• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heise-marktplatz
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security > News > 2010 > KW 30 > Angriff auf VMware mit Metasploit

News-Meldung vom 30.07.2010 17:55

« Vorige | Nächste »

Angriff auf VMware mit Metasploit

Die jüngst veröffentlichte Metasploit-Erweiterung Vasto hat es auf VMware abgesehen: Weder die virtuellen Maschinen selbst noch die Kontrollsoftware vCenter verschont Claudio Crisciones Modulsammlung.

Zunächst kann man etwa mit Hilfe von "vmware_version" feststellen, ob eine virtuelle Umgebung vorhanden ist. Das Modul nutzt Standardfunktionen von Metasploit, wie zum Beispiel das Scannen von IP-Bereichen, um Charakteristika von VMs auszumachen und bei Bedarf die Version der VM-Software zu ermitteln.

Das Modul "vmware_vilurker" schiebt dem Virtual Machine Manager (VMM) ein präpariertes, aus einem Trojaner bestehendes Update unter. Der Angriff setzt eine vorangegangene Man-in-the-Middle-Attacke voraus und der Admin muss eine Zertifikatsfehlermeldung akzeptieren, damit der Trojaner installiert wird.

Mit "vmware_autopwn" kann man eine Sitzung des Administrators an der vCenter-Konsole weitgehend automatisch übernehmen. VMware bietet seit 19. Juli ein Update, das eine von diesem Angriff missbrauchte Lücke schließt. Laut Criscione wird der Patch aber nicht automatisch verteilt, so dass sehr wahrscheinlich noch etliche Systeme angreifbar sind.

Nachdem VMware ab Werk keine Sperre bei fehlerhaften Login-Versuchen der Standard-Benutzerkonten wie Root oder Admin durchsetzt, kann das Vasto-Modul "vmware_login_ bruteforce" weitgehend unbehelligt versuchen, die Passwörter mittels roher Gewalt herauszufinden.

Unterdessen geht Crisciones die Arbeit nicht aus: Erst vor wenigen Tagen entdeckte er, dass VMware die Administrationsfunktion für Tomcat in vCenter 4.1 wieder standardmäßig aktiviert hat. Das Default-Passwort für den Nutzer VMwareAdmin scheint stets aus einem Kleinbuchstaben, vier Großbuchstaben und einer Ziffer zu bestehen. Criscione hat angekündigt, sich das Phänomen genauer anzuschauen und bei Aussicht auf Erfolg ein weiteres Modul bereit zu stellen. (Uli Ries) / (rei)

« Vorige | Nächste »

Version zum Drucken | Per E-Mail versenden

Kommentieren

Themen-Forum Schwachstellen

Auch auf heise online:

  • Mit vSphere 4.1 und neuen vCenter-Lizenzen in Richtung Cloud
  • Zahlreiche Schwachstellen in VMware-Produkten
  • VMworld2009: Erweiterungen für vCenter
  • VMworld: VMwares vCenter Server für Linux
  • Standard für virtuelle Maschinen
  • Virtuelle und physische Maschinen nach VMware migrieren

Mehr zum Thema Hacking VMware

Der Update-Check

Artikel

  • Tatort Internet: Matrjoschka in Flash
  • Anti-Clickjacking in der Praxis
  • Tatort Internet: Angriff der Killervideos
  • Tatort Internet: PDF mit Zeitbombe
  • Tatort Internet: Zeig mir das Bild vom Tod

Tools

  • Clickjacking Tool
  • Virustotal.rb
  • Malzilla
  • Skipfish
  • OSSEC

Lesenswertes

  • Anti-Clickjacking in der Praxis
  • Tutorial für Mac-Exploits
  • Buffer Overflow in C&C-Server
  • Kryptanalyse der DECT-Verschlüsselung
  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows

Alerts

  • Quicktime
  • Shockwave Player
  • Exploits für DLL-Lücke
  • Security Update für Mac OS X
  • Microsoft-Advisory zur DLL-Lücke
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • 550245
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska