Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Эксперт, обнаруживший новый вектор атаки NTLM Relay, раскрыл детали и опубликовал PoC. Разработанный им метод использует уязвимость RPC-клиента Microsoft Remote Registry (уже пропатчена) и позволяет получить контроль над доменом Windows.

Как выяснил Стив Купчик (Stiv Kupchik) из Akamai, в службе удаленного реестра (WinReg) предусмотрен механизм отката транспортного протокола на случай отсутствия SMB. При его активации клиентское приложение переходит на использование менее надежного транспорта — TCP, SPX и т. п.; уровень защиты трафика тоже снижается.

Построив релей, провоцирующий такое переключение, злоумышленник сможет с его помощью перенаправить аутентификационные данные клиента на сервер ACDS и получить сертификат открытого ключа (PKI) для последующей аутентификации в домене. Подобная возможность позволяет в числе прочего создать нового админа в Active Directory.

 

Выявленная Купчиком уязвимость зарегистрирована как CVE-2024-43532 (повышение привилегий, 8,8 балла CVSS). Проблема актуальна для Windows Server версий с 2008 по 2022, а также Windows 10 и 11.

Соответствующие патчи Microsoft выпустила в составе октябрьских обновлений. Лишь после этого PoC-эксплойт был опубликован на GitHub.

Возможность захвата контроля над серверами Windows через атаку NTLM relay существовала и ранее. Метод PetitPotam был взят на вооружение операторами шифровальщика LockFile вскоре после обнаружения. Позднее был найден другой вектор NTLM relay — DFSCoerce.

С учетом того, что системы Windows ежедневно подвергаются 600 млн атак (внутренние данные MS), популярную ОС всегда надо держать в тонусе, без промедления применяя все выпускаемые патчи.

Фальшивая GTA VI весом 113 ГБ оказалась упаковкой для зловреда

В торрент-сетях начали распространять якобы рабочую сборку GTA VI размером 113 ГБ. Пользователи, изучившие образ, утверждают, что игры внутри нет: почти весь объём заполнен нулями, а полезное содержимое сводится к зловреду размером около 50 КБ.

По данным Tom’s Hardware, подозрительный ISO распространяется под видом утёкшей версии одной из самых ожидаемых игр. Анализ проводили пользователи соцсетей, поэтому выводы пока не подтверждены Rockstar или независимой ИБ-компанией.

В декомпилированном коде якобы обнаружили команды PowerShell, добавляющие весь системный диск в исключения Microsoft Defender, а также попытки принудительно завершить работу защитных программ.

Огромный размер образа нужен не для игрового мира, а для убедительности и затруднения проверки файла. Приманка появилась на фоне публикаций предполагаемых фрагментов игрового процесса и карты GTA VI.

Ажиотаж вокруг утечек создаёт идеальную среду для мошенников: поклонник ждёт игру годами, видит полную сборку и на радостях запускает неизвестный файл от неизвестного автора.

До официального релиза GTA VI скачиваемая готовая версия почти гарантированно будет чем угодно, кроме GTA VI. В данном случае 113 ГБ ожиданий могут привести к 50 КБ очень реальных проблем.

RSS: Новости на портале Anti-Malware.ru