Articulo de referencia

Inicio de sesión cero

"},"affected software":{"wt":"[[Netlogon Remote Protocol]]"}},"i":0}}]}"> Zerologon (formalmente: CVE - 2020-1472 ) es una vulnerabilidad de elevación de privilegios en el proto...

Zerologon (formalmente: CVE - 2020-1472 ) es una vulnerabilidad de elevación de privilegios en el protocolo de autenticación de Microsoft Netlogon Remote Protocol (MS-NRPC), implementado en la arquitectura de autenticación de cliente de Windows y Samba . [ 2 ] La vulnerabilidad fue reportada por primera vez a Microsoft por el investigador de seguridad Tom Tervoort de Secura el 17 de agosto de 2020 y denominada "Zerologon". [ 1 ] [ 3 ] Zerologon recibió una clasificación de gravedad de 10 en el Sistema Común de Puntuación de Vulnerabilidades v3.1 por el Instituto Nacional Estadounidense de Estándares y Tecnología ( ANSI ) y de 5.5 por Microsoft. Crowdstrike la clasifica como la vulnerabilidad más grave de Active Directory de 2020. [ 4 ]

La vulnerabilidad permite que un usuario malintencionado de la red se autentique mediante un controlador de dominio (DC) y suplante su identidad para obtener privilegios de administrador de dominio. [ 4 ] Esto permite a los atacantes acceder a todos los nombres de usuario y contraseñas válidos en cada red de Microsoft que hayan vulnerado. [ 5 ] [ 6 ] A su vez, esto les permite acceder a credenciales adicionales necesarias para asumir los privilegios de cualquier usuario legítimo de la red, lo que puede permitirles comprometer las cuentas de correo electrónico de Microsoft 365. [ 5 ] [ 6 ]

Fondo

El protocolo remoto Netlogon (MS-NRPC) es un protocolo de Microsoft utilizado para la autenticación y la comunicación segura entre clientes y controladores de dominio (DC) en un entorno de red Windows. Facilita el intercambio de datos de autenticación y el establecimiento de canales de comunicación seguros , lo que permite a los clientes autenticarse frente a Active Directory y otros servicios de red. Este protocolo desempeña un papel fundamental en las operaciones de unión a dominio, el cambio de contraseñas y otras tareas relacionadas con la seguridad dentro de un dominio Windows. [ 7 ]

Comportamiento

El informe original de Secura explica la vulnerabilidad en cinco pasos. [ 4 ]

Omitir la autenticación

Una imagen que muestra el rendimiento de AES-CFB8 en un vector de inicialización (IV) de 16 bytes compuesto solo por ceros, concatenado con un desafío de cliente de 8 bytes compuesto solo por ceros, utilizando la clave de sesión como clave AES, lo que da como resultado una credencial de cliente Netlogon de 8 bytes compuesta solo por ceros.
Se realizó un cifrado AES-CFB8 sobre un vector de inicialización (IV) de 16 bytes compuesto solo por ceros, concatenado con un desafío de cliente de 8 bytes compuesto solo por ceros, utilizando la clave de sesión como clave AES, lo que dio como resultado una credencial de cliente Netlogon de 8 bytes compuesta solo por ceros.

El ataque se centra en el DC de una red. MS-NRPC se basa en una autenticación de desafío-respuesta para generar una clave de sesión y credenciales de cliente a partir de un secreto compartido (como una frase de contraseña ), junto con desafíos de cliente y servidor. Las credenciales de cliente se calculan a partir de la clave de sesión, un vector de inicialización (IV) y el desafío del cliente utilizando un modo de cifrado de bloques del Estándar de Cifrado Avanzado (AES) menos común, concretamente el Modo de Retroalimentación de Cifrado de 8 bits (AES-CFB8). Dado que el desafío del servidor se genera aleatoriamente, la clave de sesión resultante también es efectivamente aleatoria y se utiliza para cifrar el IV y el desafío del cliente. En 1 de cada 256 casos, el texto cifrado con AES comienza con un byte cero, que se combina mediante XOR con el primer byte del desafío del cliente. Si el desafío del cliente se establece en cero, el resultado también será un byte cero. En la siguiente ronda de cifrado, la entrada AES se desplaza para incluir el byte que acaba de combinarse con XOR. Dado que la entrada permanece compuesta únicamente por ceros y la clave de sesión no cambia, cada cálculo posterior también producirá bytes cero. Las credenciales del cliente calculadas por el servidor se comparan con las enviadas por el cliente, que un atacante también podría haber establecido a ceros. El cliente queda autenticado. [ 4 ] [ 3 ]

Deshabilitar la firma y el cifrado

Para eludir la firma y el cifrado con la clave de sesión (que el atacante desconoce) que realiza MS-NRPC, un atacante puede deshabilitarlo omitiendo una bandera en la llamada RPC de autenticación. [ 4 ] [ 3 ]

Suplantación de identidad en llamadas RPC

Otro obstáculo que el atacante debe superar es el llamado valor de autenticación utilizado por Netlogon, que se requiere para algunas llamadas. Este valor se calcula a partir de un valor incremental que posee el cliente, las credenciales del cliente y una marca de tiempo. Si el cliente establece el valor incremental a cero y la marca de tiempo también se establece a cero cuando se invoca una llamada RPC, el servidor también establecerá el autenticador a cero, lo que permite al atacante realizar la llamada. [ 4 ] [ 3 ]

Establecer la contraseña

En el penúltimo paso, la contraseña se establece en una vacía, lo que permite al atacante seguir el procedimiento normal del protocolo a partir de este punto. [ 4 ] [ 3 ]

Elevar a administrador de dominio

Es posible que el atacante suplante la identidad no solo de cualquier usuario del dominio, sino también del propio controlador de dominio. Una vez que haya iniciado sesión, podrá obtener credenciales cifradas del controlador de dominio, lo que le permitirá realizar un ataque Pass the hash y, en última instancia, obtener privilegios de administrador del dominio. [ 4 ] [ 3 ]

Mitigación

Microsoft abordó la vulnerabilidad Zerologon mediante dos actualizaciones de seguridad: una menos estricta en agosto de 2020 y otra posterior en febrero de 2021 que impone la firma y el cifrado para las llamadas MS-NRPC de forma predeterminada, con la capacidad de permitir que ciertos dispositivos gestionen la compatibilidad heredada. [ 8 ]

Respuesta e impacto

En 2020, Zerologon comenzó a ser utilizado por sofisticadas campañas de ciberespionaje de grupos de amenazas como Red Apollo en ataques globales contra las industrias automotriz , de ingeniería y farmacéutica . [ 9 ] Zerologon también se utilizó para hackear la red inalámbrica municipal de Austin, Texas. [ 5 ]

De manera inusual, Zerologon fue objeto de una directiva de emergencia de la Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos . [ 10 ]

Véase también

Referencias

  1. 1 2 "Vulnerabilidad de elevación de privilegios de Netlogon" . Microsoft . Consultado el 13 de diciembre de 2024 .
  2. "Zerologon: Vulnerabilidad de elevación de privilegios de Samba Netlogon (CVE-2020-1472)" . RedHat . 25 de septiembre de 2020. Consultado el 13 de diciembre de 2024 .
  3. 1 2 3 4 5 6 Tervoort, Tom (septiembre de 2020). "Zerologon: Compromiso del controlador de dominio no autenticado mediante la subversión de la criptografía de Netlogon (CVE-2020-1472)" (PDF) . Secura . Recuperado el 13 de diciembre de 2024 .
  4. 1 2 3 4 5 6 7 8 Simakov, Marina; Zinar, Yaron (16 de diciembre de 2020). "Zerologon (CVE-2020-1472): una escalada de privilegios sin autenticación a privilegios de dominio completos" . Crowdstrike . Recuperado el 13 de diciembre de 2024 .
  5. 1 2 3 Hvistendahl, Mara; Lee, Micah; Smith, Jordan (17 de diciembre de 2020). "Hackers rusos han estado dentro de la red de la ciudad de Austin durante meses" . The Intercept . Archivado del original el 17 de diciembre de 2020. Recuperado el 18 de diciembre de 2020 .
  6. 1 2 "CISA ordena a las agencias que corrijan rápidamente un fallo crítico de Netlogon" . CyberScoop . 21 de septiembre de 2020. Archivado del original el 30 de octubre de 2020. Consultado el 18 de diciembre de 2020 .
  7. Kumar, Vipan (6 de marzo de 2024). "¿Qué es Netlogon?" . Windows Techno . Consultado el 16 de diciembre de 2024 .
  8. "Cómo gestionar los cambios en las conexiones de canal seguro de Netlogon asociados con CVE-2020-1472 - Soporte de Microsoft" . Microsoft . Consultado el 16 de diciembre de 2024 .
  9. Osborne, Charlie (18 de noviembre de 2020). "Grupo de hackers explota ZeroLogon en una ola de ataques automotrices e industriales" . ZDNet . Consultado el 13 de enero de 2021 .
  10. "Microsoft: Atacantes explotan la vulnerabilidad 'ZeroLogon' de Windows" . Krebs on Security . 24 de septiembre de 2020. Consultado el 13 de enero de 2021 .