Como proteger seu servidor Linux dos ataques pass-the-hash

4

Eu estava lendo este artigo: link

Ele fala sobre ataques pass-hash e como nenhum sistema operacional é seguro. Também inclui dicas sobre como reduzir seu risco no Windows, mas não no Linux. A melhor solução que posso pensar é usar um conhecido usb inicializável limpo quando eu precisar remotamente para o servidor. Existe mais alguma coisa que eu possa fazer?

    
por Alan B. Dee 26.07.2011 / 21:32

2 respostas

7

Eu discordaria de algumas das declarações e implicações feitas naquele artigo - a maioria das quais "não há defesa". É um caso de perder a floresta pelas árvores.

Eu diria que, se um invasor tiver:

  1. acesso direto à memória em um sistema que armazena seu hash e
  2. uma plataforma com a qual reproduzir um hash para criar uma nova sessão maliciosa,

então o vetor em que ele trabalhou realmente não importa - já acabou, e um invasor pode facilmente, digamos, colocar um keylogger no lugar e obter a senha completa e pré-hash.

Eu também discordo da afirmação de que isso deve ser mitigado com apenas um "superadministrador" (domínio / administrador corporativo) - isso seria muito baixo número do barramento .

Mais geralmente, muito do que ele está falando realmente é específico da Microsoft; existem vetores de ataque de autenticação contra outros sistemas operacionais quando você tem acesso direto à memória (chaves privadas SSH armazenadas em agentes seriam o equivalente para acesso remoto ao Linux, e não vamos esquecer o ataque de RAM congelado contra criptografia de disco completo - sem ar comprimido necessário com acesso direto à memória), mas o levantamento de hash do NTLM que ele aborda especificamente para a maior parte do artigo é apenas uma coisa da Microsoft.

O importante recurso para atenuar: não concede ao invasor acesso direto à memória ou privilégios de root.

Mas você já sabia disso.

    
por 26.07.2011 / 22:21
4

Bem, o ataque é para o Windows, se você quiser que os servidores Linux sejam seguros contra esse ataque, NÃO configure o samba com o NT Lan Manager neles.

    
por 26.07.2011 / 22:01