Microsoft’s Albtraum: Paula Januszkiewicz & CQURE

Für den Vortrag auf der letzten Black Hat Konferenz vom August 2019 sollte sich jeder Windows Admin dringendst interessieren:

Adventures in the Underland The CQForensic Toolkit as a Unique Weapon Against Hackers

Paula stellt dort nämlich ihre in Python (also Open Source!) geschriebenen «CQTools» vor (Link).

Was machen diese CQTools? Nun, die lesen zunächst einmal nur Hashes aus dem Memory eines Windows Desktop Rechners oder Windows Servers aus. Einige dieser Hashes aber werden intern – zwischen den Windows Services – zur Authentifizierung verwendet.

Hatte sich ein Admin mal eingeloggt und privilegierte Funktionen ausgeführt, so geistern diese Hashes offensichtlich noch einige Zeit in diversen Caches (Cache Dateien) herum. Ein Mechanimus, der von Microsoft eingerichtet wurde, um die Systeme zu beschleunigen. Vgl. auch die Sicherheits – Problematik unter Linux mit dem «Hibernation/Swap File», wo sich auch lange Zeit Klartext-Passworte fanden.

Aber die CQTools lesen diese Hashes, die einem Admin mal gewisse Privilegien gaben, nicht nur aus dem Memory und einigen, verdeckten Verzeichnissen wieder aus, sondern sie verwenden sie weiter, speisen sie wieder ein, um eigene, höher privilegierte Funktionen auszuführen.

Und bei den Spielereien entdeckte dann diese polnische Firma, dass es in Windows einen universellen, «Goldenen Masterkey» gibt, mit dem so ziemlich alles in einem Windows Netzwerk, genauer – jedem Windows Netzwerk – auch übergreifend! geht. Ohne Grenzen, ohne auch nur ein einziges Passwort zu kennen, marschiert PaulaJ in ihrem Vortrag durch die Microsoft Maschinen, Netzwerke einfach hindurch.

Und ich würde mal sagen, dass sich damit die komplette Sicherheitsarchitektur von Microsoft (auch Zero-Day Security Patches!) erübrigt hat!

Ich gehe auch mal davon aus, dass Emotet – so aggressiv, wie der ist – sich dieses «Golden Key» an irgendeiner Stelle bedient oder zumindest weiss, wo sich diese Hashes, mit denen irgendwelche Admins privilegierte Dienste mal gestartet haben, auslesen lassen.

Seattle, wir haben ein Problem!

Ein weiteres sehenswertes Video von ihr: Think and Act Like a Hacker to Protect Your Company’s Assets

Think and Act Like a Hacker to Protect Your Company’s Assets

Have fun!

Powered by atecplugins.com