حماية اتصال RDP بـ VDS / VPS في عصر cyberpunk "المستحق جيدًا"



غيّر وباء فيروس COVID-19 بشكل جذري نموذج عمل موظفي العديد من المنظمات على أساس طوعي إلزامي ، "يكافئ" معظمهم بوضع "بعيد" ، بل وحتى "عامل عن بعد".



إذا كان الموظفون قبل "الوباء الضخم" يؤدون واجبات عملهم من المكتب ، باستخدام البنية التحتية للشركة التي يتحكم فيها قسم تكنولوجيا المعلومات بالشركة ، ثم أثناء العزلة الذاتية ، بدأ تنفيذ حصة "الأسد" من الأعمال المكتبية من الأجهزة المنزلية باستخدام بروتوكول سطح المكتب البعيد (RDP) شائع ، مثل نظام التشغيل نفسه من MS ، ولكن كما تشير قائمة الثغرات الأمنية ، ليس البروتوكول الأكثر أمانًا. سنتحدث عن كيفية حماية RDP الخاص بك من الهجمات الخارجية.



لسوء الحظ ، للنظر في ميزات كل ثغرة أمنية أود أن ألفت انتباهك إليها ، لن تكون إحدى المقالات كافية بالتأكيد بالنسبة لي ، لذا سأقتصر في هذا المقال على تفاصيل دورة حياة واحدة من المقالات الأخيرة.



RDP العكس بالعكس



في عام 2018 ، أثناء عملية البحث عن أمان بروتوكول سطح المكتب البعيد ،   اكتشف متخصصو Check Point Research ثغرات أمنية متعددة في ثلاثة عملاء مشهورين مصممون للعمل معها:



  • عميل RDP من Microsoft / Mstsc.exe
  • rdesktop 
  • FreeRDP


في المجموع ، تم اكتشاف 25 نقطة ضعف ، بما في ذلك الثغرات الحرجة ، بما في ذلك تلك التي تسمح للمهاجم بتغيير الاتجاه المعتاد للاتصال ومهاجمة جهاز كمبيوتر عميل ، أي لتنفيذ هجوم باستخدام اتصال RDP عكسي (هجوم RDP العكسي).



في عميل RDP من Microsoft ، تكمن هذه الثغرة الأمنية في الحافظة المشتركة بين العميل والخادم. والذي ، عند استخدام المخزن المؤقت أثناء الاتصال ، سمح للخادم مع الاستغلال بـ "تضمين" ملفاته في عملية التبادل التي يبدأها المستخدم. وتتمثل وظيفة هجوم اجتياز المسار في تحديد "الوجهة النهائية" للملف في أي مكان على جهاز الكمبيوتر العميل. على سبيل المثال ، بدون إشعارات غير ضرورية ، أرسل ملفًا قابلاً للتنفيذ (عامل منجم ، برنامج تشفير) إلى مجلد بدء التشغيل بجهاز كمبيوتر المستخدم لتشغيله عند إعادة تشغيل النظام التالية. 





عرض توضيحي للثغرة الأمنية من Check Point Research



تم الإبلاغ عن حقيقة ذلك إلى Microsoft (MSRC) في 16 أكتوبر 2018. ردا على ذلك ، في 17 ديسمبر 2018 ، رد المرسل إليه:



"شكرا لتقريركم. لقد قررنا أن النتائج التي توصلت إليها صحيحة ولكنها لا تفي بمعايير الخدمة لدينا. لمزيد من المعلومات ، يرجى الاطلاع على معايير خدمة أمان Microsoft لـ Windows (https://aka.ms/windowscriteria). "



"شكرًا لك على تقديم طلبك. لقد قررنا أن اكتشافك صالح ولكنه لا يفي بمستوى الخدمة لدينا. لمزيد من المعلومات ، راجع معايير خدمة Microsoft لنظام التشغيل Windows (https://aka.ms/windowscriteria) ".


نتيجة لذلك ، لم يتم تلقي معرّف الثغرة الأمنية هذه وتصحيح لإصلاحها. مصدر



HyperRDP



بعد نشر المعلومات حول هذه الثغرة الأمنية ، بدأ موظفو Check Point Research في تلقي العديد من التعليقات والأسئلة ، والتي أثار أحدها اهتمامًا حقيقيًا ودفعهم إلى العودة إلى مزيد من البحث والنظر إلى الثغرة الأمنية من "زاوية مختلفة" ، وهي: هل يمكن أن يكون عميل Microsoft RDP يمكن استخدامها في Microsoft Hyper-V؟



نتيجة لمزيد من الدراسة ، اتضح أنه في قلب واجهة المستخدم الرسومية لإدارة VM - Hyper-V manager ، يتم استخدام تقنية RDP سرًا ، في الجلسات الممتدة التي ، وكذلك في خصائص سطح المكتب البعيد ، من الممكن تمكين الحافظة المشتركة. ونتيجة لذلك ، نفس الثغرة موجودة!





عرض ثغرة أمنية في Hyper-V من Check Point Research تحدث



موظفو Check Point Research عن هذا في مدونتهم ، وكذلك في مؤتمر Black Hat USA 2019 .





عرض نقاط الضعف في Black Hat USA 2019



وبالطبع ذكرت MSRC . هذه المرة ، فتحت Microsoft تذكرة وفي أكتوبر 2019 أصدرت تصحيحًا لإصلاح هذه الثغرة الأمنية ، والتي تلقت المعرف: CVE-2019-0887 . مصدر



طرق غامضة



بعد تحليل فعالية التصحيح ، عندما كان خبراء Check Point Research على وشك تعيين الثغرة الأمنية بحالة "مغلقة" ، تم الاتصال بهم من قبل مستخدم Mac OS RDP Client بمعلومات حول ميزات سلوك العميل بعد تثبيت التصحيح من MS.



في عملية إنشاء نموذج أولي لنموذج اتصال RDP باستخدام هذا العميل ، أصبح من الواضح أن التصحيح نفسه به ثغرات أمنية تسمح لك بتجاوز الحماية وإعادة إنشاء الاستغلال الأصلي. تم إبلاغ هذا إلى MSRC .  



في فبراير 2020 ، حشدت Microsoft وأصدرت تصحيحًا لإصلاح مشكلة عدم الحصانة CVE-2020-0655.، والتي ، وفقًا للخبراء في Check Point Research ، لم تحل تمامًا مشكلة هجمات اجتياز المسار ، على وجه الخصوص ، لواجهة برمجة تطبيقات Windows. أعلنت مايكروسوفت عن هذا "المشترك" ولم يعلق بعد على هذا الوضع. مصدر



وماذا في ذلك…



كما قد يلاحظ القارئ الذكي ، يلزم وجود خادم RDP مخترق لتنفيذ هذا النوع من الهجوم بنجاح. ويمكنك "الحصول عليها" بثلاث طرق:



  • قم بإنشاء الخاصة بك وتمريرها على أنها شرعية
  • قم بالوصول إلى القائمة الموجودة واعرضها للخطر
  • هجين


من الخيارات الآمنة نسبيًا للتكلفة وسرعة التزويد في واقع اليوم "الاستيلاء" على خادم سحابي أو خادم VPS / VDS مستأجر من مزود خدمة. وهناك ثلاثة أسباب رئيسية لذلك:



  • كل خادم ظاهري مستأجر يعمل بنظام Windows هو بالفعل خادم RDP افتراضيًا
  • كل خادم ظاهري مؤجر يعمل بنظام Windows ، كقاعدة عامة ، لديه بالفعل حساب RDP مع حقوق المسؤول وتسجيل دخول واحد لجميع المستخدمين. 
  • كقاعدة عامة ، يتم تنفيذ وصول RDP إلى الخادم الظاهري من خلال منفذ TCP المتاح على عنوان IP العام: 3389.


في الواقع ، من المحتمل أن يكون هذا المنفذ "البارز" هو "الخرقة الحمراء" لمهاجم إلكتروني يريد الاستيلاء على خادم افتراضي ، واختيار كلمة مرور له باستخدام طريقة بسيطة مؤتمتة للقوة الغاشمة. أو كما يطلق عليه أيضًا هجوم القوة الغاشمة.



كمرجع: مثال على زيادة عدد الهجمات من عائلة Bruteforce.Generic.RDP ، فبراير - أبريل 2020 من Kaspersky Lab.





مصدر



… أبعد



لكي لا تصبح ضحية للمواقف المذكورة أعلاه ، يمكنك بالطبع تغيير إعدادات الحساب ومنافذ RDP القياسية ، ومنع محاولات الاتصال غير المصرح بها باستخدام جدار حماية Windows أو برامج الجهات الخارجية مثل IPBAN ، واستخدام التشفير والشهادات ، وغير ذلك الكثير. ولكن بالنسبة لي ، فإن أسهل وأسرع طريقة لتأمين اتصال RDP بخادم تم إنشاؤه حديثًا هي السماح بوصول RDP إليه فقط من مضيفين من شبكة موثوقة.



في RUVDS ، يتطلب هذا ثلاث خطوات بسيطة:



  • ادمج خادمًا افتراضيًا مع أجهزة الكمبيوتر التي تحتاج إلى الوصول إليه عبر RDP مع شبكة افتراضية خاصة. أنا أستخدم - ZeroTier 
  • :

    .



    صورة



    :





    — . — ZeroTier.

    — RDP- . .
  • RDP- IP- .


في هذا الصدد ، أود أخذ إجازة وأنصحك بمراقبة "صحة" اتصال RDP الخاص بخادمك الافتراضي. منذ CVE-2020-0655 ، ظهرت ثلاث ثغرات أخرى مع وظيفة هجوم RDP العكسي.






All Articles