As 10 principais descobertas críticas de Pentest 2024: o que você precisa saber

Uma das maneiras mais eficazes para os profissionais de tecnologia da informação (TI) descobrirem os pontos fracos de uma empresa antes que os bandidos o façam é o teste de penetração. Ao simular ataques cibernéticos do mundo real, os testes de penetração, às vezes chamados de pentests, fornecem informações valiosas sobre a postura de segurança de uma organização, revelando pontos fracos que podem levar a violações de dados ou outros incidentes de segurança.

A Vonahi Security acaba de lançar seu relatório anual, “As 10 principais descobertas críticas do Pentest 2024”. Neste relatório, a Vonahi Security conduziu mais de 10.000 testes de invasão de rede automatizados, revelando as 10 principais descobertas de testes de rede internos em mais de 1.200 organizações.

Vamos nos aprofundar em cada uma dessas descobertas críticas para entender melhor as vulnerabilidades exploráveis ​​comuns que as organizações enfrentam e como resolvê-las de maneira eficaz.

As 10 principais descobertas e recomendações do Pentest

1. Falsificação de multicast DNS (MDNS)

Multicast DNS (mDNS) é um protocolo usado em pequenas redes para resolver nomes DNS sem um servidor DNS local. Envia consultas à sub-rede local, permitindo que qualquer sistema responda com o endereço IP solicitado. Isto pode ser explorado por invasores que podem responder com o endereço IP do seu próprio sistema.

Recomendações:

O método mais eficaz para prevenir a exploração é desabilitar completamente o mDNS se ele não estiver sendo usado. Dependendo da implementação, isso pode ser conseguido desabilitando o serviço Apple Bonjour ou avahi-daemon.

2. Falsificação do serviço de nomes NetBIOS (NBNS)

NetBIOS Name Service (NBNS) é um protocolo usado em redes internas para resolver nomes DNS quando um servidor DNS não está disponível. Ele transmite consultas pela rede e qualquer sistema pode responder com o endereço IP solicitado. Isto pode ser explorado por invasores que podem responder com o endereço IP do seu próprio sistema.

Recomendações:

A seguir estão algumas estratégias para impedir o uso de NBNS em um ambiente Windows ou reduzir o impacto de ataques de falsificação de NBNS:

  • • Configure a chave de registro UseDnsOnlyForNameResolutions para evitar que os sistemas usem consultas NBNS (NetBIOS sobre parâmetros de configuração TCP/IP). Defina o registro DWORD para
  • • Desative o serviço NetBIOS para todos os hosts Windows na rede interna. Isso pode ser feito por meio de opções de DHCP, configurações do adaptador de rede ou uma chave de registro

Link-Local Multicast Name Resolution (LLMNR) é um protocolo usado em redes internas para resolver nomes DNS quando um servidor DNS está indisponível. Ele transmite consultas pela rede, permitindo que qualquer sistema responda com o endereço IP solicitado. Isto pode ser explorado por invasores que podem responder com o endereço IP do seu próprio sistema.

Recomendações:

O método mais eficaz para prevenir a exploração é configurar a chave de registro da Multicast Name Resolution para evitar que os sistemas usem consultas LLMNR.

  • • Usando Política de Grupo: Configuração do Computador\Modelos Administrativos\Rede\Cliente DNS \Desativar Resolução de Nome Multicast = Habilitado (Para administrar um DC do Windows 2003, use as Ferramentas de Administração de Servidor Remoto para Windows 7)
  • • Usando o registro apenas para Windows Vista/7/10 Home Edition: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\ Windows NT\DNSClient \EnableMulticast

4. Falsificação de DNS IPV6

A falsificação de DNS IPv6 ocorre quando um servidor DHCPv6 não autorizado é implantado em uma rede. Como os sistemas Windows preferem IPv6 a IPv4, os clientes habilitados para IPv6 usarão o servidor DHCPv6, se disponível. Durante um ataque, um servidor DNS IPv6 é atribuído a esses clientes, enquanto eles mantêm suas configurações IPv4. Isso permite que o invasor intercepte solicitações de DNS reconfigurando os clientes para usar o sistema do invasor como servidor DNS.

Recomendações:

Desative o IPv6, a menos que seja necessário para operações comerciais. Como a desativação do IPv6 pode causar uma interrupção nos serviços de rede, é altamente recomendável testar esta configuração antes da implantação em massa. Uma solução alternativa seria implementar a proteção DHCPv6 nos switches de rede. Essencialmente, a proteção DHCPv6 garante que apenas uma lista autorizada de servidores DHCP tenha permissão para atribuir concessões a clientes.

5. Sistemas Microsoft Windows desatualizados

Um sistema Microsoft Windows desatualizado é vulnerável a ataques porque não recebe mais atualizações de segurança. Isto torna-o um alvo fácil para os atacantes, que podem explorar as suas fraquezas e potencialmente migrar para outros sistemas e recursos na rede.

Recomendações:

Substitua versões desatualizadas do Microsoft Windows por sistemas operacionais atualizados e com suporte do fabricante.

6. Ignorar autenticação IPMI

A Interface Inteligente de Gerenciamento de Plataforma (IPMI) permite que os administradores gerenciem servidores centralmente. No entanto, alguns servidores apresentam vulnerabilidades que permitem que invasores ignorem a autenticação e extraiam hashes de senha. Se a senha for padrão ou fraca, os invasores poderão obter a senha em texto simples e obter acesso remoto.

Recomendações:

Como não há patch disponível para esta vulnerabilidade específica, é recomendável executar uma ou mais das ações a seguir.

  • • Restrinja o acesso do IPMI a um número limitado de sistemas – sistemas que requerem acesso para fins de administração.
  • • Desative o serviço IPMI se ele não for necessário para operações comerciais.
  • • Altere a senha do administrador padrão para uma senha forte e complexa.
  • • Use apenas protocolos seguros, como HTTPS e SSH, no serviço para limitar as chances de um invasor obter essa senha com sucesso em um ataque man-in-the-middle.

7. Microsoft Windows RCE (BlueKeep)

Os sistemas vulneráveis ​​ao CVE-2019-0708 (BlueKeep) foram identificados durante os testes. Esta vulnerabilidade do Microsoft Windows é altamente explorável devido às ferramentas e códigos disponíveis, permitindo que os invasores obtenham controle total sobre os sistemas afetados.

Recomendações:

Recomenda-se aplicar atualizações de segurança no sistema afetado. Além disso, a organização deve avaliar o seu programa de gerenciamento de patches para determinar o motivo da falta de atualizações de segurança. Como esta vulnerabilidade é comumente explorada e pode resultar em acesso significativo, ela deve ser corrigida imediatamente.

8. Reutilização de senha de administrador local

Durante o teste de penetração interno, descobriu-se que muitos sistemas compartilhavam a mesma senha de administrador local. O comprometimento de uma conta de administrador local proporcionou acesso a vários sistemas, aumentando significativamente o risco de um comprometimento generalizado dentro da organização.

Recomendações:

Use uma solução como a Microsoft Local Administrator Password Solution (LDAPS) para garantir que a senha do administrador local em vários sistemas não seja consistente.

9. Microsoft Windows RCE (EternalBlue)

Os sistemas vulneráveis ​​ao MS17-010 (EternalBlue) foram identificados durante os testes. Esta vulnerabilidade do Windows é altamente explorável devido às ferramentas e códigos disponíveis, permitindo que os invasores obtenham controle total sobre os sistemas afetados.

Recomendações:

Recomenda-se aplicar atualizações de segurança no sistema afetado. Além disso, a organização deve avaliar o seu programa de gerenciamento de patches para determinar o motivo da falta de atualizações de segurança. Como esta vulnerabilidade é comumente explorada e pode resultar em acesso significativo, ela deve ser corrigida imediatamente.

10. Injeção Dell EMC IDRAC 7/8 CGI (CVE-2018-1207)

As versões do Dell EMC iDRAC7/iDRAC8 anteriores à 2.52.52.52 são vulneráveis ​​ao CVE-2018-1207, um problema de injeção de comando. Isso permite que invasores não autenticados executem comandos com privilégios de root, dando-lhes controle total sobre o dispositivo iDRAC.

Recomendações:

Atualize o firmware para a versão mais recente possível.

Para saber mais, clique aqui.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo