Abo
  • Services:
Anzeige
Über Redirect to SMB können Angreifer ihre Opfer auf ihre SMB-Server umleiten und dort etwa Zugangsdaten erbeuten.
Über Redirect to SMB können Angreifer ihre Opfer auf ihre SMB-Server umleiten und dort etwa Zugangsdaten erbeuten. (Bild: Cylance)

Redirect to SMB: Uralte Sicherheitslücke in allen Windows-Versionen

Über Redirect to SMB können Angreifer ihre Opfer auf ihre SMB-Server umleiten und dort etwa Zugangsdaten erbeuten.
Über Redirect to SMB können Angreifer ihre Opfer auf ihre SMB-Server umleiten und dort etwa Zugangsdaten erbeuten. (Bild: Cylance)

IT-Sicherheitsexperten haben die Schwachstelle Redirect to SMB wiederentdeckt, die sämtliche Windows-Versionen betrifft. Sie lässt sich auch über zahlreiche Anwendungen ausnutzen. Unter Umständen geben Nutzer ihre Zugangsdaten zum Windows-Netzwerk preis.

Anzeige

Die bereits seit mehr als 18 Jahren bekannte Schwachstelle Redirect to SMB betrifft weiterhin sämtliche Windows-Versionen. Sie kann nach Angaben von IT-Sicherheitsexperten mit moderner Hardware ausgenutzt werden, um die Zugangsdaten eines Opfers zum Windows-Netzwerk zu stehlen und Passwörter zu entschlüsseln. Auch viel Software ist von der Schwachstelle betroffen, darunter die Update-Funktionen einiger Antivirussoftware.

Die Schwachstelle Redirect to SMB wurde bereits 1997 von Aaron Spangler beschrieben und 2009 von Microsoft bestätigt. Mit in HTTP-Anfragen eingebetteten Datei-URLs können Windows-Rechner dazu gebracht werden, eine Verbindung mit einem fremden SMB-Server herzustellen. Bei dem Verbindungsaufbau werden Benutzernamen und verschlüsselte Passwörter auf dem SMB-Server gespeichert.

Verankert in APIs

In ihrem Experiment setzten die IT-Sicherheitsexperten bei Cylance zunächst einen einfachen Webserver auf, der HTTP- beziehungsweise HTTPS-Anfragen mit einer 302-Weiterleitung beantwortete. Statt auf einen weiteren Webserver zu verweisen, wurden Anfragen über die URL file:// an einen SMB-Server weitergeleitet. Dort versuchte sich der Rechner des Opfers automatisch zu verbinden.

Die Weiterleitung auf eine Datei-URL stellen zahlreiche APIs in der Windows-Bibliothek Urlmon.dll zur Verfügung. Nicht wenige Anwendungen greifen auf diese APIs zu, darunter die Aktualisierungsfunktionen in einigen Antivirenprogrammen oder in Apples Software Update. Selbst Microsofts Baseline Security Analyzer ist betroffen. Cylance hat die Schwachstelle in mindestens 31 Anwendungen entdeckt.

Umleitungen per Proxy

Um die Schwachstelle auszunutzen, müssen Angreifer Zugriff auf zumindest Teile des Netzwerkverkehrs eines Opfers haben. Die Experten bei Cylance gehen davon aus, dass speziell präparierte Werbung einen möglichen Angriffspunkt darstellt. Auch in offenen WLANs lässt sich Redirect to SMB leicht ausnutzen. Cylance greift in ihren Beispielen auf frei erhältliche Werkzeuge wie Zarp oder MITMProxy zu, um etwa per ARP oder DNS Cache Poisoning den Datenverkehr eines Opfers auf einen präparierten SMB-Server umzuleiten.

Das bei SMB-Servern gängige Authentifizierungsverfahren NTLMv2 (NT LAN Manager) verschlüsselt die übertragenen Passwörter. NTLMv2 wurde bereits 1998 entwickelt. Mit aktueller Hardware könnten so verschlüsselte Passwörter aber inzwischen recht schnell entschlüsselt werden, schreiben die Cylance-Forscher in ihrer Analyse. Ausgehend von den bei Oclhashcat veröffentlichten Benchmarks reichen GPUs im Wert von 3.000 US-Dollar, um achtstellige alphanumerische Passwörter bei Brute-Force in etwa 9,5 Stunden zu knacken.

Cylance hat die betroffenen Hersteller bereits informiert. Bis die Schwachstellen behoben werden, raten die Experten die von SMB genutzten Ports TCP 139 und 445 in Firewalls zu blockieren, um ausgehende Verbindungen zu verhindern. In seiner Warnung rät das Cert zudem, die Gruppenrichtlinien für NTLMv2 anzupassen oder ganz darauf zu verzichten und stattdessen das sicherere Kerberos für die Authentifizierung zu verwenden.


eye home zur Startseite
ratzeputz113 15. Apr 2015

Ich würde jetzt mal ganz mutig und locker-flockig sagen: Ja, ist mir bewusst.* Worauf...

whitbread 14. Apr 2015

Also wer smb Authentifizierung als sicher erachtet hatte ist selber schuld imho; ebenso...

pythoneer 14. Apr 2015

Das ist leider falsch. Wir haben 26 Klein- und 26 Großbuchstaben und 10 Ziffern von 0...

ratzeputz113 14. Apr 2015

Full Ack

bitshift 14. Apr 2015

Danke, das Paper ist interessant, gleich mal nach dem Vortrag suchen. Scheint aber auf...



Anzeige

Stellenmarkt
  1. AVS GmbH Datamanagement & Customer Care, Bayreuth
  2. Stadt Esslingen am Neckar, Esslingen am Neckar
  3. über Hanseatisches Personalkontor Bremen, Großraum Bremen
  4. Schwarz Business IT GmbH & Co. KG, Neckarsulm


Anzeige
Top-Angebote
  1. (u. a. Warcraft Blu-ray 9,29€, Jack Reacher Blu-ray 6,29€, Forrest Gump 6,29€, Der Soldat...
  2. 24,49€
  3. 44,99€

Folgen Sie uns
       


  1. Amazon Channels

    Prime Video erhält Pay-TV-Plattform mit Live-Fernsehen

  2. Bayerischer Rundfunk

    Fernsehsender wollen über 5G ausstrahlen

  3. Kupfer

    Nokia hält Terabit DSL für überflüssig

  4. Kryptowährung

    Bitcoin notiert auf neuem Rekordhoch

  5. Facebook

    Dokumente zum Umgang mit Sex- und Gewaltinhalten geleakt

  6. Arduino Cinque

    RISC-V-Prozessor und ESP32 auf einem Board vereint

  7. Schatten des Krieges angespielt

    Wir stürmen Festungen! Mit Orks! Und Drachen!

  8. Skills

    Amazon lässt Alexa natürlicher klingen

  9. Cray

    Rechenleistung von Supercomputern in der Cloud mieten

  10. Streaming

    Sky geht gegen Stream4u.tv und Hardwareanbieter vor



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Wanna Cry: Wo die NSA-Exploits gewütet haben
Wanna Cry
Wo die NSA-Exploits gewütet haben
  1. Deutsche Bahn Schadsoftware lässt Anzeigetafeln auf Bahnhöfen ausfallen
  2. Wanna Cry NSA-Exploits legen weltweit Windows-Rechner lahm
  3. Mc Donald's Fatboy-Ransomware nutzt Big-Mac-Index zur Preisermittlung

Komplett-PC Corsair One Pro im Test: Kompakt, kräftig, kühl
Komplett-PC Corsair One Pro im Test
Kompakt, kräftig, kühl
  1. Corsair One Pro Doppelt wassergekühlter SFF-Rechner kostet 2.500 Euro

Elektromobilität: Wie kommt der Strom in die Tiefgarage?
Elektromobilität
Wie kommt der Strom in die Tiefgarage?
  1. Elektroautos Merkel hofft auf Bau von Batteriezellen in Deutschland
  2. Strategische Entscheidung Volvo setzt voll auf Elektro und trennt sich vom Diesel
  3. Elektromobilität Merkel rechnet nicht mehr mit 1 Million E-Autos bis 2020

  1. haben es ard und zdf denn mitterweile schon...

    Prinzeumel | 03:29

  2. Re: Hähhh...

    Ninos | 03:04

  3. Re: Die Bandbreite ist eine Sache, die Latenz...

    -fraggl- | 03:01

  4. Re: Bin ich eig. der einzige, der an die Traffic...

    sofries | 01:53

  5. Re: Frequenzvermüllung

    ShaDdoW_EyE | 01:51


  1. 00:01

  2. 18:45

  3. 16:35

  4. 16:20

  5. 16:00

  6. 15:37

  7. 15:01

  8. 13:34


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel