PSEXEC-Dienst erlaubt, Systeme zu übernehmen

Mitglied: DerWoWusste

DerWoWusste (Level 5) - Jetzt verbinden

2021/01/12, aktualisiert 2021/01/13, 986 Aufrufe, 6 Kommentare, 2 Danke

https://blog.0patch.com/2021/01/local-privilege-escalation-0day-in.html

PSEXEC-Verwundbarkeit!

Bitte beachten Sie, dass Sie sich vielleicht nicht bewusst sind, dass Sie es verwenden, da es unsichtbar in einige Software-Produkte integriert ist, die mit Remote-Systemen interagieren.

0patch hat einen Patch ausgegeben, Microsoft (noch) nicht. Patch nur für psexec v2.2, vorige bleiben verwundbar!
Edit: Wie @kannich schrieb: mittlerweile wird eine aktuellere Version von Microsoft angeboten. Leider behebt dass nicht das Problem, falls psexec in andere Produkte in älterer Version eingeflochten ist. https://docs.microsoft.com/de-de/sysinternals/downloads/psexec
Mitglied: lcer00
2021/01/12 um 13:52 Uhr
Hallo,

verstehe ich das richtig, verwundbar ist das System, auf dem PSEXEC ausgeführt wird, nicht das Zielsystem?

Grüße

lcer
Bitte warten ..
Mitglied: DerWoWusste
2021/01/12 um 13:54 Uhr
Hi.

Nicht ganz: der Angreifer muss darauf warten, dass sein System mit psexec von remote bearbeitet wird, dann kann er sein lokales System (auf dem er nicht Admin ist) fortan kontrollieren.
Bitte warten ..
Mitglied: lcer00
2021/01/12 um 14:08 Uhr
Zitat von DerWoWusste:

Hi.

Nicht ganz: der Angreifer muss darauf warten, dass sein System mit psexec von remote bearbeitet wird, dann kann er sein lokales System (auf dem er nicht Admin ist) fortan kontrollieren.
Das heiß dann, man muss sich um alle potentiellen Zielsysteme Gedanken machen?

Inside PsExec from https://www.itprotoday.com/compute-engines/psexec
PsExec starts an executable on a remote system and controls the input and output streams of the executable's process so that you can interact with the executable from the local system. PsExec does so by extracting from its executable image an embedded Windows service named Psexesvc and copying it to the Admin$ share of the remote system. PsExec then uses the Windows Service Control Manager API, which has a remote interface, to start the Psexesvc service on the remote system.

The Psexesvc service creates a named pipe, psexecsvc, to which PsExec connects and sends commands that tell the service on the remote system which executable to launch and which options you've specified. If you specify the -d (don't wait) switch, the service exits after starting the executable; otherwise, the service waits for the executable to terminate, then sends the exit code back to PsExec for it to print on the local console.

Dann sind Gegenmaßnahmen ja eigentlich gar nicht möglich, es sei denn der liebe Virenscanner erkennt das ungefixte PSExec.

Grüße

lcer
Bitte warten ..
Mitglied: DerWoWusste
2021/01/12 um 14:10 Uhr
Das heiß dann, man muss sich um alle potentiellen Zielsysteme Gedanken machen?
Ja! Und das ist hässlich, da wie gesagt viele Systeme unter der Haube unsichtbar psexec verwenden für Remoteaufgaben.
Dann sind Gegenmaßnahmen ja eigentlich gar nicht möglich, es sei denn der liebe Virenscanner erkennt das ungefixte PSExec.
Das beste wird wohl sein, diesen Patch zu verteilen und Microsoft zu monitoren, was sie dazu vorschlagen.
Bitte warten ..
Mitglied: kannich
2021/01/12 um 14:19 Uhr
Hallo Zusammen,

gestern wurde ein Update der "Sysinternal Suite" vorgenommen (https://docs.microsoft.com/de-de/sysinternals/downloads/sysinternals-sui ...) in der u.a. auch psexec aktualisiert wurde.
psexec: https://docs.microsoft.com/de-de/sysinternals/downloads/psexec

Grüße kannich
Bitte warten ..
Mitglied: DerWoWusste
2021/01/15 um 08:58 Uhr
Noch ein Hinweis dazu:

Wenn man das neue psexec nutzen will, um auf Workstations raufzukommen, die schonmal mit der alten Version benutzt wurden, wird das nicht gelingen!

Man muss auf dem Zielrechner folgenden Befehl absetzen (als Admin), um das zu bereinigen:
Bitte warten ..
Heiß diskutierte Inhalte
Windows Tools
Jemand hat bereits Teams für Ihre Organisation eingerichtet (Microsoft Teams)
nachgefragt1 day agoQuestionWindows Tools7 Comments

Hallo Administratoren, bevor ich weiß, dass Internet ist voll davon, daher darf ich es kurz machen: Problem Wir nutzten ausschließlich die kostenlose Variante von ...

Telecommunication
Panasonic NS700 - Endgeräte klingeln nicht, bzw. Gespräche kommen nicht an
solved jensgebken1 day agoQuestionTelecommunication26 Comments

Hallo Gemeinschaft, nun habe ich mir für meine gebrauchte Anlage doch noch eine gebrauchte BRI gekauft - Installation klappte soweit auch - raustelefonieren kann ...

Internet
TV-Anschluss zu DSL Anschluss
FabioST881 day agoGeneralInternet15 Comments

Hallo zusammen, ich bin vor kurzer Zeit in eine kleine Wohnung gezogen und habe nur einen TV-Anschluss sprich das runde Kabel. Leider kenne ich ...

Switches and Hubs
Kurioses Problem IP Adresse ändern am Cisco SG350 10p
solved Xaero19821 day agoQuestionSwitches and Hubs16 Comments

Moin Zusammen, ich habe hier einen neuen Cisco SG350 10p. Wie schon so oft wollte ich ihm eine neue IP geben, also gehe ich ...

Windows Server
Migration v. Exchange 2010 SP3 RU30 auf Exchange 2019
Joka25061 day agoQuestionWindows Server9 Comments

Hallo, ich habe bereits die 2008R2 DCs gegen 2 2016Std. ausgetauscht, die Domänenfunktionsebene und die Gesamtstruktur v. 2003 erstmal auf 2008R2 angehoben. Aktuelle Situation ...

Windows Server
NET 4.8 Installation scheitert auf Server 2016
solved powerkeks1 day agoQuestionWindows Server13 Comments

Hallo, ich habe einen Server 2016 Essentials auf Blech zu laufen. Der update Stand ist aktuell. Das Gerät läuft bis dato unauffällig. Nun sollte ...

Routers & Routing
Erklärung zu diesen Geräten
Roadmax18 hours agoQuestionRouters & Routing7 Comments

Hallo Zusammen, bei uns war heute spontan das Internet weg und wir mussten die Carrier Geräte neu starten. Mir stellt sich die Frage, welches ...

Detection and blocking
GDATA oder Defender in MS W10-Umgebung?
winacker1 day agoQuestionDetection and blocking7 Comments

Hallo, seit Jahren habe ich eine Firmenlizenz des GDATA-AV. Die ist nun wieder zur Verlängerung fällig und ich frage mich ob das noch Sinn ...