290 likes | 444 Views
Dobar, loš, zao. Romeo Mlinar Ekobit d.o.o. rmlinar @ ekobit.hr romeo @ rmlinar.net. 2. 3. 4. 5. Sadržaj predavanja. Uvod. Zao admin!. Zaključak. Loš Admin. Ostali problemi. Uvod. Bezazlene igre. Task Manager nije dovoljan. Explorer nije dovoljan.
E N D
Dobar, loš, zao Romeo Mlinar Ekobit d.o.o.rmlinar@ekobit.hrromeo@rmlinar.net
2 • 3 • 4 • 5 Sadržajpredavanja Uvod Zao admin! Zaključak Loš Admin Ostali problemi
Uvod Bezazlene igre Task Manager nije dovoljan Explorer nije dovoljan Misson:Uništiti sva računala! / MoveFileEx Function MDOP - Diagnostic and Recovery Toolset / DaRT Curenje podataka Administratori koriste prečice Zaključak
Bezazlene igre • WINLOGON • Podržavauser authentication • „Poseban”session u OSu • …ali to je session i mogu ga preuzeti • IMAGE HIJACKS • Dodaje debugger na exe file • OS ne provjerava je li file debugger
Demo WINLOGON – deleted account scenario IMAGE HIJACKS – mapping the executable name to a different debugger source
Uvod Bezazlene igre Task Manager nije dovoljan Explorer nije dovoljan Misson:Uništiti sva računala! / MoveFileEx Function MDOP - Diagnostic and Recovery Toolset / DaRT Curenje podataka Administratori koriste prečice Zaključak
Taskmanager nije dovoljan Task Manager je alat za kućne korisnike Preporuka: - Process Explorer; vidimo sve procese - ListDlls; vidimo sve dll-ove u OS-u - LiveKD; što se nalazi unutar kernela Demo...
Uvod Bezazlene igre Task Manager nije dovoljan Explorer nije dovoljan Misson:Uništiti sva računala! / MoveFileEx Function Diagnostic and Recovery Toolset / DART • Curenje podataka Administratori koriste prečice Zaključak
Explorer nije dovoljan • Ako adminu maknete neka prava, neće biti impresioniran! • AppLocker • SRP ? • Prava/ACL, (Access Control List) • Moraju postojati pravila • Treba ih provjeravati • BackupRead/ BackupWrite • Backup sistem/procedura je važnija od ACLs!
UndertheCover • Pogledaj ono što ne smiješ vidjeti! Demo…
Uvod Bezazlene igre Task Manager nije dovoljan Explorer nije dovoljan Misson:Uništiti sva računala! / MoveFileEx Function MDOP - Diagnostic and Recovery Toolset / DaRT • Curenje podataka Administratori koriste prečice Zaključak
MoveFileExFunction • Dokumentirano na MSDNu: „Moves an existing file or directory, including its children, with various move options.” • MOVEFILE_DELAY_UNTIL_REBOOT flag • Preimenuje i pobriše file prilikom sljedećeg restarta • Nakon autochk-a • Sprema podatke u registry(PendingFileRenameOperations) • Ignorira sistemske datoteke
Do sljedećeg restarta • Misija:destroy…. demo…
Uvod Bezazlene igre Task Manager nije dovoljan Explorer nije dovoljan Misson:Uništiti sva računala! / MoveFileEx Function MDOP - Diagnostic and Recovery Toolset / DaRT • Curenje podataka Administratori koriste prečice Zaključak
DiagnosticandRecoveryToolset / DaRT • Dio MDOP paketa • DaRT5.0, 6.0 • DaRT 6.5 podržano za: • Windows 7 • Windows Server 2008 R2 • Resetiranje local account lozinki • Pomaže prilikom dijagnostike i popravka sistema • Korisno za offline aktivnosti
Uvod Bezazlene igre Task Manager nije dovoljan Explorer nije dovoljan Misson:Uništiti sva računala! / MoveFileEx Function MDOP - Diagnostic and Recovery Toolset / DaRT • Curenje podataka Administratori koriste prečice Zaključak
Curenje podataka • WatchdogService – admin uvijek radi! • DNS Tunelling- zanimljiv put za slanje/primanje podataka SAVJETI: • Redovita provjera infrastrukture • Korisno u svim scenarijama • Aplikacije šalju povjerljive podatke preko žice • Vršiti skeniranje portova na rubnim djelovima mreže • Bad admin osluškuje mrežu
Sada ihima, pa ihnema! • Gdje su nestali user & computeraccounti? • Kako vratiti AD objekte? demo…
Uvod Bezazlene igre Task Manager nije dovoljan Explorer nije dovoljan Misson:Uništiti sva računala! / MoveFileEx Function MDOP - Diagnostic and Recovery Toolset / DaRT Curenje podataka Administratori koriste prečice Zaključak
Administratori koriste prečice • Tehnička snaga protiv administratora • Ostali problemi i preporuke • Zakon • Pravila • Dokumentacija • Rotiranje poslova i odgovornosti • Treća strana
Uvod Bezazlene igre Task Manager nije dovoljan Explorer nije dovoljan Misson:Uništiti sva računala! / MoveFileEx Function MDOP - Diagnostic and Recovery Toolset / DaRT Curenje podataka Administratori koriste prečice Zaključak
Budi proaktivan! • Infrastrukturamora biti dobro dokumentirana! • Dijeljenje i rotiranje poslova između admina. • Izvršavanje periodičkih provjera • Autoruns • Kernel Level Files • Network Traffic • Processes
Reference • EZNamespaceExtensions.Net v2011 • http://blogs.technet.com/b/plitpromicrosoftcom/ • Thanks to: • Paula Januszkiewicz, Enterprise Security
Nagradno izvlačenje