Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Эксперт, обнаруживший новый вектор атаки NTLM Relay, раскрыл детали и опубликовал PoC. Разработанный им метод использует уязвимость RPC-клиента Microsoft Remote Registry (уже пропатчена) и позволяет получить контроль над доменом Windows.

Как выяснил Стив Купчик (Stiv Kupchik) из Akamai, в службе удаленного реестра (WinReg) предусмотрен механизм отката транспортного протокола на случай отсутствия SMB. При его активации клиентское приложение переходит на использование менее надежного транспорта — TCP, SPX и т. п.; уровень защиты трафика тоже снижается.

Построив релей, провоцирующий такое переключение, злоумышленник сможет с его помощью перенаправить аутентификационные данные клиента на сервер ACDS и получить сертификат открытого ключа (PKI) для последующей аутентификации в домене. Подобная возможность позволяет в числе прочего создать нового админа в Active Directory.

 

Выявленная Купчиком уязвимость зарегистрирована как CVE-2024-43532 (повышение привилегий, 8,8 балла CVSS). Проблема актуальна для Windows Server версий с 2008 по 2022, а также Windows 10 и 11.

Соответствующие патчи Microsoft выпустила в составе октябрьских обновлений. Лишь после этого PoC-эксплойт был опубликован на GitHub.

Возможность захвата контроля над серверами Windows через атаку NTLM relay существовала и ранее. Метод PetitPotam был взят на вооружение операторами шифровальщика LockFile вскоре после обнаружения. Позднее был найден другой вектор NTLM relay — DFSCoerce.

С учетом того, что системы Windows ежедневно подвергаются 600 млн атак (внутренние данные MS), популярную ОС всегда надо держать в тонусе, без промедления применяя все выпускаемые патчи.

Фанатов Канье Уэста начали заманивать на подозрительные сайты с билетами

Вокруг концертов Канье Уэста в Санкт-Петербурге уже закружились не только поклонники, но и любители заработать на чужом ажиотаже. Специалисты «Лаборатории Касперского» обнаружили несколько подозрительных сайтов, предлагающих билеты с оплатой в рублях или криптовалюте.

На одной из площадок внезапное появление мест объясняли возвратом билетов. Однако за такими ресурсами могут стоять как перекупщики, так и мошенники.

В лучшем случае покупатель переплатит, в худшем — останется без денег, билета и возможности нормально оспорить перевод.

Особенно опасна оплата криптовалютой: вернуть её через банк не получится. В Т-Банке советуют рассчитываться картой, поскольку при неисполнении обязательств продавцом операцию можно попытаться оспорить. При этом новых массовых схем, связанных именно с концертами Уэста, банк пока не зафиксировал.

Эксперты рекомендуют покупать билеты только на официальных площадках, внимательно проверять адрес сайта и не бросаться на сказочные скидки. В «Лаборатории Касперского» также советуют заранее проверять подозрительные ссылки, а не после того, как деньги уже отправились в гастрольный тур без владельца.

Концерты запланированы на 10 и 11 октября на «Газпром Арене». Цены официальных билетов составляют от 9 тыс. до 160 тыс. рублей за места в VIP-ложе. Организатор Say Agency заявил, что купленные на официальном сайте билеты действительны, а замены исполнителя не будет.

Ажиотаж уже впечатляет: за сутки продажи железнодорожных билетов в Петербург на даты концертов выросли в 41 раз, авиабилетов — в 16 раз. Такой спрос для мошенников звучит почти как приглашение.

RSS: Новости на портале Anti-Malware.ru