{"id":711,"date":"2020-02-15T19:50:18","date_gmt":"2020-02-15T18:50:18","guid":{"rendered":"http:\/\/blog.lateshift.ch\/?p=711"},"modified":"2022-08-26T23:32:12","modified_gmt":"2022-08-26T21:32:12","slug":"microsofts-albtraum-paula-januszkiewicz-cqure","status":"publish","type":"post","link":"https:\/\/blog.lateshift.ch\/?p=711","title":{"rendered":"Microsoft&#8217;s Albtraum: Paula Januszkiewicz &#038; CQURE"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">F\u00fcr den Vortrag auf der letzten Black Hat Konferenz vom August 2019 sollte sich jeder Windows Admin dringendst interessieren:<\/p>\n\n\n\n<figure class=\"wp-block-video\"><video height=\"720\" style=\"aspect-ratio: 1280 \/ 720;\" width=\"1280\" controls src=\"https:\/\/blog.lateshift.ch\/wp-content\/uploads\/2020\/02\/Adventures-in-the-Underland-The-CQForensic-Toolkit-as-a-Unique-Weapon-Against-Hackers.mp4\"><\/video><figcaption>Adventures in the Underland The CQForensic Toolkit as a Unique Weapon Against Hackers<\/figcaption><\/figure>\n\n\n\n<!--more-->\n\n\n\n<p class=\"wp-block-paragraph\">Paula stellt dort n\u00e4mlich ihre in Python (also Open Source!) geschriebenen &#171;CQTools&#187; vor (<a href=\"https:\/\/cqureacademy.com\/blog\/forensics\/bhusa-forensic-toolkit\">Link<\/a>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Was  machen diese CQTools? Nun, die lesen zun\u00e4chst einmal nur Hashes aus dem  Memory eines Windows Desktop Rechners oder Windows Servers aus. Einige  dieser Hashes aber werden intern &#8211; zwischen den Windows Services &#8211; zur  Authentifizierung verwendet. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hatte sich ein Admin mal eingeloggt \nund privilegierte Funktionen ausgef\u00fchrt, so geistern diese Hashes \noffensichtlich noch einige Zeit in diversen Caches (Cache Dateien) \nherum. Ein Mechanimus, der von Microsoft eingerichtet wurde, um die \nSysteme zu beschleunigen. Vgl. auch die Sicherheits &#8211; Problematik unter \nLinux mit dem &#171;Hibernation\/Swap File&#187;, wo sich auch lange Zeit \nKlartext-Passworte fanden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aber die CQTools lesen diese Hashes, \ndie einem Admin mal gewisse Privilegien gaben, nicht nur aus dem Memory \nund einigen, verdeckten Verzeichnissen wieder aus, sondern sie verwenden\n sie weiter, speisen sie wieder ein, um eigene, h\u00f6her privilegierte \nFunktionen auszuf\u00fchren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Und bei den Spielereien entdeckte dann \ndiese polnische Firma, dass es in Windows einen universellen, &#171;Goldenen \nMasterkey&#187; gibt, mit dem so ziemlich alles in einem Windows Netzwerk, \ngenauer &#8211; jedem Windows Netzwerk &#8211; auch \u00fcbergreifend!\n geht. Ohne Grenzen, ohne auch nur ein einziges Passwort zu kennen, \nmarschiert PaulaJ in ihrem Vortrag durch die Microsoft Maschinen, \nNetzwerke einfach hindurch.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Und ich w\u00fcrde mal sagen, dass sich \ndamit die komplette Sicherheitsarchitektur von Microsoft (auch Zero-Day \nSecurity Patches!) er\u00fcbrigt hat!<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ich gehe auch mal davon aus, dass\n Emotet &#8211; so aggressiv, wie der ist &#8211; sich dieses &#171;Golden Key&#187; an \nirgendeiner Stelle bedient oder zumindest weiss, wo sich diese Hashes, \nmit denen irgendwelche Admins privilegierte Dienste mal gestartet haben,\n auslesen lassen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Seattle, wir haben ein Problem!<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein weiteres sehenswertes Video von ihr: Think and Act Like a Hacker to Protect Your Company\u2019s Assets<\/p>\n\n\n\n<figure class=\"wp-block-video\"><video height=\"720\" style=\"aspect-ratio: 1280 \/ 720;\" width=\"1280\" controls src=\"https:\/\/blog.lateshift.ch\/wp-content\/uploads\/2020\/02\/Think-and-Act-Like-a-Hacker-to-Protect-Your-Company\u2019s-Assets.mp4\"><\/video><figcaption>Think and Act Like a Hacker to Protect Your Company\u2019s Assets<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Have fun!<\/p>\n","protected":false},"excerpt":{"rendered":"<p>F\u00fcr den Vortrag auf der letzten Black Hat Konferenz vom August 2019 sollte sich jeder Windows Admin dringendst interessieren:<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"video","meta":{"footnotes":""},"categories":[12],"tags":[24,90,193,139],"class_list":["post-711","post","type-post","status-publish","format-video","hentry","category-tech","tag-it","tag-microsoft","tag-paulaj","tag-vortrag","post_format-post-format-video"],"_links":{"self":[{"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=\/wp\/v2\/posts\/711","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=711"}],"version-history":[{"count":5,"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=\/wp\/v2\/posts\/711\/revisions"}],"predecessor-version":[{"id":719,"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=\/wp\/v2\/posts\/711\/revisions\/719"}],"wp:attachment":[{"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=711"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=711"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.lateshift.ch\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=711"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}