CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Atacatorii pot folosi serverele WSUS pentru a distribui programe malware

Sursă: https://cybersecuritynews.com

Un nou lanț de atacuri permite persoanelor rău intenționate să preia controlul asupra Windows Server Update Services (WSUS), arhitectura de încredere pentru gestionarea patch-urilor, utilizată pe scară largă în mediile corporative.

Specialiștii au identificat modul în care instituțiile care găzduiesc WSUS pe o bază de date SQL Server externă se confruntă cu un risc operațional critic: atacatorii cu acces la rețeaua locală pot forța autentificarea, captura o sesiune din baza de date și crea actualizări malițioase pe care endpoint-urile conectate la domeniu le consideră de încredere și le execută automat.

Implementările WSUS la nivel de enterprise separă adesea serverul de gestionare a actualizărilor de spațiul de stocare din spate, găzduind baza de date SUSDB pe o instanță autonomă de Microsoft SQL Server, în loc să utilizeze baza de date internă implicită a Windows.

Această arhitectură creează un vector de expunere atunci când este combinată cu forțarea autentificării NTLM.

Folosind instrumente precum PetitPotam, un atacator poate forța autentificarea contului mașinii serverului WSUS prin SMB pe o gazdă controlată de atacator. Apoi, acesta transmite această autentificare direct către baza de date SQL Server la distanță folosind Ntlmrelayx.

Deoarece contul mașinii WSUS deține permisiuni pentru a stabili o sesiune pe instanța SUSDB, această manevră permite obținerea unui punct de acces autentificat la baza de date fără a fi necesare credențiale valide de domeniu.

Menținerea vizibilității asupra acestor vectori de retransmitere este esențială pentru asigurarea securității Active Directory în rețelele corporative.

Accesul inițial la baza de date obținut prin intermediul reluării NTLM îi conferă atacatorului rolul webService cu acces restricționat, care nu dispune de permisiuni directe de tip SELECT, UPDATE sau DELETE asupra tabelelor principale. Cu toate acestea, specialiștii au descoperit că permisiunile acordate pentru executarea anumitor proceduri stocate oferă un control suficient pentru a exploata fluxul de lucru de actualizare.

Prin înlănțuirea metodică a procedurilor stocate native SQL — inclusiv spImportUpdate, spSaveXmlFragment, spSetBatchURL, spCreateTargetGroup și spDeployUpdate — un atacator poate crea un pachet complet de actualizare Windows care conține metadate arbitrare, hash-uri de fișiere și instrucțiuni de execuție.

Conform specialiștilor, această secvență de proceduri stocate permite unui atacator să asambleze metadate de actualizare valide direct în interiorul bazei de date.

Deoarece baza de date interpretează aceste comenzi ca provenind de la contul mașinii WSUS  de încredere, actualizările malițioase trec de validarea internă și sunt distribuite către grupurile de endpoint-uri vizate.

Securizarea infrastructurii de actualizare reprezintă o componentă esențială a gestionării generale a securității serverelor Windows.

În condiții normale de funcționare, WSUS impune ca toate fișierele binare furnizate să poarte o semnătură digitală validă emisă de un certificat Microsoft de încredere, descărcarea fișierelor efectuându-se exclusiv prin protocolul Background Intelligent Transfer Service (BITS).

Un atacator poate redenumi un payload executabil cu un nume precum Ghost.txt, îl poate găzdui pe un server web compatibil cu BITS și poate determina WSUS să descarce și să execute fișierul binar neverificat pe endpoint-urile vizate. Această vulnerabilitate facilitează executarea de cod fără autentificare pe calculatoarele utilizatorilor.

În plus, dacă Group Policy environment este configurat să descarce automat și să programeze instalarea actualizărilor, payload-ul se implementează fără intervenția utilizatorului.

Dacă procesul payload-ului este oprit, actualizarea rău intenționată se reexecută automat, stabilind o prezență persistentă pe gazda utilizatorului.

Sursă: https://cybersecuritynews.com/wsus-servers-leveraged-to-deliver-malware/

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login