Death Star una herramienta para hacerse administrador de dominio con sólo pulsar un botón

Death Star una herramienta para hacerse administrador de dominio con sólo pulsar un botón


Recientemente le�a un art�culo de byt3bl33d3r en el que afirmaba que el pentesting en el Directorio Activo es en la actualidad *relativamente* sencillo gracias a herramientas como Empire y BloodHound y, ciertamente, tiene toda la raz�n. Desde la irrupci�n de powershell los atacantes han encontrado una poderosa herramienta para evadir la seguridad en entornos Windows y han aparecido algunos toolkits ofensivos que facilitan enormemente la tarea. De hecho, os recomiendo que ech�is un vistazo tambi�n al mod de Empire de nuestro compa�ero Luis Vacas que incluye nuevos e interesantes m�dulos.

Como comentamos, gracias a estos frameworks que usan powershell es posible hacerse con privilegios de administraci�n con relativa facilidad y si eres pentester puedes encontrarte haciendo las mismas cosas una y otra vez. Por eso byt3bl33d3r pens� que era la hora de automatizar... y el resultado es espectacular y el sue�o de todo script kiddie: la Estrella de la Muerte o Death Star, una herramienta de "bot�n gordo" que se encarga ella solita de obtener autom�ticamente el domain admin.

Antes de continuar y como recordatorio, decir que obtener el domain admin no debe ser la consecuci�n final de un pentest porque existen otras tareas en la post-explotaci�n como buscar recursos sensibles y otros activos vulnerables que puedan demostrar claramente hasta d�nde pod�a haber impactado en la organizaci�n un ataque si se tratara de un compromiso real... pero tener un administrador de dominio, �facilitar�a las cosas, verdad? ;)

Objetivos del proyecto e implementaci�n

Originalmente el autor quer�a algo que s�lo tomara la salida de BloodHound, analizarla, alimentarla a Empire y hacerla seguir la cadena. Sin embargo, BloodHound parece que no tiene en cuenta las rutas que podr�an lograrse habiendo escalado privilegios de dominio por ejemplo con las contrase�as de GPP en SYSVOL.

As� que quer�a una versi�n m�s "activa" de BloodHound con un comportamiento similar a un gusano. Adem�s, Empire tiene la mayor parte de la funcionalidad principal de BloodHound cubierta entre todos sus m�dulos y, si no la tuviera, pod�a implementarse en un nuevo m�dulo (como por ej. el ACL attack path update).

Por eso decidi� quedarse con Empire y automatizar todo usando su API RESTful. Esto tambi�n le dar�a la libertad de analizar la salida de un m�dulo como mejor le pareciera y tener m�s control sobre la l�gica general y la retroalimentaci�n del usuario.

�Qu� hace exactamente Death Star?

El siguiente diagrama de flujo detalla muy bien lo que hace Death Star:



Si ha auditado recientemente Active Directory, deber�as estar familiarizado con pr�cticamente todo lo que figura en ese gr�fico. Si no, ya sabes, comenta tus dudas.

Instalaci�n

En la actualidad, para que Death Star funcione, es necesario instalar el fork de Empire de byt3bl33d3r, al menos hasta que incluyan lo necesario en el Github oficial (merge push request). El fork contiene algunas correcciones en el API y en la base de datos para que funcionen los scripts que interact�an con el API RESTful.

     Death Star - https://github.com/byt3bl33d3r/DeathStar
     Empire - https://github.com/byt3bl33d3r/Empire

Primero hay que clonar el repositorio anterior de Empire e inst�lalo de forma normal, luego ejecuta lo siguiente:

python empire --rest --username username --password password

Esto iniciar� la consola de Empire y el servidor RESTful API.
Para que la Death Star funcione:

git clone https://github.com/byt3bl33d3r/DeathStar
# Death Star is written in Python 3
pip3 install -r requirements.txt
# Supply the username and password you started Empires RESTful API with
./DeathStar.py -u username -p password

Si todo va bien, DeathStar crear� un listener http y se pondr� en estado Polling for Agents: esto significa que estaremos autenticados en la API RESTful de Empire y DeathStar estar� esperando al primer Agente.

Todo lo que necesitas ahora es un Agente en una m�quina que pertenezca al dominio. C�mo hacerlo ya queda fuera de este art�culo aunque se recomienda usar CrackMapExec...

Demo

Una vez que consigas el primer agente, Death Star se har� cargo y comenzar� la magia...

A continuaci�n se muestran un par de v�deos de Death Star obteniendo el Administrador del Dominio en dos escenarios diferentes.

En el primer v�deo, se elevan privilegios de dominio mediante la vulnerabilidad de las contrase�as GPP en SYSVOL, se propaga lateralmente a las m�quinas al que se aplica la GPO utilizando las credenciales obtenidas y "aterriza" en una m�quina con un administrador de dominio autenticado. Posteriormente va enumerando los procesos en ejecuci�n y, con PSInject, se inyecta en un proceso que se ejecuta bajo la cuenta de administrador de dominio (explorer.exe por defecto) que nos arroja un agente que se ejecuta en ese contexto de seguridad:


Url del video: https://youtu.be/PTpg_9IgxB0

En el segundo video, obtiene las credenciales del administrador del dominio usando Mimikatz y abusando de las relaciones de los administradores locales:


Url del video: https://youtu.be/1ZCkC8FXSzs

Hay que se�alar que aunque estos dos v�deos se aprovechan de las credenciales de una manera u otra, es posible que Death Star obtenga los privilegios de administrador de dominio simplemente usando una combinaci�n de relaciones de administrador local y PSInject sin usar nunca un conjunto de credenciales.

Cosas que podr�an agregarse

Hay mucho m�s que se podr�a hacer con DeathStar: se podr�an agregar m�s t�cnicas de escalado de privilegios de dominios, m�s m�todos de movimiento lateral, la l�gica podr�a ajustarse un poco m�s, se podr�a hacer algo de post-explotaci�n y shenanigans SPN etc. La versi�n actual es definitivamente un primer borrador.

Un gran salto ser�a hacer SMB Named Pipe pivoting, de esta manera realmente se obtendr�a el comportamiento un gusano.

Conclusi�n

Death Star demuestra que la automatizaci�n de la obtenci�n de derechos de administraci�n de dominio en un entorno de Active Directory es una clara posibilidad al utilizar conjuntos de herramientas de c�digo abierto existentes.

Un punto importante que menciona el autor y que le gustar�a que todos reflexionemos: la herramienta la hizo en 3-4 d�as. Imaginaros lo que un mont�n de personas m�s inteligentes podr�a hacer (o ya ha hecho) con m�s tiempo y recursos...

Fuente: Automating the Empire with the Death Star: getting Domain Admin with a push of a button

download file now