M
METASCAN News & PoC
@metascan_news
31.03.2026 08:34
🚰 Перечисление пользователей (user enumeration) — возможность определить путём подбора логинов зарегистрирован ли конкретный пользователь в системе. Эта скрытая уязвимость часто остаётся незамеченной, так как не выглядит опасной на первый взгляд. Но именно она может стать для злоумышленника ключом к проникновению в инфраструктуру.

Применить перечисление пользователей можно используя стандартные функции сайта:
• Формы входа (аутентификация)
• Восстановление пароля
• Страницы регистрации
• Встроенные службы, например, Autodiscover

Даже если сейчас в системе нет явных утечек данных, это не гарантирует, что злоумышленник не сможет восстановить список пользователей, используя эти функции.

Эксперты Метаскан показательно реализовали несколько необычных векторов атаки на инфраструктуру клиента, используя технику генерации словарей. При этом им не потребовалось ни украденных email-адресов, ни готовых баз паролей.

1. Зная структуру корпоративного email-адреса (например, i_ivanov@example.com), на основе словарей пентестеры составили список возможных вариантов популярных фамилий, имён и их комбинаций.
2. С помощью фаззинга — автоматизированной отправки запросов через уязвимые функции — проверили, какие из сгенерированных адресов действительно существуют.
3. Из словаря объёмом 800 тысяч вариантов выявили более 1500 реальных email-адресов сотрудников.

🥷 Полученный список позволил бы злоумышленнику провести массированный подбор паролей (спрей-атаку), захватить учётные записи и получить удобную точку входа во внутреннюю инфраструктуру.

Для подготовки к подбору используют утилиты, позволяющие генерировать разнообразные словари: пароли, Email-адреса, логины. К примеру, Cook поддерживает разнообразные форматы, динамические функции для дат и другие подобные возможности.

Пример такой команды:
cook -l: firstname_1letter_ru.txt -s: russian_translit_surnames.txt l _ s


И результат генерации:
a_ivanov
a_ivanova
a_kuznetsov
d_ivanov
d_ivanova
...

Перечисление пользователей становится серьёзной угрозой, особенно если в системе отсутствуют другие меры защиты. Этот метод может использоваться в разных сценариях — от сбора информации о сотрудниках до непосредственного захвата учётных записей.

Чтобы предотвратить перечисление пользователей, достаточно соблюдать простые правила:

🔹 Возвращайте нейтральные сообщения: независимо от того, существует пользователь или нет, ответ системы должен быть одинаковым. Например, вместо «пользователь не найден» и «неверный пароль» нужно использовать общее сообщение: «неверный логин или пароль».
🔹 Используйте рейт-лимиты: ограничьте количество попыток ввода с одного IP-адреса или для одной учётной записи — это затруднит автоматизированный перебор.

Внимание к таким, казалось бы, незначительным деталям и грамотная настройка защиты помогают закрыть этот вектор атаки ещё до того, как им попытаются воспользоваться.

#Metascan #pentest #redteam #Metascan_news #user_enumeration
👍 4
🔥 4
🤔 1
2 403

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram
M

METASCAN News & PoC

387
Сканер уязвимостей с экспертным сопровождением: https://metascan.ru
Открыть в Telegram