美文网首页墨者资讯
PDF文件竟成为窃取NTLM证书的媒介

PDF文件竟成为窃取NTLM证书的媒介

作者: 乖巧小墨宝 | 来源:发表于2018-05-03 12:38 被阅读1次

Check point的安全研究人员于上周发出警告,网络攻击者可以在没有任何用户交互的前提下,通过恶意的可移植文档格式(PDF)文件窃取NTLM证书。

背景

PDF文件主要由对象、文档结构、文件结构和内容流构成。其中对象有八种基本类型:布尔值、数值、字符串、名字、数组、流对象、空对象、字典。

而字典对象(dictionary object)是一个多用途的服务器端对象,它相当于二维数组,保存了键以及与键相关联的数据。提取数据的唯一途径在于取得键值或索引。

概念验证

字典对象中/ AA条目是一个可选条目,用于定义页面打开(/ O条目)或关闭(/ C条目)时要执行的操作。/ O(/ C)条目包含一个操作字典。操作字典由3个必需条目组成:/ S,/ F和/ D。

通过注入恶意条目(使用上述字段和他的SMB服务器详细信息,通过'/ F'键),攻击者可以诱骗任意目标打开制作的PDF文件,然后自动泄漏他们的NTLM散列,挑战,用户,主机名称和域名详情。

同时Check point安全研究人员发布了一个概念验证,以解释为何受害人无法注意到异常行为,没有证据表明恶意攻击正在进行以及没有安全警报。一旦PDF文件被打开,NTLM的详细信息就会发送到攻击者的服务器,以用于各种SMB中继攻击。

PDF被打开后泄露的NTLM细节

现状

根据Check Point的说法,这个问题可能会影响所有Windows版PDF阅读器,因为它们都会显示NTLM证书。

尽管这一问题已被发现者通报至Adobe,但该公司因微软已经为降低此类攻击发生的概率提供保护,目前不会发布修补程序,官方给出的解释为:“微软正在发布缓解NTLM字典攻击的新功能。微软建议客户转向公钥认证方法,以维持不支持现代认证的应用程序,并在可能的情况下使用与Kerberos身份验证的协商。”

相关文章

  • PDF文件竟成为窃取NTLM证书的媒介

    Check point的安全研究人员于上周发出警告,网络攻击者可以在没有任何用户交互的前提下,通过恶意的可移植文档...

  • smallpdf 在线转换

    smallpdf 在线转换,很多朋友在使用在线转换pdf文件时,常常担心pdf文件被第三方服务提供商窃取到,造成商...

  • PDF文件怎么修改,PDF文件修改的方法

    PDF文件怎么修改呢?现在使用PDF文件的人还是比较多的,PDF文件的安全性还是比较高的,导致修改PDF文件就成为...

  • 2021-08-31

    域渗透基础—NTLM协议与Kerberos协议 一、NTLM协议 1、NTLM简介 NTLM使用在Windows ...

  • PDF文件怎么修改,PDF文件编辑方法

    PDF文件是一种独特的文件,在日常办公中已经成为我们使用最广泛的电子文档格式。在使用PDF文件中会遇到PDF文件有...

  • PDF编辑工具怎么删除PDF文件水印

    不同的行业所使用到的文件也是不同的,而现在PDF格式的文件,已经成为办公新宠,对于PDF格式的文件,也是需...

  • pdf在线翻译工具如何使用?

    PDF,PDF,我现在天天可以看到pdf,现在我看到pdf头都大,因为pdf已经成为文件资料的标准了,如果我们能翻...

  • 如何把pdf文档在线翻译?

    PDF文档已经成为我们办公日常用到的文件,基本都是pdf文件,我们常常会把pdf翻译,转换。因为这都是要会的基本操...

  • 如何把pdf文件翻译成中文?

    我们知道pdf已经成为文件资料的标准了,pdf翻译也就跟着出现了,如何把pdf文件翻译成中文呢?是不是感觉很难?这...

  • NTLM认证流程详解

    什么是NTLM NTLM是NT LAN Manager的缩写,即问询/应答(Challenge/Response)...

网友评论

    本文标题:PDF文件竟成为窃取NTLM证书的媒介

    本文链接:https://www.haomeiwen.com/subject/oqmkrftx.html