CyberHUBBlue Team Level 1
MITRE ATT&CK Framework

Credential Access

Extracted from Incident Response(2).pdf - source PDF page(s) 160-165.

Credential Access - source page 161
Source illustration - PDF page 161

Cette leçon va couvrir la sixième étape du framework MITRE ATT&CK, à savoir l'accès aux informations d'identification. Ces techniques sont utilisées pour décrire les méthodes utilisées par des adversaires pour voler des informations d'identification telles que des mots de passe et des noms d'utilisateur sur des systèmes compromis en utilisant des méthodes telles que le dumping d'informations d'identification (récupération d'informations d'identification stockées en mémoire lorsque le système est allumé) ou le déploiement d'un enregistreur de touches pour surveiller les boutons du clavier pressés. Au moment de la rédaction de cet article, cette catégorie comprend actuellement 14 techniques de haut niveau. Nous allons examiner deux des plus importants de cette catégorie :

  • Suppression des informations d'identification du système d'
  • Force brute

Suppression des informations d'identification du système d'

MITRE Technique T1003

Les adversaires disposant d'un accès local à un système peuvent s'efforcer de récupérer les mots de passe du système d'exploitation et des applications en cours d'exécution. Cette technique comporte 8 sous-techniques, et nous allons examiner les deux suivantes :

  • Mémoire LASS
  • /etc/passwd et /etc/shadow

Mémoire LASS — T103.1

Des acteurs malveillants peuvent tenter de récupérer les informations d'identification stockées dans la mémoire du processus pour le service LSASS (Local Security Authority Subsystem Service). Lorsqu'un utilisateur se connecte à un système Windows, ses informations d'identification sont stockées dans la mémoire de processus LSASS à laquelle peuvent accéder un administrateur ou un utilisateur au niveau du système. Si l'adversaire contrôle un compte administrateur, il est capable de tout vider de la mémoire LSASS, puis de le hacher par force brute hors ligne pour récupérer les

versions en texte clair, puis utiliser la liste des informations d'identification valides pour se connecter à d'autres comptes et systèmes du réseau !

/etc/passwd /etc/shadow — T1003.8

Nous avons en fait expliqué exactement comment cela fonctionne dans le domaine de la criminalistique numérique BTL1 dans la section Linux Enquêtes ! (si vous n'avez pas encore fait l'exercice qui consiste à déchiffrer les fichiers passwd et shadow à l'aide de John The Ripper, revenez en arrière et faites-le maintenant pour bien comprendre comment cela fonctionne). Des adversaires peuvent tenter de vider le contenu de /etc/passwd et /etc/shadow pour permettre le décryptage des mots de passe hors connexion, mais notez que /etc/shadow n'est accessible qu'à un utilisateur root car il contient les mots de passe de tous les comptes utilisateurs alors que /etc/passwd contient tous les noms d'utilisateur (vous confondez que « passwd » n'est pas un mot de passe, n'est-ce pas ? !). Des outils tels que John The Ripper peuvent utiliser la force brute, déchiffrer les hachages des mots de passe et révéler les versions en texte clair qui peuvent être utilisées pour se connecter au système.

Pour en revenir à la technique principale d'accès aux informations d'identification, nous pouvons voir qu'APT28 utilisait Mimikatz pour extraire des informations d'identification de la mémoire LSASS, ce qui leur a permis de déchiffrer les hachages des mots de passe hors ligne, puis d'utiliser l'accès à des comptes légitimes pour accéder à d'autres utilisateurs et systèmes. APT32 a utilisé un outil différent appelé GetPassword_x64 pour récupérer les informations d'identification, et APT39 a également utilisé Mimikatz pour collecter des noms d'utilisateur et des mots de passe valides.

Credential Access - source page 162
Source illustration - PDF page 162

En ce qui concerne les mesures d'atténuation, nous en avons sélectionné quelques-unes sur lesquelles concentrer notre attention. Les comptes d'administrateur local doivent disposer de mots de passe uniques et complexes pour chaque système sur lequel ce compte est activé. Il ne suffit pas d'utiliser un seul mot de passe sécurisé pour tous les administrateurs locaux d'une organisation, car si l'attaquant parvient à récupérer les informations d'identification du système d'exploitation d'un système Windows, il peut alors se connecter à tous les autres systèmes en utilisant cette combinaison de nom d'utilisateur et de mot de passe ! La gestion des comptes privilégiés (PAM) est un vaste domaine de la cybersécurité qui demande beaucoup de temps et d'attention pour garantir que les comptes dotés de privilèges supérieurs à ceux des utilisateurs standard sont correctement sécurisés et gérés de manière à empêcher toute compromission et à permettre des mouvements latéraux et une élévation de privilèges. Enfin, la formation des utilisateurs doit être mise en œuvre pour s'assurer que les utilisateurs comprennent pourquoi les mots de passe doivent être différents et qu'un mot de passe ne doit pas être utilisé pour plusieurs systèmes ou services afin d'éviter qu'il ne soit utilisé dans le cadre d'une attaque par réutilisation de mots de passe.

Credential Access - source page 163
Source illustration - PDF page 163
Credential Access - source page 163
Source illustration - PDF page 163
Credential Access - source page 163
Source illustration - PDF page 163

MITRE propose de nombreuses recommandations pour détecter les activités liées au dumping des informations d'identification du système d'exploitation. Nous aborderons donc les principaux points concernant Windows et Linux les systèmes. Pour Windows, nous devons surveiller les activités liées à lsass.exe, car cela pourrait représenter une activité malveillante, telle que le dumping d'informations d'identification depuis la mémoire.

Credential Access - source page 163
Source illustration - PDF page 163

Et pour les Linux systèmes, nous pouvons utiliser l'outil de surveillance AuditD pour détecter les processus malveillants ouvrant un fichier de cartes, ce qui peut générer une alerte qu'un analyste de sécurité pourrait examiner pour déterminer exactement ce qui se passe.

Credential Access - source page 163
Source illustration - PDF page 163

Force brute

MITRE Technique T1110

Un attaquant peut emprunter deux voies principales qui impliqueraient la force brute. La première est lorsqu'ils n'ont accès à aucune information d'identification valide et qu'ils doivent deviner une combinaison correcte de nom d'utilisateur et de mot de passe. De toute évidence, le faire manuellement serait probablement totalement inefficace. Ils pourraient donc utiliser une liste de noms d'utilisateur et une liste de mots de passe et fournir automatiquement ces informations d'identification à un système, dans l'espoir de trouver une combinaison valide. Au lieu d'utiliser une liste de mots de passe (car le mot de passe doit figurer dans la liste pour que l'authentification soit

réussie), l'attaquant peut parcourir toutes les combinaisons possibles de mots de passe en utilisant des caractères alphanumériques et spéciaux. Cette méthode permet toujours d'obtenir le mot de passe, mais selon la complexité, cela peut prendre des millions d'années (insérez un mot de passe aléatoire dans How Secure Is My Password ? pour voir combien de temps cela peut prendre pour deviner !). Dans le second scénario, un attaquant aurait procédé à un dumping des informations d'identification du système d'exploitation et aurait obtenu des noms d'utilisateur et des mots de passe hachés qui doivent être déchiffrés pour révéler les mots de passe en clair. Les attaquants peuvent utiliser des outils hors ligne tels que Hashcat pour attaquer les mots de passe chiffrés en les forçant brutalement jusqu'à ce que le mot de passe correspondant au texte en clair soit découvert.

En regardant le tableau des exemples de procédures, nous pouvons voir qu'APT39 a déjà utilisé Ncrack pour découvrir les informations d'identification. Ncrack est un outil développé par la même équipe que Nmap. Il permet de forcer le réseau pour détecter les comptes et les services à l'aide d'informations d'identification faibles. Il est légitimement utilisé à des fins de sécurité et d'audit, mais peut tout aussi bien être utilisé pour des actions malveillantes. Nous pouvons également constater que Chaos a toujours lancé des attaques par force brute contre le service SSH pour identifier un compte valide et se connecter afin qu'il puisse exécuter des commandes. DarkVishnya a également mené des attaques par force brute pour obtenir des informations d'identification.

Credential Access - source page 164
Source illustration - PDF page 164

La section sur les mesures d'atténuation de cette technique propose des conseils extrêmement utiles et efficaces. Les politiques de verrouillage des comptes peuvent aider à verrouiller les comptes après un certain nombre de tentatives de connexion infructueuses afin d'empêcher la poursuite des attaques par force brute susceptibles de deviner la bonne combinaison de nom d'utilisateur et de mot de passe. Il est important de définir un seuil de verrouillage approprié pour votre environnement, car vous ne voulez pas que des utilisateurs soient bloqués après s'être trompés de mot de passe à plusieurs reprises ! L'authentification multifactorielle est absolument essentielle pour réduire l'efficacité de ce type d'attaque. Si un attaquant parvient à deviner votre mot de passe alors que vous avez configuré l'authentification à deux facteurs en envoyant des SMS sur votre téléphone, il ne pourra pas se connecter (mais sachez qu'il existe des mécanismes et des astuces pour contourner la 2FA/MFA, mais cela crée un autre obstacle que les attaquants doivent franchir). Le NIST propose de bonnes directives sur la création de politiques de mots de passe afin d'augmenter le temps nécessaire pour obtenir des informations d'identification par force brute. Vous pouvez lire leurs suggestions ici. Enfin, si une organisation dispose d'une fonction de renseignement sur les menaces, elle doit surveiller les dernières violations de données, obtenir des listes de violations (par le biais de la surveillance du Dark Web ou de fournisseurs spécialisés de renseignements sur les menaces) et déterminer si des comptes d'entreprise sont inclus dans les données divulguées. Si tel est le cas, réinitialiser immédiatement le mot de passe de ce compte afin que les acteurs malveillants ne puissent pas se connecter correctement.

Credential Access - source page 165
Source illustration - PDF page 165

MITRE suggère aux entreprises de surveiller les journaux générés lorsqu'un compte ne parvient pas à s'authentifier, car un grand nombre de ces journaux sur une courte période (voire sur une longue période) pourrait constituer une attaque par force brute contre ce compte. Le journal d'or à surveiller dans les environnements Windows est le journal de sécurité Windows, ID d'événement 4625 « Un compte n'a pas pu se connecter ». Ce journal inclura également très utile un code d'erreur qui nous indiquera exactement pourquoi le compte n'a pas pu se connecter, qu'il s'agisse d'un mot de passe expiré ou d'un compte actuellement verrouillé. Regardez ce lien et trouvez le tableau des codes d'erreur. Quelle est la raison de l'échec associée à 0xC000006A ?

Credential Access - source page 165
Source illustration - PDF page 165