ابزارهای امنیتی استفاده شده در حملات امنیتی اخیر
قسمت سوم
در این قسمت به معرفی یکی از ابزارهای سرقت credential میپردازیم. Mimikatz ابزاری است که در سری سوم گزارش ابزارهای امنیتی به شما معرفی خواهیم کرد. در ابتدا به چند سوال پاسخ خواهیم داد.
هدف این ابزار سرقت credentialهای کاربرانی که به یک ماشین ویندوز لاگین کردهاند، میباشد. Mimikatz چگونه این کار را انجام میدهد؟ این ابزار به credentialهای موجود در روندهای ویندوز به نام LSASS نفوذ مینماید. وقتی مهاجم از طریق این ابزار به credentialها دست مییابد، میتواند از آنها برای نفوذ به سایر دستگاههای موجود در شبکه استفاده نماید. Mimikatz در ابتدا به عنوان یک ابزار هک عرضه نشده بود بلکه هدف از طراحی آن سنجش امنیت سیستمها بوده است. بعدها از ترکیب آن با سایر ابزارها برای نفوذ به شبکهها استفاده شد.
چگونه از ترکیب Mimikatz با سایر ابزار استفاده میگردد؟ در حقیقت نفوذ به شبکه توسط ابزارهای دیگر صورت پذیرفته و برای حرکت در شبکه با استفاده از credential سایر کاربران از این ابزار استفاده میشود.
ویژگیهای Mimikatz
- این ابزار منبع باز است پس میتوانید آن را شخصیسازی کرده و افزونههای دلخواهتان را به آن بیفزایید
- Mimikatz حتی در حملات پیشرفته و دولتی مورد استفاده قرار گرفته است.
- Mimikatz ابزاری است که پس از نفوذ و برای حرکت در شبکه مورد استفاده قرار میگیرد، در نتیجه در ابزارهای سنجش آسیبپذیری همچون PowerShell Empire و Metasploit گنجانده شده است.
تواناییهای Mimikatz
- توانایی به دست آوردن هش LAN Manager و NT LAN Manager، گواهینامهها و کلیدهای بلندمدت بر روی Windows XP تا (Windows 8.1(2012r
- توانایی ساخت کلید طلایی Kerberos و انجام عملیات pass-the-hash و pass-the-ticket
- بسیاری از ویژگیهای این ابزار را میتوان با استفاده از اسکریپت خودکارسازی کرد
راهکارهای پیشگیری
- بروزرسانی ویندوز
- عدم اجازه ذخیره credentialها به صورت متن آشکار (clear text) در LSASS حافظه
- عدم استفاده مجدد از گذرواژهها زیرا این کار یافتن هش گذرواژهها را آسان مینماید
- نصب به موقع وصلههای امنیتی و بروزرسانی سیستم
- پایش مداوم شبکه و توجه به ساخته شدن حسابهای کاربری غیرمعمول و احراز هویت نشده
- استفاده از ضدویروس معتبر و بروزرسانی آن
- عمده کار این ابزار با حساب کاربری administrator میباشد. پس بایستی حساسیتهای لازم را به این حساب کاربری داشته و دسترسیهای آن را کنترل نمایید.
- راهکارهای امنیتی موجود در شبکه بایستی استفاده از اسکریپتها به ویژه پاورشلها را تحت نظر داشته و با بررسی لاگها ناهنجاریها را به موقع تشخیص دهند.
آرمان داده پویان ارائه دهنده آزمون سنجش آسیبپذیری (تست نفوذ)
برای اطلاعات بیشتر تماس بگیرید