又一个PDF文档的新技能:可通过PDF文件窃取NTLM-IT热点新闻
小标 2018-05-14 来源 : 阅读 754 评论 0

摘要:IT热点新闻资讯,就在报道说恶意行为者可以利用MS outlook using OLE中的漏洞来窃取Windows用户的NTLM Hash后几天,Check Point研究小组还揭示NTLM Hash泄漏也可以通过PDF文件来实现,无需用户交互,接下来就来看看本次的IT热点新闻吧。

IT热点新闻资讯,就在报道说恶意行为者可以利用MS outlook using OLE中的漏洞来窃取Windows用户的NTLM Hash后几天,Check Point研究小组还揭示NTLM Hash泄漏也可以通过PDF文件来实现,无需用户交互,接下来就来看看本次的IT热点新闻吧。

据Check Point的研究人员称,攻击者不是利用Microsoft Word files 中的漏洞或Outlook处理RTF文件时的漏洞,而是利用允许在PDF文件中嵌入远程文档和文件的功能。然后,攻击者可以使用它将恶意内容注入到PDF中,因此当打开该PDF时,目标会自动以NTLM Hash形式泄漏凭证。

PDF背景

PDF文件主要由对象、文档结构、文件结构和内容流组成。有八种基本类型的对象:

· 布尔值

· 整数和实数

· 字符串

· 名称

· 数组

· 流

· 空对象

· 字典

字典对象是一个包含对象对的表,称为条目。每个条目的第一个元素是键,第二个元素是值。键必须是名称,值可以是任何类型的对象,包括其他字典。文档的页面由称为页面对象的字典对象表示。页面对象由几个必需和可选的条目组成。

PoC

· AA条目是一个可选条目,用于定义页面打开(/ O条目)或关闭(/ C条目)时要执行的操作。 / O(/ C)条目包含一个操作字典。操作字典由3个必需的条目组成:/ S,/ F和/ D:

· S条目:描述要执行的操作的类型。GoTo操作将视图更改到文档中的指定目标。GoToR(Go To Remote)和GoToE(Go To Embedded)都易受攻击,跳转到另一个PDF文件中的目标。

· F条目:存在于GoToR和GoToE中,每个条目的含义略有不同。在这两种情况下,它都描述了另一个PDF中的位置。它的类型是文件规范。

· D条目:描述文档中的位置。

通过注入恶意条目(通过/ F使用上述字段以及SMB服务器详细信息),攻击者可以诱骗任意目标打开构造的PDF文件,然后自动泄漏他们的NTLM Hash、Challenge、用户名、主机名和域的详细信息。

 又一个PDF文档的新技能:可通过PDF文件窃取NTLM-IT热点新闻

图1: PoC – 注入GoToE

另外,从目标角度来看,没有证据或攻击者活动的任何安全警报,这使得他不可能注意到异常行为。

 又一个PDF文档的新技能:可通过PDF文件窃取NTLM-IT热点新闻

图2: 构造的PDF 文件没有攻击者操作的痕迹

NTLM详细信息通过SMB流量泄露并发送到攻击者的服务器,该服务器可进一步用于各种SMB中继攻击。

 又一个PDF文档的新技能:可通过PDF文件窃取NTLM-IT热点新闻

图3: 构造的PDF 打开后泄露的NTLM

受影响的产品和缓解措施

我们的调查结论:所有Windows PDF Viewer都容易受到此安全漏洞的攻击,并且会显示NTLM凭据。

披露

该问题已向Adobe披露,如下所示,该漏洞无需分配任何CVE或修复漏洞:

“感谢你检查此事。微软在去年年底发布了一项可选的安全增强功能,该功能使客户能够禁用NTLM SSO身份验证。通过为客户提供这种缓解措施,我们不打算对Acrobat进行更改。“

本文由职坐标整理并发布,了解更多内容,请关注职坐标热门话题行业热点频道!

本文由 @小标 发布于职坐标。未经许可,禁止转载。
喜欢 | 0 不喜欢 | 0
看完这篇文章有何感觉?已经有0人表态,0%的人喜欢 快给朋友分享吧~
评论(0)
后参与评论

您输入的评论内容中包含违禁敏感词

我知道了

助您圆梦职场 匹配合适岗位
验证码手机号,获得海同独家IT培训资料
选择就业方向:
人工智能物联网
大数据开发/分析
人工智能Python
Java全栈开发
WEB前端+H5

请输入正确的手机号码

请输入正确的验证码

获取验证码

您今天的短信下发次数太多了,明天再试试吧!

提交

我们会在第一时间安排职业规划师联系您!

您也可以联系我们的职业规划师咨询:

小职老师的微信号:z_zhizuobiao
小职老师的微信号:z_zhizuobiao

版权所有 职坐标-一站式IT培训就业服务领导者 沪ICP备13042190号-4
上海海同信息科技有限公司 Copyright ©2015 www.zhizuobiao.com,All Rights Reserved.
 沪公网安备 31011502005948号    

©2015 www.zhizuobiao.com All Rights Reserved

208小时内训课程