Кіріспе

Компьютерлік бағдарламаның түрі. SMBRelay және SMBRelay2 – Windows машиналарына SMB man in the middle (mitm) шабуылдарын жүргізуге қолданылатын компьютерлік бағдарламалар. Оларды Cult of the Dead Cow (cDc) тобының Sir Dystic жазған және 2001 жылдың 21 наурызында Атланта қаласында өткен @lantacon конференциясында жариялаған. Бұл бағдарлама жарық көргеннен кейін жеті жылдан астам соң Microsoft, SMBRelay-дің әсер еткен қауіптілігін жойған жаңарту шығарды. Бұл түзету тек SMB клиентке қайтарылған жағдайда ғана қауіптілікті жояды. Егер ол басқа хостқа бағытталса, қауіптілікті пайдалану мүмкіндігі сақталады.

SMBRelay

SMBrelay UDP 139 портында қосылымды қабылдайды және қосылатын Windows машинасының клиенті мен сервері арасындағы пакеттерді бастапқы компьютердің 139 портына жібереді. Қажет болған жағдайда ол осы пакеттерді өзгертеді. Қосылу мен куәләндеуден кейін, мақсаттағы клиент ажыратылады және SMBRelay жаңа IP-адрестің 139 портына байланысады. Бұл релелік мекенжайға "net use \\192.1.1.1" командасы арқылы тікелей қосылуға болады, содан кейін Windows-қа енгізілген барлық желілік функцияларды пайдалануға болады. Бағдарлама келіссөздер мен куәләндеуді қоспағанда, барлық SMB трафигін қайтарады. Мақсаттағы хост қосылған қалғанда, пайдаланушы осы виртуалды IP-ден ажыратылып, қайта қосыла алады. SMBRelay NTLM құпия сөздерінің хэштерін жинап, оларды hashes.txt файлына L0phtCrack құралымен кейінірек жаруға болатын форматта жазады. 139 порт – артықшылықты порт болғандықтан және оны пайдалану үшін әкімшілік құқықтар қажет болғандықтан, SMBRelay әкімшілік құқықтары бар тіркеме ретінде іске қосылуы тиіс. Дегенмен, NetBIOS сессиялары үшін 139 порт қажет болғандықтан, оны тоқтату қиын. Сэр Дистик айтқандай: "Мәселе мынада, маркетингтік тұрғыдан алғанда, Microsoft өнімдерінің мүмкіндігінше кері үйлесімді болуын қалайды; бірақ мәлімделген кемшіліктері бар протоколдарды қолдануды жалғастыру арқылы олар өз клиенттерін қауіпке ұшыратады. Бұл, тағы да, осы протоколдың пайда болған күнінен бері белгілі мәселелер. Бұл қате емес, негізгі конструкциялық кемшілік. Бұл әдісті ешкім пайдаланбады деп ойлау – ақымақтық. Мен SMBRelay-ді екі аптадан да аз уақытта жаздым".

SMBRelay2

SMBRelay2 NetBIOS деңгейінде NetBIOS-қа байланысты кез келген протокол арқылы жұмыс істейді (мысалы, NBF немесе NBT). Ол SMBrelay-ден IP-адрестердің орнына NetBIOS есімдерін пайдалану арқылы ерекшеленеді. SMBRelay2 үшінші хостқа қатысты адам аралық шабуылды да қолдайды. Дегенмен, ол бір уақытта тек бір есімді тыңдай алады.