
قائمة منسقة لموارد CVE-2020-0601
مجموعة من موارد CVE-2020-0601 (#ChainOfFools | #CurveBall)
ملخص من توجيه وكالة الأمن القومي ينص على ما يلي:
اكتشفت وكالة الأمن القومي ثغرة أمنية حرجة (CVE-2020-0601) تؤثر على وظائف التشفير في Microsoft Windows®1. تسمح ثغرة التحقق من صحة الشهادات للمهاجم بتقويض الطريقة التي يتحقق بها Windows من الثقة التشفيرية، ويمكن أن تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد. تؤثر الثغرة على نظامي التشغيل Windows 10 وWindows Server 2016/2019، بالإضافة إلى التطبيقات التي تعتمد على Windows في وظائف الثقة. يسمح استغلال الثغرة للمهاجمين بهزيمة اتصالات الشبكة الموثوقة وتقديم كود قابل للتنفيذ مع الظهور ككيانات موثوقة بشكل شرعي. تتضمن الأمثلة التي قد تتأثر فيها الثقة ما يلي:
- اتصالات HTTPS
- الملفات ورسائل البريد الإلكتروني الموقعة
- الكود القابل للتنفيذ الموقع الذي يتم تشغيله كعمليات وضع المستخدم
شرح عملي وعرض إثبات المفهوم من Kudelski Security
مدونة متعمقة من Ken Whyte
مناقشة على Hacker News
تعليق من Tal Be'ery
إثبات المفهوم بلغة بايثون من Kudelski Security
إثبات المفهوم بلغة روبي من Ollypwn
مثال لشهادة جيت هب مزيفة للهجوم الوسيط أو التصيد
مثال لبرمجية خبيثة موقعة تقلل من كشف مضادات الفيروسات
المدونة الثالثة عن CurveBall من Tal Be'ery تصف اكتشافات الشبكة باستخدام Wireshark
أصدرت مايكروسوفت رسالة سجل أحداث عندما يتم محاولة استغلال مشبوه عبر دالة CveEventWrite
أنتج Matt Graeber أمر باورشيل في سطر واحد لكشف EDR على المضيف
Get-WinEvent -FilterHashtable @{ LogName = 'Application'; Id = 1; ProviderName = 'Microsoft-Windows-Audit-CVE' } | select -Property * -ExcludeProperty MachineName, UserId
قاعدة Sigma SIEM من Florian Roth للاستخدام في أدوات SIEM متعددة ومبنية على سجل أحداث مايكروسوفت

اكتشاف بواسطة 0xxon لأداة Zeekurity لمراقبة الشبكة للتنبيه عند ملاحظة مولدات ECC مخصصة داخل الشهادات