macOS Red Teaming
Abusando de MDMs
JAMF Pro:
jamf checkJSSConnection
Kandji
Se você conseguir comprometer as credenciais de administrador para acessar a plataforma de gerenciamento, você pode potencialmente comprometer todos os computadores distribuindo seu malware nas máquinas.
Para red teaming em ambientes macOS, é altamente recomendado ter um entendimento de como os MDMs funcionam:
pagemacOS MDMUsando MDM como um C2
Um MDM terá permissão para instalar, consultar ou remover perfis, instalar aplicativos, criar contas de administrador locais, definir senha de firmware, alterar a chave do FileVault...
Para executar seu próprio MDM, você precisa ter seu CSR assinado por um fornecedor, o qual você poderia tentar obter em https://mdmcert.download/. E para executar seu próprio MDM para dispositivos Apple, você poderia usar MicroMDM.
No entanto, para instalar um aplicativo em um dispositivo inscrito, você ainda precisa que ele seja assinado por uma conta de desenvolvedor... no entanto, após a inscrição no MDM, o dispositivo adiciona o certificado SSL do MDM como uma CA confiável, então agora você pode assinar qualquer coisa.
Para inscrever o dispositivo em um MDM, você precisa instalar um arquivo mobileconfig
como root, que poderia ser entregue via um arquivo pkg (você poderia comprimi-lo em zip e quando baixado do safari ele será descompactado).
O agente Mythic Orthrus usa essa técnica.
Abusando do JAMF PRO
O JAMF pode executar scripts personalizados (scripts desenvolvidos pelo sysadmin), cargas úteis nativas (criação de contas locais, definir senha EFI, monitoramento de arquivo/processo...) e MDM (configurações de dispositivo, certificados de dispositivo...).
Autoinscrição do JAMF
Acesse uma página como https://<nome-da-empresa>.jamfcloud.com/enroll/
para ver se eles têm a autoinscrição ativada. Se tiver, pode solicitar credenciais para acessar.
Você poderia usar o script JamfSniper.py para realizar um ataque de pulverização de senha.
Além disso, após encontrar as credenciais adequadas, você poderia ser capaz de fazer força bruta em outros nomes de usuário com o próximo formulário:
Autenticação de Dispositivo JAMF
O binário jamf
continha o segredo para abrir o keychain que, na época da descoberta, era compartilhado entre todos e era: jk23ucnq91jfu9aj
.
Além disso, o jamf persiste como um LaunchDaemon em /Library/LaunchAgents/com.jamf.management.agent.plist
Tomada de Controle de Dispositivo JAMF
A URL do JSS (Jamf Software Server) que o jamf
usará está localizada em /Library/Preferences/com.jamfsoftware.jamf.plist
.
Este arquivo basicamente contém a URL:
Assim, um atacante poderia inserir um pacote malicioso (pkg
) que sobrescreve este arquivo ao ser instalado, configurando a URL para um ouvinte Mythic C2 de um agente Typhon para agora poder abusar do JAMF como C2.
Impersonação do JAMF
Para impersonar a comunicação entre um dispositivo e o JMF você precisa de:
O UUID do dispositivo:
ioreg -d2 -c IOPlatformExpertDevice | awk -F" '/IOPlatformUUID/{print $(NF-1)}'
O keychain do JAMF em:
/Library/Application\ Support/Jamf/JAMF.keychain
que contém o certificado do dispositivo
Com essas informações, crie uma VM com o UUID de Hardware roubado e com o SIP desativado, deixe cair o keychain do JAMF, intercepte o agente do Jamf e roube suas informações.
Roubo de Segredos
Você também pode monitorar o local /Library/Application Support/Jamf/tmp/
para os scripts personalizados que os administradores podem querer executar via Jamf, pois eles são colocados aqui, executados e removidos. Esses scripts podem conter credenciais.
No entanto, as credenciais podem ser passadas para esses scripts como parâmetros, então você precisaria monitorar ps aux | grep -i jamf
(sem nem mesmo ser root).
O script JamfExplorer.py pode ouvir novos arquivos sendo adicionados e novos argumentos de processo.
Acesso Remoto ao macOS
E também sobre os protocolos de rede "especiais" do MacOS:
pagemacOS Network Services & ProtocolsActive Directory
Em algumas ocasiões, você descobrirá que o computador MacOS está conectado a um AD. Nesse cenário, você deve tentar enumerar o active directory como está acostumado. Encontre alguma ajuda nas seguintes páginas:
page389, 636, 3268, 3269 - Pentesting LDAPpageActive Directory Methodologypage88tcp/udp - Pentesting KerberosAlguma ferramenta local do MacOS que também pode ajudá-lo é dscl
:
Também existem algumas ferramentas preparadas para MacOS para enumerar automaticamente o AD e interagir com o kerberos:
Machound: MacHound é uma extensão da ferramenta de auditoria Bloodhound que permite coletar e ingerir relacionamentos do Active Directory em hosts MacOS.
Bifrost: Bifrost é um projeto Objective-C projetado para interagir com as APIs Heimdal krb5 no macOS. O objetivo do projeto é permitir testes de segurança mais eficazes em torno do Kerberos em dispositivos macOS usando APIs nativas sem exigir nenhum outro framework ou pacotes no alvo.
Orchard: Ferramenta JavaScript for Automation (JXA) para enumeração do Active Directory.
Informações de Domínio
Usuários
Os três tipos de usuários do MacOS são:
Usuários Locais — Gerenciados pelo serviço local OpenDirectory, não estão conectados de forma alguma ao Active Directory.
Usuários de Rede — Usuários voláteis do Active Directory que requerem uma conexão com o servidor DC para autenticação.
Usuários Móveis — Usuários do Active Directory com um backup local de suas credenciais e arquivos.
As informações locais sobre usuários e grupos são armazenadas na pasta /var/db/dslocal/nodes/Default. Por exemplo, as informações sobre o usuário chamado mark são armazenadas em /var/db/dslocal/nodes/Default/users/mark.plist e as informações sobre o grupo admin estão em /var/db/dslocal/nodes/Default/groups/admin.plist.
Além de usar as arestas HasSession e AdminTo, MacHound adiciona três novas arestas ao banco de dados Bloodhound:
CanSSH - entidade autorizada a fazer SSH para o host
CanVNC - entidade autorizada a fazer VNC para o host
CanAE - entidade autorizada a executar scripts AppleEvent no host
Mais informações em https://its-a-feature.github.io/posts/2018/01/Active-Directory-Discovery-with-a-Mac/
Acessando o Keychain
O Keychain provavelmente contém informações sensíveis que, se acessadas sem gerar um prompt, poderiam ajudar a avançar em um exercício de red team:
pagemacOS KeychainServiços Externos
O Red Teaming do MacOS é diferente de um Red Teaming regular do Windows, pois geralmente o MacOS está integrado a várias plataformas externas diretamente. Uma configuração comum do MacOS é acessar o computador usando credenciais sincronizadas do OneLogin e acessar vários serviços externos (como github, aws...) via OneLogin.
Técnicas Misc Red Team
Safari
Quando um arquivo é baixado no Safari, se for um arquivo "seguro", ele será aberto automaticamente. Por exemplo, se você baixar um arquivo zip, ele será descompactado automaticamente:
Referências
Last updated