+38 067 569 61 50

info@clapkey.com

„Zauważyłem, że tu jest otwarte”. Jak wyglądają pentesty firm?

Postanowiliśmy przetłumaczyć dla Was transkrypcję z podcastu Darknet Diaries – historii o człowieku, którego firmy wynajmują, aby sprawdzić, czy mają luki w zabezpieczeniach. Jego głównym zadaniem jest znalezienie furtki i przeniknięcie przez nią do budynku lub infrastruktury firmy.

Najpierw jednak liryczny wstęp o Michaelu Faganie i jego niezwykłej historii „włamań” do Pałacu Buckingham. Stało się to w 1982 roku w Londynie. Michael po raz pierwszy dostał się do pałacu rynną przez otwarte okno. Mężczyzna prawie godzinę chodził po pałacu i oglądał obrazy na ścianach. A co z ochroną? Nikt z niej nie zauważył nieproszonego gościa. Michael wszedł nawet do gabinetu osobistego sekretarza Karola i wypił około połowy znalezionej tam butelki wina.

Historia wydaje się niewiarygodna: mężczyzna z łatwością wdarł się do królewskiego pałacu, wypił królewskie wino i jak gdyby nigdy nic opuścił budynek, nie wpadając nawet w ręce ochrony. Ale na tym historia Michaela się nie skończyła. Po jakimś czasie wczesnym rankiem spacerował ulicami Londynu i znów naszła go ochota, by dostać się do pałacu. Michael przywitał się ze sprzątaczkami, które śpieszyły do pracy, i wszedł do pałacu razem z nimi. Nie wiedzieć czemu, mężczyzna trafił do pokoju królowej. Michael postanowił upewnić się, że na pewno jest w królewskich komnatach, więc odsunął zasłonę, aby lepiej przyjrzeć się królowej. Nagle królowa się obudziła i zapytała, co mężczyzna robi w jej komnatach, po czym wyprosiła nieproszonego gościa.

Wyobraźcie sobie: mężczyzna dwukrotnie dostał się do Pałacu Buckingham, za drugim razem do sypialni królowej, gdy ta spała, a oskarżono go jedynie o kradzież pół butelki wina. Ława przysięgłych uznała go za niewinnego popełnienia przestępstwa i nie został skazany na więzienie.

Historia innego pentestera

Część wstępna dobiegła końca. Przejdźmy do kolejnego pentestera. Bohaterem tej historii jest Jeremy Rowe, architekt rozwiązań w Synack. Firmy wynajmują go, aby sprawdzić, czy mają luki w zabezpieczeniach i czy zdoła je znaleźć. Już w dzieciństwie Jeremy lubił tworzyć małe strony internetowe – tak zaczęła się jego kariera techniczna. Po wojsku Jeremy zatrudnił się w Geek Squad, gdzie zajmował się usuwaniem usterek w komputerach klientów. Potem postanowił znaleźć inną pracę, zaczął zgłębiać technologie, w końcu trafił do cyberbezpieczeństwa i zdobył certyfikat OSCP. Następnie został zatrudniony w organizacji pracującej dla rządu. Zadania Jeremy'ego polegały na testach penetracyjnych na poziomie sieci i aplikacji webowych, próbował też znajdować podatności w budynkach.

Ponieważ organizacja współpracowała z rządem, atakujący mogli ją zaatakować, aby uzyskać dostęp do sieci rządowych. Jeremy o tym wiedział, dlatego chciał sprawdzić jedno ze zdalnych biur wykonawcy i spróbować znaleźć furtki, przez które mogą atakować napastnicy. Kierownictwo firmy było jednak przeciw, więc Jeremy musiał je przekonywać o wadze testowania. Argumentem było to, że pentesterzy opracowują scenariusze, według których potencjalnie mogą atakować przestępcy. W ten sposób Jeremy Rowe dostał od kierownictwa zielone światło na pentest. „Najlepszą obroną jest atak” – uważał bohater tej historii.

Organizacja zezwoliła na próbę fizycznego i sieciowego przeniknięcia do zdalnego biura, ale pod pewnymi warunkami. Jeremy'emu zabroniono instalowania na urządzeniach fizycznych backdoorów i złośliwego oprogramowania. Nie chcieli, aby zainstalował „narzędzia hakerskie” w aktywnie użytkowanej sieci.

Jeremy i jego zespół zaczęli obmyślać plan sprawdzenia biura. W wyniku testu chcieli uzyskać odpowiedzi na pytania:

  1. Według jakich scenariuszy hakerzy mogą zaatakować organizację?
  2. Czy można uzyskać dostęp do urządzeń i sieci korporacyjnej?
  3. Czy można zdobyć informacje, które potencjalnie zagrażają sieciom rządowym?

Jeremy chciał przeprowadzić pentest tak, jakby był napastnikiem atakującym sieci rządowe. Choć pracował w tej firmie, nigdy wcześniej nie był w testowanym biurze i nie zamierzał korzystać z zasobów wewnętrznych, aby zdobyć informacje.

Plan A i B

Jeremy zaczął więc od wyszukania lokalizacji biura w Google. W ten sposób zdobył informacje o tym, co otacza budynek, czy sąsiadują z nim kawiarnie, ile jest wejść itp. Następnie podjechał tam samochodem, aby obserwować otoczenie i dokładnie poznać teren.

W podcaście Darknet Diaries Jeremy Rowe opowiedział, że miał dwa plany rozwoju wydarzeń. Plan A polegał na obejściu budynku dookoła i sprawdzeniu, które drzwi są otwarte. To był niezły plan, ponieważ często główne wejście znajduje się tam, gdzie jest cała ochrona, a przemykając bocznymi lub tylnymi drzwiami, można ją ominąć. Plan B polegał na wejściu do biura głównym wejściem. Jeremy i jego zespół nie wiedzieli, co jest wewnątrz budynku biurowego, jedynie przypuszczali, że na parterze może być foyer.

Czas ruszać

Jeremy pracował z partnerem (BC). W przeddzień pentestu obcięli włosy i ubrali się tak, aby wtopić się w pracowników biura. Jeremy i BC zabrali ze sobą laptopy, zestaw wytrychów, Bash Bunny itp. Jeremy zainstalował też na telefonie mobilną wersję Kali Linux.

W dniu X Jeremy i BC zaparkowali samochód na biurowym parkingu, na który wjazd okazał się wolny. Postanowili obejść budynek dookoła i sprawdzić drzwi. Okazało się, że jedne drzwi były uchylone z powodu usterki technicznej. Tak Jeremy i BC znaleźli się na klatce schodowej. Pierwszego piętra pentesterzy postanowili nie sprawdzać, ponieważ biura ich wykonawcy znajdowały się na drugim i trzecim. Ku ich zdziwieniu drzwi na drugim piętrze okazały się otwarte, weszli do biura organizacji, zrobili tam zdjęcia i wrócili na schody. Na trzecim piętrze drzwi również nie były zamknięte.

Po powodzeniu planu A bohaterowie postanowili sprawdzić, czy można bez przeszkód dostać się do budynku głównym wejściem. Jeremy zakładał, że na ich drodze powinna być przeszkoda, która nie pozwoli swobodnie dostać się do biura. Weszli do budynku głównym wejściem i swobodnie doszli do schodów i wind prowadzących na wyższe piętra.

Na piętrach z biurami wykonawcy znajdowały się strefy wypoczynku z kanapami – tam Jeremy z partnerem postanowili się rozlokować. Okazało się, że do gabinetów organizacji można wejść tylko za pomocą karty dostępu, którą mają pracownicy. Pentesterzy włączyli laptopy, zaczęli myśleć, co robić dalej, i jednocześnie obserwowali otoczenie. W holu z kanapami Jeremy zauważył mały komputer (infokiosk) i wydało mu się ciekawe, że komputer został bez nadzoru.

Okazało się, że na komputerze działało oprogramowanie, które pozwalało pracownikom wchodzić tylko do jednej aplikacji. Na tylnym panelu infokiosku znajdował się port USB, do którego Jeremy podłączył Bash Bunny. W podcaście Darknet Diaries Jeremy Rowe wyjaśnił, że Bash Bunny wygląda jak zwykły pendrive, ale gdy zostaje podłączony do komputera, ten traktuje go jak klawiaturę. Jeśli wcześniej zapisze się w Bash Bunny scenariusz działań, komputer będzie myślał, że podłączono do niego klawiaturę, i zacznie przyjmować naciśnięcia klawiszy. Jeremy wcześniej przygotował scenariusz, według którego komputer miał otworzyć Worda i zacząć drukować na ekranie. To wystarczyło, aby pentester mógł zrobić zdjęcie i udowodnić kierownictwu, że kontroluje ten komputer.

Następnie Jeremy i BC postanowili jeszcze raz przejść się po biurze i sprawdzić, czy na pewno wszystkie drzwi są zamknięte, a dostęp do nich można uzyskać tylko za pomocą karty. Jednak z jakiegoś powodu właśnie tego dnia niektóre drzwi okazały się otwarte.

Razem Jeremy i BC weszli do biura głównym wejściem, wspięli się po schodach, pociągnęli za klamkę i po prostu weszli do biura, gdzie wokół było mnóstwo informacji korporacyjnych. Zauważyli tam porty sieciowe, drukarki, projekty, nad którymi pracowali pracownicy, widzieli też, co napisano na tablicach, widzieli naklejki i różne adresy IP.

Jeremy z partnerem swobodnie poruszali się po biurze, choć nie mieli identyfikatorów ani przepustek. Mijali dużą liczbę pracowników i się z nimi witali. W pewnym momencie pentesterzy weszli nawet do pokoju socjalnego pracowników i wypili po kawie.

Podczas spaceru po biurze pentesterzy zauważyli otwartą salę konferencyjną z kilkoma gniazdami Ethernet na ścianach. Jeremy i BC mieli akurat ze sobą kable do podłączenia. Jeremy widział, że jest tam sieć Wi-Fi i choć nie znał hasła, nie było ono potrzebne, ponieważ podłączyli się przez gniazdo Ethernet. W podcaście Jeremy wyjaśniał, że porty Ethernet można skonfigurować na różne sposoby. Mogą zapewniać dostęp wewnętrzny, a mogą nie dawać żadnego dostępu. Wcale nie jest pewne, że tylko dlatego, że fizycznie jesteście w biurze, uda Wam się połączyć i korzystać z sieci. W prawidłowo skonfigurowanym biurze nie da się podejść i podłączyć do dowolnego portu Ethernet. Oni jednak podłączyli swoje komputery do gniazd Ethernet i zobaczyli, że porty są aktywne.

Jeremy postanowił sprawdzić, co znajduje się w tej sieci, ale nie było w niej innych komputerów. Wszystko, co mógł zrobić, to uzyskać dostęp do Internetu. Jeremy wywnioskował, że firma używa NAC, dlatego gdy podłączył komputer do portu, router sprawdził jego adres MAC i ustalił, że ten komputer nie powinien mieć rozszerzonego dostępu. Jeremy postanowił spróbować uzyskać dostęp rozszerzony, a nie gościnny. Chciał znaleźć adres MAC, który znajduje się na liście dozwolonych, i zmienić adres MAC swojego komputera na jeden z nich. Zauważył w biurze kilka drukarek. W podcaście wyjaśnił, że pierwsza część adresu MAC pochodzi od producenta, więc jeśli firma ma sprzęt Cisco, to każdy pojedynczy port Ethernet na całym sprzęcie Cisco zaczyna się od adresu MAC 94:36:CC. A druga połowa adresu MAC będzie inna dla każdego portu Ethernet, co je od siebie odróżni.

Jeremy sprawdził, jakie typy drukarek są w organizacji, i zobaczył, od czego zaczyna się adres MAC tego producenta, a następnie zmienił adres MAC na swoim komputerze tak, aby zgadzał się z początkiem adresu drukarki. Potem spróbował ponownie podłączyć kabel Ethernet i zobaczyć, czy otrzyma inny adres IP. Udało się i Jeremy uzyskał rozszerzony dostęp wewnątrz sieci. Osiągnięto kolejny cel – uzyskali dostęp do sieci.

Następnie pentesterzy odłączyli się od sieci i postanowili jeszcze raz przejść się po biurze, aby poszukać jakiejś podatności, którą być może przeoczyli. Podczas spaceru zauważyli, że wielu pracowników odchodzi od laptopów i nie blokuje sesji. Jeremy z partnerem zrobili kilka zdjęć, na których siedzą przy takich laptopach. W ten sposób pokazali kierownictwu, że komputery są odblokowane i można z nimi zrobić wszystko.

Potem pentesterzy skierowali się do windy, w której jechał jeden z pracowników wykonawcy. W windzie się z nim przywitali i wymienili kilka błahych zdań. Jeremy postanowił improwizując podążyć za tym pracownikiem, więc wysiadł z nim na tym samym piętrze. Pracownik ruszył do drzwi, wyjął przepustkę i przytrzymał drzwi dla Jeremy'ego. Ten podziękował pracownikowi i wszedł do biura. Jeremy zobaczył, że jego partner został w westybulu, więc postanowił obejść innymi drzwiami, aby go wpuścić, ale gdy skręcił za róg, partner był już w biurze. Okazało się, że inne drzwi nie wymagały przepustki. To był kolejny wniosek do raportu.

Podczas pobytu na trzecim piętrze pentesterzy skupili się na zbieraniu informacji wywiadowczych. Interesowało ich, czy mają dostęp do jakichś programów, do których nie powinni mieć dostępu. Spacerując po biurze, fotografowali tablice, dokumenty na biurkach, pliki, nazwy plików. Chcieli zdobyć jak najwięcej informacji o organizacji oraz o tym, do kogo należą te pliki i jak bardzo są poufne dla organizacji. Jeremy i BC zebrali wystarczająco informacji do raportu i opuścili biuro wykonawcy głównymi drzwiami budynku.

I co w końcu?

Jeremy zdołał odegrać scenariusze, według których potencjalni napastnicy mogliby z łatwością uzyskać nieskrępowany dostęp do organizacji. W podcaście Jeremy opowiedział, że kierownictwu trudno było zaakceptować ten fakt. Byli zdziwieni, jak łatwo Jeremy przejął kontrolę nad infokioskiem w holu. Kierownictwo było też zszokowane tym, że pracownicy, odchodząc od komputerów, zostawiają je włączone.

Co kierownictwo zrobiło po fakcie? Jeremy opowiedział, że zamknęli drzwi i po prostu usunęli komputer z holu. Organizacja była pod wrażeniem pracy Jeremy'ego i jego partnera, dlatego pozwolono im przeprowadzić dodatkowe testy bezpieczeństwa.

Ta strona została przetłumaczona częściowo lub w całości przy użyciu SI. Uwagi dotyczące tłumaczenia prosimy przesyłać na adres info@clapkey.com.

#StandWithUkraine

Wesprzyj Siły Zbrojne Ukrainy podczas rosyjskiej inwazji

Kontakt

Biuro

4 piętro. CH Metropoliten (ul. Hoholia 38), m. Połtawa, Ukraina, 36000