Выполнение произвольного кода в WSDAPI в Microsoft Windows
Описание:
Уязвимость позволяет удаленному пользователю скомпрометировать целевую систему.
Уязвимость существует из-за недостаточной проверки определенных заголовков в полученном WSD сообщении в Web Services on Devices API (WSDAPI). Удаленный пользователь может с помощью специально сформированного WSD сообщения, отправленного на порты 5357/TCP или 5358/TCP выполнить произвольный код на целевой системе. Для успешной эксплуатации уязвимости требуется, чтобы приложение или служба использовала API или система производила удаленный поиск устройств.
Заметки сисадмина о интересных вещах из мира IT, инструкции и рецензии. Настраиваем Компьютеры/Сервера/1С/SIP-телефонию в Москве
Можно ли отключить WSD (веб-службы для устройств) на сервере 2012 / 2012r2
Некоторые наши принтеры на нескольких наших серверах печати решили, что использование этого кровавого сервиса лучше, чем использование портов TCP /IP, которым они были назначены, и они переходят на порты WSD, что приводит к тому, что пользователи не могут печать на эти принтеры.
На сервере Windows 2008 R2 я могу предотвратить это поведение, остановив и отключив службы PnP-X IP Bus Enumerator , однако эта служба, похоже, не присутствует на сервере 2012.
Единственные предложения, которые я встретил для прекращения этого поведения:
- Отключите обнаружение сети (на которую полагается WDS)
- Блокировать WDS на брандмауэре
- Отключите функциональность WDS на принтерах.
Я хотел бы отключить эту услугу (и только эту услугу) на сервере печати, потому что любой из других параметров включает в себя гораздо больше работы, чем я хотел бы (2, 3) или иметь нежелательные побочные эффекты, эффекты (1).
Variant 1:
нет «Off» -switch для WSD специально для обнаружения принтера в Windows Server
В качестве альтернативы отключению службы «Поставщик провайдера функций» вы можете изменить следующие правила исходящих правил «Действие для отказа» в брандмауэре Windows с повышенной безопасностью:
эти конкретные порты :
- TCP 5357 – WSDAPIEvents
- TCP 5358 – Безопасность WSDEvents
- UPD 3702 – публикация WSD
Я не думаю, что вам нужно отключить WSD входящие на ваших серверах печати.
Variant 2:
Служба, которую вы хотите, это «Хост поставщика функций» (также называемый fdPHost). Это отключит протокол WS-Discovery. Однако это имеет побочный эффект от отключения поддержки SSDP.
Порт 5357 для чего используется
Дополнительные функции WS-Discovery
IPv6-адреса и формат URI soap.udp
Hello и XAddrs
APP_MAX_DELAY
WS-Discovery прокси-сервер CD1 версии 1.1
Порт 5357 TCP на 64-разрядной версии Windows 7 professional?
- перейти в Панель управления \ Сеть и Сеть Интернет и обмена Центр \ Дополнительные параметры общего доступа
- отключить обнаружение сети на вашем Домашняя сеть и публичная сеть
- (не конечно, если вам нужна перезагрузка)
- проверьте порты еще раз. Не должна быть открытый.
- включите его в домашней сети и оставьте его в общедоступной сети.
Port 5357 Details
To disable Network Discovery for a public profile, navigate to:
— Control Panel\Network and Internet\Network and Sharing Center\Advanced sharing settings
— disable Network Discovery for any public network
Port should be correctly mapped by the Windows Firewall to only accept connections from the local network.
Malicious services using this port:
Trojan.win32.monder.gen (a.k.a Trojan.Vundo)
Related ports: 3702 5358
Notes:
Port numbers in computer networking represent communication endpoints. Ports are unsigned 16-bit integers (0-65535) that identify a specific process, or network service. IANA is responsible for internet protocol resources, including the registration of commonly used port numbers for well-known internet services.
Well Known Ports: 0 through 1023.
Registered Ports: 1024 through 49151.
Dynamic/Private : 49152 through 65535.
TCP ports use the Transmission Control Protocol, the most commonly used protocol on the Internet and any TCP/IP network. TCP enables two hosts to establish a connection and exchange streams of data. TCP guarantees delivery of data and that packets will be delivered in the same order in which they were sent. Guaranteed communication/delivery is the key difference between TCP and UDP.
UDP ports use the Datagram Protocol. Like TCP, UDP is used in combination with IP (the Internet Protocol) and facilitates the transmission of datagrams from one computer to applications on another computer, but unlike TCP, UDP is connectionless and does not guarantee reliable communication; it’s up to the application that received the message to process any errors and verify correct delivery. UDP is often used with time-sensitive applications, such as audio/video streaming and realtime gaming, where dropping some packets is preferable to waiting for delayed data.
When troubleshooting unknown open ports, it is useful to find exactly what services/processes are listening to them. This can be accomplished in both Windows command prompt and Linux variants using the «netstat -aon» command. We also recommend runnig multiple anti-virus/anti-malware scans to rule out the possibility of active malicious software. For more detailed and personalized help please use our forums.
Подскажите вектор атаки по Windows 10
Тренируюсь проводить пентесты, давно этим не занимался, но решил вспомнить былое.
Сетка моей организации, и я сам хакаю себя.
Получен доступ в сеть по вайфаю. Найдены машины. Интересует одна, без фильтрованных портов.
PORT STATE SERVICE
135/tcp open msrpc
139/tcp open netbios-ssn
445/tcp open microsoft-ds
3389/tcp open ms-wbt-server
5357/tcp open wsdapi
Я знаю что там Win10, машина рядом со мной стоит)
Подскажите, есть ли что-то попсовое из сплоитов для win10, типа bluekeep, и если нет, то что дальше посоветуете делать?
Насколько я помню по 2000 винде, были утилитки для коннекта к шарам и вытаскивание списка пользователей. Еще были варианты с перехватом NTLM хешей и брутом.
Подскажите что сейчас актуально для вин 10.
zhe_ka
- 02.11.2019
- #2
Pulsera
- 02.11.2019
- #3
- 02.11.2019
- #4
не, рабочая группа. несколько тачек на винде.
спасибо посмотрел. очень интересные фишки с респондером и отравлением запросов.
Но зная изнутри порядок работы, спуфинг врядли может подойти, потому что юзеры не пользвются шарами. Просто работают локально и юзают браузер и серфинг.
Все еще надеюсь найти какой-нибудь RCE сплоит. Но пока что вырисовывается вектор через RDP. Он открыт на Win10, а это значит что там стоит патч на терминалый сервак для админов и он точно рабочий.
Ищу способ пробить список пользователей. Пока заинтересовал smb_lookupsid
Однако брут по rdp это долго и нет 100 гарантии.
почти уверен, что на тачке есть юзеры без пароля, но штатные политики вряд ли дадут под ними зайти.
так же включен Guest.
SMB Auxiliary Modules с гостем дадут больше инфы чем вообще без ничего? или одинаково?
Подкиньте идей.
- 02.11.2019
- #5
Pulsera
- 02.11.2019
- #6
- 02.11.2019
- #7
Pulsera
- 02.11.2019
- #8
там их много и каждый день что то новое и появляется там
Вот еще список ресурсов по поводу уязвимостей:
fuzzz
- 03.11.2019
- #9
- 04.11.2019
- #10
Петручо
- 09.11.2019
- #11
Salivan
- 10.11.2019
- #12
s unity
- 10.11.2019
- #13
- 05.12.2019
- #14
Прошел кучу возни с настройкой кали под себя и плясок с бубнами вокруг адаптеров и драйверов. С 5-го раза кали прижился на флешке.
По предыдущим шагам:
Поюзал я все enum под винду в метасплоите, ничего интересного не нашел. Вообще глушняк. На большинстве винд активирован фаервол и все сканы в обломе. Если честно, я приятно удивлен таким положением дел на стоковой винде. Во времена 7ки и ХР было все гораздо хуже с безопасностью. Хотя бы список юзеров и версию системы я бы точно взял, а тут полный остос.
Пошел по пути, который советовал коллега:
И действительно, обнаружил хороший вектор.
1. Получил доступ к вайфаю. Перебрал пачку инструментов, надежды были на Fluxion, но он, как и еще парочка тулзов, почему-то не запускал dhcp и при коннекте на мою АП клиент не получал айпи.
В итоге сработало решение через wifiphisher. Лендос там кондовый, конечно, тупо форма Enter wifi password и никаких проверок по хендшейку. Ну да ладно, главное сработал, потом разберемся с fluxion.
2. Чуть позже нашел еще один заход через недонастроенный контроллер с вайфаем на борту. Теперь у меня есть рут на arm-линукс-машине. Но он в другой подсети. Отложил его пока.
3. Пошел в arp и sniff. На удивление у меня не взлетел ettercap. Просто ничего не показывает, зато открыл для себя bettercap. Офигенная штука, изящная, быстрая, со скриптами. Кайф короче.
Быстро обнаружил в сети веб сервис мониторинга без ssl. Все юзеры там постоянно сидят и работают. Получил логин и пасс.
4. Замутил arp-poison и воткнул инжект Beef. И еще раз офигел уже от этого инструмента Поигрался с ним и почитал инет, мне понравилась фишка с социальной инженерией, тупо накладка на сайт с запросом пароля или ссылкой на скачивание. Там есть hta shell и уведомления Хрома об обновке плагинов.
При запуске таска на внедрение hta ничего не происходит. При запуске уведомления для обновки плагина можно вставить свой бинарник.
Хрен с ним с hta, я так понял он хорошо работает только с IE, а у меня все клиенты на Хроме сидят.
Подумал что дело в шляпе, возьму бэкшелл на ps и все. Но не тут то было, шелл палит windows defender.
попробовал сгенерить unicorn — все равно палево. Вот здесь я пока и застрял.
Подскажите что сейчас актуально для генерации fud reverseshell’а ? Думал что повершелловские обфусцированные скрипты это панацея, но обломался. Тема умерла или нужно хитрее делать?
Видел shelter, видел empire. Но пока не пробовал.
Мне бы в и идеале получить meterpreter сессию чтобы можно было, кроме всего прочего, делать скриншоты текущего юзера.