Dobar, loš, zao

29

Click here to load reader

description

Dobar, loš, zao. Romeo Mlinar Ekobit d.o.o. rmlinar @ ekobit.hr romeo @ rmlinar.net. 2. 3. 4. 5. Sadržaj predavanja. Uvod. Zao admin!. Zaključak. Loš Admin. Ostali problemi. Uvod. Bezazlene igre. Task Manager nije dovoljan. Explorer nije dovoljan. - PowerPoint PPT Presentation

Transcript of Dobar, loš, zao

Page 1: Dobar, loš, zao
Page 2: Dobar, loš, zao
Page 3: Dobar, loš, zao

Dobar, loš, zao

Romeo Mlinar

Ekobit [email protected]

[email protected]

Page 4: Dobar, loš, zao

Sadržaj predavanja

1

Uvod

Loš Admin

Zaključak

Ostali problemi

Zao admin!

2 3 4 5

Page 5: Dobar, loš, zao

Bezazlene igre

Zaključak

Task Manager nije dovoljan

Explorer nije dovoljan

Misson: Uništiti sva računala! / MoveFileEx Function

MDOP - Diagnostic and Recovery Toolset / DaRT

Curenje podataka

Administratori koriste prečice

Uvod

Page 6: Dobar, loš, zao

Gdje je što? Samo „on” to zna!

Page 7: Dobar, loš, zao

Bezazlene igre

WINLOGONPodržava user authentication„Poseban” session u OSu…ali to je session i mogu ga preuzeti

IMAGE HIJACKSDodaje debugger na exe fileOS ne provjerava je li file debugger

Page 8: Dobar, loš, zao

Demo

WINLOGON – deleted account scenario

IMAGE HIJACKS – mapping the executable name to a different debugger source

Page 9: Dobar, loš, zao

Bezazlene igre

Zaključak

Task Manager nije dovoljan

Explorer nije dovoljan

Misson: Uništiti sva računala! / MoveFileEx Function

MDOP - Diagnostic and Recovery Toolset / DaRT

Curenje podataka

Administratori koriste prečice

Uvod

Page 10: Dobar, loš, zao

Task manager nije dovoljan

Task Manager je alat za kućne korisnike

Preporuka: - Process Explorer; vidimo sve procese- ListDlls; vidimo sve dll-ove u OS-u- LiveKD; što se nalazi unutar kernela

Demo...

Page 11: Dobar, loš, zao

Bezazlene igre

Zaključak

Task Manager nije dovoljan

Explorer nije dovoljan

Misson: Uništiti sva računala! / MoveFileEx Function

Diagnostic and Recovery Toolset / DART

Curenje podataka

Administratori koriste prečice

Uvod

Page 12: Dobar, loš, zao

Explorer nije dovoljan

• Ako adminu maknete neka prava, neće biti impresioniran!

• AppLocker• SRP ?• Prava/ACL, (Access Control List)

– Moraju postojati pravila– Treba ih provjeravati

• BackupRead/ BackupWrite– Backup sistem/procedura je važnija od ACLs!

Page 13: Dobar, loš, zao

Under the Cover

• Pogledaj ono što ne smiješ vidjeti!

Demo…

Page 14: Dobar, loš, zao

Bezazlene igre

Zaključak

Task Manager nije dovoljan

Explorer nije dovoljan

Misson: Uništiti sva računala! / MoveFileEx Function

MDOP - Diagnostic and Recovery Toolset / DaRT

Curenje podataka

Administratori koriste prečice

Uvod

Page 15: Dobar, loš, zao

MoveFileEx Function

• Dokumentirano na MSDNu: „Moves an existing file or directory, including its children, with various move options.”

• MOVEFILE_DELAY_UNTIL_REBOOT flag• Preimenuje i pobriše file prilikom sljedećeg

restarta– Nakon autochk-a– Sprema podatke u registry

(PendingFileRenameOperations)– Ignorira sistemske datoteke

Page 16: Dobar, loš, zao

Do sljedećeg restarta

• Misija: destroy….

demo…

Page 17: Dobar, loš, zao

Bezazlene igre

Zaključak

Task Manager nije dovoljan

Explorer nije dovoljan

Misson: Uništiti sva računala! / MoveFileEx Function

MDOP - Diagnostic and Recovery Toolset / DaRT

Curenje podataka

Administratori koriste prečice

Uvod

Page 18: Dobar, loš, zao

Diagnostic and Recovery Toolset / DaRT

• Dio MDOP paketa• DaRT 5.0, 6.0• DaRT 6.5 podržano za:

– Windows 7 – Windows Server 2008 R2

• Resetiranje local account lozinki• Pomaže prilikom dijagnostike i popravka sistema• Korisno za offline aktivnosti

Page 19: Dobar, loš, zao

Bezazlene igre

Zaključak

Task Manager nije dovoljan

Explorer nije dovoljan

Misson: Uništiti sva računala! / MoveFileEx Function

MDOP - Diagnostic and Recovery Toolset / DaRT

Curenje podataka

Administratori koriste prečice

Uvod

Page 20: Dobar, loš, zao

Curenje podataka

• Watchdog Service – admin uvijek radi!

• DNS Tunelling - zanimljiv put za slanje/primanje podataka

SAVJETI:• Redovita provjera infrastrukture

– Korisno u svim scenarijama– Aplikacije šalju povjerljive podatke preko žice

• Vršiti skeniranje portova na rubnim djelovima mreže– Bad admin osluškuje mrežu

Page 21: Dobar, loš, zao

Sada ih ima, pa ih nema!

• Gdje su nestali user & computer accounti?• Kako vratiti AD objekte?

demo…

Page 22: Dobar, loš, zao

Bezazlene igre

Zaključak

Task Manager nije dovoljan

Explorer nije dovoljan

Misson: Uništiti sva računala! / MoveFileEx Function

MDOP - Diagnostic and Recovery Toolset / DaRT

Curenje podataka

Administratori koriste prečice

Uvod

Page 23: Dobar, loš, zao

Administratori koriste prečice

• Tehnička snaga protiv administratora

• Ostali problemi i preporuke– Zakon– Pravila – Dokumentacija– Rotiranje poslova i odgovornosti– Treća strana

Page 24: Dobar, loš, zao

Bezazlene igre

Zaključak

Task Manager nije dovoljan

Explorer nije dovoljan

Misson: Uništiti sva računala! / MoveFileEx Function

MDOP - Diagnostic and Recovery Toolset / DaRT

Curenje podataka

Administratori koriste prečice

Uvod

Page 25: Dobar, loš, zao

Budi proaktivan!

• Infrastruktura mora biti dobro dokumentirana!

• Dijeljenje i rotiranje poslova između admina.• Izvršavanje periodičkih provjera

– Autoruns– Kernel Level Files– Network Traffic– Processes

Page 26: Dobar, loš, zao

Reference

• EZNamespaceExtensions.Net v2011• http://blogs.technet.com/b/plitpromicrosoft

com/• Thanks to:

– Paula Januszkiewicz, Enterprise Security

Page 27: Dobar, loš, zao

Reference

Page 28: Dobar, loš, zao

HVALA !

Page 29: Dobar, loš, zao

Nagradnoizvlačenje