Как один скриншот помог получить доступ к корпоративной почте и Битрикс
Где была настоящая сложность
При внутренних атаках злоумышленник редко получает полный доступ сразу. Чаще всего развитие атаки строится на сочетании технических уязвимостей и человеческого фактора.
Необходимо было проверить, можно ли объединить эти элементы в единую цепочку и получить доступ к корпоративным ресурсам.
Что обнаружили
В ходе работ были успешно реализованы атаки NBNS и LLMNR Spoofing с последующей эксплуатацией NTLMv2 Relay.
Это позволило получить доступ к сетевым ресурсам компании, включая общую папку со скриншотами рабочих станций сотрудников.
Во время анализа этих материалов были обнаружены учетные данные одного из сотрудников, сохраненные в текстовом документе, попавшем на скриншот.
Используя найденные данные, команда получила доступ к виртуальному рабочему столу пользователя, а затем успешно скомпрометировала корпоративную почту и портал Битрикс.
Что это означало для бизнеса
Проект показал, что развитие атаки стало возможным не из-за одной критической уязвимости, а благодаря сочетанию особенностей сетевой инфраструктуры и человеческого фактора.
В подобном сценарии злоумышленник может получить доступ к корпоративным сервисам без эксплуатации сложных программных уязвимостей, используя информацию, которая на первый взгляд не воспринимается как конфиденциальная.
Результат
По итогам проекта заказчик получил рекомендации по защите от атак NBNS/LLMNR и NTLM Relay, пересмотрел подход к хранению пользовательских данных и усилил контроль доступа к внутренним сетевым ресурсам.
Это позволило снизить риск несанкционированного доступа к корпоративным сервисам и повысить устойчивость инфраструктуры к развитию внутренних атак.
Что показал этот проект
Успешная атака далеко не всегда начинается с критической технической уязвимости.
Иногда достаточно нескольких небольших факторов – особенностей сетевых протоколов, избыточных прав доступа и случайно раскрытой информации, – чтобы шаг за шагом получить доступ к корпоративным системам.
Именно такие цепочки особенно сложно обнаружить автоматическими средствами, поскольку каждая их часть по отдельности может не выглядеть критичной.