Como detectar contraseñas débiles en Active Directory

Un problema serio con Active Directory (AD), establecido en las políticas de contraseñas es, que si bien es necesaria la complejidad de la contraseña, los atacantes (incluyendo pruebas de penetración) pueden encontrar fácilmente contraseñas de usuario débiles durante una visita, que los administradores de TI o de los oficiales de seguridad no tienen forma de descubrir de forma automática.

Anatomia del ataque

No hay visibilidad sobre que tan fuertes o débiles son las contraseñas de usuario en realidad.

Contraseñas simples y muy comunes, como "Verano2015", "Octubre2015", "password123", "[nombre de la empresa] + [año]", "[-password-en-el-empresa-compartida-conocida]", etc. ., todos cumplen los requisitos regulares de longitud de la contraseña y la complejidad, pero en la práctica son contraseñas extremadamente débiles y probablemente una de las primeras que un atacante probaría.

Fuerza bruta y ataques al NTDS.DIT

Un llamado ataque "fuerza bruta" se puede realizar de dos maneras diferentes. El método más conocido es el ataque a una cuenta de usuario dada, donde el atacante intenta diferentes combinaciones de contraseñas. En la mayoría de los entornos esto conduce a que la cuenta de usuario sea bloqueada después de un par de intentos y termina el ataque.
Una mejor versión del ataque "fuerza bruta" es probar una contraseña débil y ampliamente utilizada, por ejemplo, "Verano2015" contra todas las cuentas de usuario en el ambiente (también llamada "fumigación de contraseña" o "password spraying"). Este método lo más a menudo conduce a un inicio de sesión exitoso sin que ninguna cuenta sea bloqueada - especialmente en entornos en los que los usuarios no están debidamente capacitados en la generación de contraseñas seguras.



Obteniendo con anterioridad políticas en el uso de la contraseña y fuerza en un entorno de AD, que se ha hecho mediante la extracción de datos del archivo NTDS.DIT ​​de un controlador de dominio, que es un proceso bastante tedioso y manual.

Con un nuevo módulo de PowerShell, DSInternals, ahora es posible analizar las contraseñas "en la marcha", en un entorno real, suponiendo que haya (adquirida) los permisos adecuados (equivalente a "domain admin" o "domain controller"). Si alguna vez has usado la herramienta DCSync, de reciente inclusión en Mimikatz, este módulo PS ofrece la misma funcionalidad.
getbADPasswords

El investigador de seguridad Jakob H. Heidelberg, ha automatizado este ataque por medio de un script en Powershell que utiliza parte de la funcionalidad en el nuevo módulo PS. La intención es permitir a los administradores y oficiales de seguridad descubrir contraseñas débiles (o malas) activas en el controlador de dominio - antes de que los atacantes lo hagan.



Más información y el código en si, puedes encontrarlo en Github.

Cientos de millones de sitios web legítimos podrían servir ransomware gracias a Inyección de Script

Heimdal Security publicó un interesante post sobre el aumento de scripts maliciosos que están siendo inyectado en sitios web legítimos con el fin de servir ransomware.


Heimdal Security publicó recientemente un blog interesante sobre el aumento de los scripts maliciosos que están siendo inyectado en sitios web legítimos con el fin de servir malware. Los atacantes comprometen sitios web que ejecutan un sistema de gestión de contenido obsoleto (CMS) y despliegan el popular Neutrino exploit kit.

Las estadísticas confirman que los ladrones comprometen principalmente sitios web de WordPress, En agosto, expertos de la empresa de seguridad Zscaler descubrieron una campaña de malware que se basa en miles de sitios de WordPress secuestrados que alojan el Neutrino Exploit Kit.

De acuerdo con la estática proporcionadas por w3techs.com

"WordPress es utilizado por el 58,8% de todos los sitios web de quien conocemos su sistema de gestión de contenido. Este es el 24,4% de todos los sitios web ".

Esto significa, que aproximadamente mil millones de sitios web legítimos son vulnerables a este tipo de ataques, si profundizamos dividiendo los sitios web de WordPress por versiones tendremos las siguientes situaciones:



Tomando en cuenta, que incluso los casos de WordPress ejecutan plugins desactualizados o con la configuración de seguridad pobre podría ser potencialmente comprometido.

Se trata de un gran número, se ha estimado que 409 millones de personas leen Blogs de WordPress por mes, y de esos, 142 millones de sitios web de fiar pueden ser explotada.

El análisis realizado por Heimdal concluye que el script malicioso se inyecta en las referencias de sitios web ", preparado para el dominio: [.] Thedancingbutterfly Com.
Entonces el dominio thedancingbutterfly.com redirige el tráfico a un Neutrino exploit kit y trata de ofrecer a la PC de la víctima el ransomware Teslacrypt.

Neutrino tratará de explotar vulnerabilidades del reproductor Adobe Flash/Internet Explorer/Acrobat con el fin de comprometer la máquina y descargar payloads más maliciosos.

Todas las vulnerabilidades tienen tasas de detección bajas (en Virustotal), e incluso el dominio utilizado para la inyección de secuencia de comandos para redirigir las víctimas, "[.] Nkzppqzzzumhoap Ml" no tiene una buena tasa de detección:


"El dominio se entrega a través de su propio servidor de nombres ns1 y raíz, y está alojada en Holanda por OpenTLD BV. El mismo servidor contiene otros dominios tóxicos utilizados en ataques que emplean el Neutrino Exploit Kit. ", Señala el mensaje.

Teslacrypt tiene también una tasa dection baja, actual siendo 10/56. Sobre el Teslacrypt, sabemos que encripta muchas extensiones (normalmente los más importantes), las versiones recientes también se dirigen a los datos de juego.

Después de la encriptación de los archivos de los usuarios, la Teslacrypt deja en cada carpeta algo como:

restore_files_ [4 letras al azar] .txt
restore_files_ [4 letras al azar] .html

Los archivos, por supuesto, contienen la información sobre cómo comprar la clave de descifrado.

Teslacrypt también eliminará el shadow en la unidad local mediante el comando:

"C:\WINDOWS\system32\Vssadmin.exe" delete shadows /all /quiet "

Teslacrypt se inyectará a sí mismo en el proceso "iexplore.exe" y "cmd.exe".

Este ransomware también "llama a un amigo", un ladrón de información perteneciente a la familia Pony con el dominio "light-tech [.] Pl."

Si eres dueño de un sitio web o administrador siempre ten en cuenta la importancia de actualizar y parchar, esta es la única manera de evitar problemas para ti y los millones de usuarios de Internet.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular