"Я заметил, что здесь открыто". Как проходят пентесты компаний?
Мы решили перевести для Вас транскрипт из подкаста Darknet Diaries – историей о человеке, которого компании нанимают, чтобы посмотреть, есть ли у них дыры в безопасности. Его главная задача – найти лазейку и проникнуть через неё в здание или инфраструктуру компании.
Но сначала лирическое вступление о Майкле Фейгане и его удивительной истории «взломов» Букингемского дворца. Это произошло в 1982 году в Лондоне. Впервые Майкл попал во дворец по водосточной трубе через открытое окно. Мужчина почти час ходил по дворцу и рассматривал картины на стенах. А что же служба безопасности? Никто из них не заметил непрошеного гостя. Майкл даже зашёл в кабинет личного секретаря Чарльза и выпил около половины найденной там бутылки вина.
История кажется невероятной: мужчина легко проник в королевский дворец, отпил королевского вина и как ни в чём не бывало покинул здание, даже не попавшись охране. Но история Майкла на этом не закончилась. Через некоторое время он рано утром прогуливался по улицам Лондона, и в его голове снова появилось желание попасть во дворец. Майкл поздоровался с уборщицами, спешившими на работу, и зашёл вместе с ними во дворец. Отлично: мужчина нашёл комнату королевы. Майкл решил убедиться, что он точно в королевских покоях, поэтому отдёрнул штору, чтобы лучше разглядеть королеву. Внезапно королева проснулась и спросила, что мужчина делает в её покоях, после чего выгнала непрошеного гостя.
Только представьте: мужчина дважды пробирался в Букингемский дворец, во второй раз пробрался в спальню королевы, пока она спала, а обвинение ему предъявили лишь за кражу полбутылки вина. Присяжные признали его невиновным в правонарушении, и он не был осуждён к лишению свободы.
История ещё одного пентестера
Вступительная часть закончилась. Давайте перейдём к ещё одному пентестеру. Герой истории – Джереми Роу, архитектор решений для Synack. Компании нанимают его, чтобы посмотреть, есть ли у них дыры в безопасности и сможет ли он их найти. Ещё в детстве Джереми любил создавать небольшие веб-сайты – так началась его техническая карьера. После армии Джереми устроился работать в Geek Squad, где занимался устранением неполадок в компьютерах клиентов. Потом он решил найти другую работу, начал изучать технологии, в итоге пришёл в кибербезопасность и получил сертификат OSCP. После этого его наняли в организацию, которая работала на правительство. Задачи Джереми заключались в тестировании на проникновение на уровне сети и тестировании на проникновение веб-приложений, также он пробовал находить уязвимости в зданиях.
Поскольку организация взаимодействовала с правительством, злоумышленники могли атаковать её, чтобы получить доступ к правительственным сетям. Джереми знал это, и поэтому хотел проверить один из удалённых офисов подрядчика и попытаться найти лазейки, через которые могут атаковать злоумышленники. Но руководство компании было против, и Джереми пришлось убеждать их в важности тестирования. Аргументом стало то, что пентестеры продумывают сценарии, по которым потенциально могут атаковать злоумышленники. Так Джереми Роу получил зелёный свет от руководства на пентест. "Лучшая защита - это хорошее нападение", - считал герой истории.
Организация разрешила попытаться проникнуть в удалённый офис физически и через сеть, но с некоторыми условиями. Джереми запретили устанавливать на физические устройства бэкдоры или вредоносные программы. Они не хотели, чтобы он установил "хакерские инструменты" в сеть, которая активно используется.
Джереми и его команда начали придумывать план, как им проверить офис. В результате тестирования они хотели получить ответы на вопросы:
- По каким сценариям организацию могут атаковать хакеры?
- Можно ли получить доступ к устройствам и корпоративной сети?
- Можно ли добыть информацию, которая потенциально ставит под угрозу правительственные сети?
Джереми хотел провести пентест так, будто он злоумышленник, атакующий правительственные сети. Хотя он и работал в этой компании, но никогда раньше не был в тестируемом офисе и не собирался использовать внутренние ресурсы, чтобы получить информацию.
План А и Б
Итак, Джереми начал с того, что погуглил местоположение офиса. Так он получил информацию о том, что окружает здание, пристроены ли к нему кофейни, сколько входов и прочее. Потом он подъехал туда на машине, чтобы понаблюдать за обстановкой вокруг и детально изучить местность.
В подкасте Darknet Diaries Джереми Роу рассказал, что у него было два плана развития событий. План А заключался в том, чтобы пройтись по периметру здания и проверить, какие двери открыты. Это был неплохой план, потому что часто главный вход находится там, где сосредоточена вся охрана, а проскользнув через боковые или задние двери, можно избежать встречи с ней. План Б заключался в том, чтобы попасть в офис через главный вход. Джереми и его команда не знали, что находится внутри офисного здания, они лишь предположили, что на первом этаже может быть фойе.
Время выдвигаться
Джереми работал с напарником (ВС). Накануне пентеста они подстриглись и оделись так, чтобы сливаться с сотрудниками офиса. Джереми и ВС взяли с собой ноутбуки, набор отмычек, Bash Bunny и прочее. Также Джереми установил себе на телефон мобильную версию Kali Linux.
В день Х Джереми и ВС припарковали машину на офисной парковке, въезд на которую оказался свободным. Они решили обойти здание по периметру и проверить двери. Оказалось, что одна дверь была приоткрыта из-за технической неисправности. Так Джереми и НД оказались на лестничной клетке. Первый этаж пентестеры решили не проверять, т.к. офисы их подрядчика располагались на втором и третьем. Двери на втором этаже, к их удивлению, оказались открытыми, они попали в офис организации, сфотографировались там и вернулись обратно на лестницу. На третьем этаже двери тоже были не заперты.
После успеха плана А – герои истории решили проверить, можно ли беспрепятственно попасть в здание через главный вход. Джереми предполагал, что на их пути должна быть преграда, которая не позволит свободно попасть в офис. Они зашли в здание через главный вход и свободно прошли к лестницам и лифтам, которые вели на верхние этажи.
На этажах с офисами подрядчика находились зоны отдыха с диванами – там и решили расположиться Джереми с напарником. Оказалось, что попасть в кабинеты организации можно только по ключ-карте, которая есть у сотрудников. Пентестеры включили ноутбуки, начали думать, что делать дальше, и параллельно наблюдали за обстановкой вокруг. В холле с диванами Джереми заметил маленький компьютер (инфокиоск), ему показалось интересным, что компьютер оставлен без присмотра.
Оказалось, что на компьютере работало программное обеспечение, которое позволяло сотрудникам заходить только в одно приложение. На задней панели инфокиоска располагался USB-порт, через который Джереми подключил Bash Bunny. В подкасте Darknet Diaries Джереми Роу объяснил, что Bash Bunny выглядит как обычная флешка, но когда её подключают к компьютеру, он воспринимает Bash Bunny как клавиатуру. Если заранее прописать Bash Bunny сценарий действий, то ПК будет думать, что к нему подключили клавиатуру, и начнёт принимать нажатия клавиш. Джереми заранее прописал сценарий, по которому компьютер должен был открыть Word и начать печатать на экране. Этого было достаточно, чтобы пентестер мог сделать фото и доказать руководству, что он контролирует этот компьютер.
После этого Джереми и ВС решили ещё раз пройтись по офису и проверить, точно ли все двери заперты и доступ к ним можно получить только по ключ-карте. Но почему-то в этот конкретный день некоторые двери оказались открытыми.
Вместе Джереми и ВС попали в офис через главный вход, поднялись по лестнице, дёрнули за ручку и просто вошли в офис, где вокруг было много корпоративной информации. Там они заметили сетевые порты, принтеры, проекты, над которыми работали сотрудники, они также видели, что было написано на досках, видели ярлыки и различные IP-адреса.
Джереми с напарником свободно перемещались по офису, при этом у них не было бейджей и пропусков. Они проходили мимо большого количества сотрудников и здоровались с ними. В какой-то момент пентестеры даже поднялись в комнату отдыха сотрудников и выпили по кофе.
Пока пентестеры прогуливались по офису, они заметили открытое помещение для переговоров с несколькими разъёмами Ethernet на стенах. У Джереми и НД как раз были с собой кабели для подключения. Джереми видел, что здесь есть сеть Wi-Fi, и хотя он не знал пароля, но он и не был нужен, ведь они подключились к сети через разъём Ethernet. В подкасте Джереми объяснял, что порты Ethernet можно настроить по-разному. Они могут предоставить внутренний доступ, а могут вообще не предоставить доступа. Не факт, что только потому, что вы физически находитесь в офисе, сможете подключиться и использовать сеть. В правильно настроенном офисе не получится подойти и подключиться к любому порту Ethernet. Но они подключили свои компьютеры к разъёмам Ethernet и увидели, что порты живые.
Джереми решил посмотреть, что находится в этой сети, но других компьютеров в сети не было. Всё, что он мог сделать, это получить доступ к Интернету. Джереми сделал вывод, что эта компания использовала NAC, поэтому, когда он подключил компьютер к порту, маршрутизатор проверил его MAC-адрес и определил, что этот компьютер не должен иметь расширенный доступ. Джереми решил попробовать получить расширенный доступ, а не гостевой. Он хотел найти MAC-адрес, который находится в списке разрешённых, и изменить MAC-адрес своего компьютера на один из них. Он заметил в офисе несколько принтеров. В подкасте он объяснил, что первая часть MAC-адреса от поставщика, поэтому если в компании есть оборудование Cisco, то каждый отдельный Ethernet порт на всём оборудовании Cisco начинается с MAC-адреса 94:36:CC. А вторая половина MAC-адреса будет разной для каждого порта Ethernet, что сделает их разными.
Джереми посмотрел, какие типы принтеров есть в организации, и посмотрел, с чего начинается MAC-адрес этого поставщика, а затем изменил MAC-адрес на своём компьютере, чтобы он совпадал с тем, с которого начинался принтер. Потом он попробовал снова подключить кабель Ethernet и посмотреть, получит ли он другой IP-адрес. Это сработало, и Джереми получил расширенный доступ внутри сети. Ещё одна цель была достигнута – они получили доступ к сети.
После этого пентестеры отключились от сети и решили ещё раз пройтись по офису, чтобы поискать какую-нибудь уязвимость, которую они, возможно, упустили. Пока они ходили, то заметили, что многие сотрудники отходят от ноутбуков и не блокируют сеанс. Джереми с напарником сделали несколько фото, на которых сидят за такими ноутбуками. Так они продемонстрировали руководству, что ПК разблокированы и с ними можно сделать всё, что угодно.
Затем пентестеры направились к лифту, в котором ехал один из работников подрядчика. В лифте они поздоровались с ним и перекинулись несколькими незначащими фразами. Джереми решил импровизированно проследить за этим сотрудником, поэтому вышел с ним на одном этаже. Сотрудник направился к двери, достал пропуск и придержал дверь для Джереми. Тот поблагодарил сотрудника и вошёл в офис. Джереми увидел, что его напарник остался в вестибюле, поэтому решил обойти другую дверь, чтобы впустить его, но когда он завернул за угол, напарник уже был в офисе. Оказалось, что другая дверь не требовала пропуска. Это был ещё один вывод для отчёта.
Пока пентестеры были на третьем этаже, они сосредоточились на сборе разведданных. Им было интересно, есть ли доступ к каким-либо программам, к которым не должно быть доступа. Пока они гуляли по офису, они фотографировали доски, документы на столах, файлы, названия файлов. Они хотели получить как можно больше информации об организации и о том, кому принадлежат эти файлы и насколько они конфиденциальны для организации. Джереми и BC собрали достаточно информации для отчёта и покинули офис подрядчика через главные двери здания.
А что в итоге?
Джереми смог разыграть сценарии, по которым потенциальные злоумышленники могли легко получить беспрепятственный доступ к организации. В подкасте Джереми рассказал, что руководству было трудно принять этот факт. Они были удивлены, как легко Джереми получил контроль над инфокиоском в холле. Также руководство было шокировано тем, что сотрудники, отходя от компьютеров, оставляют их включёнными.
Что руководство сделало постфактум? Джереми рассказал, что они закрыли дверь и просто убрали компьютер из холла. Организацию впечатлила работа Джереми и его партнёра, поэтому им разрешили провести дополнительные тестирования на безопасность.


