • Windows Server 2008 R2
  • Windows Server 2012
  • Windows Server 2012 R2
Administradores de Sistemas, muy recomendable actualizar YA.

Fuente: MYCE
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular