|
SMBRelay est un outil, écrit par Sir Dystic du Cult of the Dead Cow (auteurs de Back Orifice), permettant d'effectuer des attaques de type " man in the middle " sur un réseau Microsoft afin de prendre la main sur des serveurs Microsoft en utilisant l'identité d'utilisateurs légitimes. Rappel : Lors d'une connexion réseau, les systèmes Windows fournissent par défaut leur authentification NTLM (via NetBIOS). Ainsi, un attaquant peut forcer une connexion NetBIOS entre son poste et celui de l'utilisateur pour essayer de récupérer les informations sur le compte de ce dernier (identifiant, mot de passe). Par exemple en envoyant un e-mail contenant le texte " file://[Adresse IP]/dossier/page.html ", le destinataire cliquant sur le lien verra ses informations d'authentification envoyées à la machine pirate. Principe de SMBRelay : Le principe de SMBRelay est d'agir en tant que relais entre un utilisateur légitime et un serveur afin de récupérer les informations de ce dernier et de les rejouer sur le serveur NT/2000 cible (serveur auquel l'utilisateur a un accès légitime). SMBRelay permet également de récolter les informations de connexion afin de les faire interpréter par un analyseur de mots de passe (LophtCrack par exemple). Ainsi en dupant l'utilisateur sur l'identité d'un serveur NT/2000 b(ou en forçant une connexion), SMBRelay permet à un attaquant de prendre la main sur des serveurs (accès aux ressources partagées du serveur) auxquels l'utilisateur trompé a accès. Schéma d'utilisation :
Nota : SMBRelay s'appuie sur l'authentification de type LM (Lan Manager) entre l'utilisateur et le serveur (NTML). La version 2 de NTML (NTMLv2) disponible depuis le SP4 permet d'inhiber ce type d'authentification et de forcer l'authentification NT. Protection :
Conclusion : L'exploitation de SMBRelay est basée sur le fait que l'utilisateur légitime se connecte au poste hébergeant cet outil de manière forcée ou furtive. Il est à noter que SMBRelay s'appuie ensuite sur une conception classique d'une attaque de type " man in the middle " avec du relayage de données. Pour plus d'information :
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||