WSUS válhat a támadók eszközévé
A SpecterOps kutatói új támadási módszert mutattak be, amelynek során a Windows Server Update Services infrastruktúrája válhat a támadók eszközévé. A kutatás középpontjában nem egy új sérülékenység áll, hanem egy olyan támadási lánc, amely kihasználja, ha a WSUS-kiszolgáló és a SUSDB adatbázis külön szerveren fut. Ebben az esetben egy támadó NTLM-coercion és NTLM relay technikával a WSUS gépfiókjának hitelesítését továbbíthatja a Microsoft SQL Serverre, és SQL-munkamenetet nyithat a SUSDB adatbázisban. Bár ez a fiók nem rendelkezik teljes adatbázis-adminisztrátori jogosultságokkal, képes végrehajtani több olyan tárolt eljárást (stored procedure), amelyekkel új frissítések hozhatók létre, módosíthatók és célzottan telepíthetők a vállalati végpontokra. A kutatók szerint ez lehetővé teszi, hogy egy kompromittált WSUS-rendszerből megbízhatónak látszó frissítési infrastruktúra váljon, amelyen keresztül a támadó saját kódját juttathatja el a szervezet számítógépeire.
A kutatás második része azt is bemutatja, hogy a WSUS beépített aláírás-ellenőrzése bizonyos esetekben megkerülhető. A rendszer normál esetben csak digitálisan aláírt végrehajtható fájlokat hajlandó frissítésként terjeszteni, azonban a kutatók kimutatták, hogy megfelelően előkészített .esd vagy .txt kiterjesztésű fájlok használatával ez a védelem megkerülhető. A fájlokat a WSUS a Background Intelligent Transfer Service segítségével tölti le a kliensekre, így a rosszindulatú tartalom a vállalat hivatalos frissítési csatornáján keresztül jut el a célgépekre. A SpecterOps hangsúlyozza, hogy a módszer nem érinti az alapértelmezett WSUS-telepítések többségét: a támadási lánc sikeréhez több speciális feltételnek is teljesülnie kell, például a külső SQL-adatbázis használatának és annak, hogy a SQL-kiszolgálón ne legyen engedélyezve az Extended Protection for Authentication.