
عدة استغلال آلية لـ CVE-2015-6095 وCVE-2016-0049
ملاحظة: يشير هذا المستودع إلى مستودعات خارجية (تُعرف باسم Git submodules). بعد استنساخ هذا المستودع، يرجى التأكد من تشغيل الأوامر التالية لاستنساخ تلك الوحدات الفرعية:
git submodule init
git submodule update
BlueBox عبارة عن مجموعة من البرامج النصية والإعدادات للاستغلال الآلي لثغرتي MS15-122 وMS16-014، (انظر أيضًا إلى CVE-2015-6095 وCVE-2016-0049).
يمكن العثور على مزيد من المعلومات حول هذه الثغرة في عرض BlackHat EU 2015 والورقة البيضاء المقدم حول هذا الموضوع، أو في المحاضرة المحدثة التي قُدمت في BSides Seattle 2015.
يسمح هذا الاستغلال للمهاجم بتجاوز شاشة تسجيل الدخول لأجهزة Windows التي تستخدم مصادقة المجال. ويمكن استخدامه لقراءة بيانات المستخدم، وتجاوز حمايات تشفير القرص الكامل، ومهاجمة الأجهزة غير المراقبة بسرعة لزرع أدوات وصول عن بُعد أو برمجيات خبيثة أخرى، ويمكن استخدامه لتنفيذ أيٍّ مما سبق دون إيقاف تشغيل الجهاز.
لعرض توضيحي سريع، سجّلت الفيديوهات التالية:

يحتوي هذا المستودع على بعض البرامج النصية للتهيئة (init-scripts) وملفات إعدادات لنشر هذه البرامج النصية على نظام قائم على Debian (العرض التوضيحي المذكور أعلاه يعمل على Raspbian، وهي توزيعة Debian لـ Raspberry Pi). ومع ذلك، لا توجد حاجة خاصة لتشغيل هذه الأدوات على تلك المنصة؛ يمكنك بسهولة تكوين حاسوب محمول عادي وأي نظام تشغيل لتشغيل هذه البرامج النصية Python وخادم DHCP.
يمكن استخدام البرامج النصية الموجودة في المجلد الفرعي init-scripts لبدء تشغيل الخوادم الخبيثة عند الإقلاع؛ وهذا مفيد بشكل خاص عند استخدام جهاز مخصص بدون شاشة (مثل Raspberry Pi). يمكنك وضع هذه البرامج النصية في /etc/init.d وتشغيل
update-rc.d evil-server-{dns,kdc,ldap,netbios} defaults
يحتوي هذا المستودع على إعدادات لنمطين من النشر؛ كأداة بسيطة لتجاوز شاشة القفل، أو كأداة هجوم بدون توقف. وصف إضافي وتعليمات التهيئة موجودة أدناه.
الاستخدام المقصود من هذا الإعداد هو الوصول الانتهازي إلى محطة عمل عميلة، مثل حاسوب محمول غير مراقب. يتطلب النشر خادم DHCP مستقلًا؛ ملف إعدادات مثال لـ ISC DHCP Server متاح. العديد من الخوادم الخبيثة مُرمَّزة بشكل ثابت لتشير إلى الجهاز الحالي على عنوان IP 192.168.0.1، لذا تم تضمين إعداد شبكة نموذجي يمنح eth0 هذا العنوان الثابت.
على الرغم من أن ذلك ليس ضروريًا، يمكنك أيضًا اختيار تثبيت خادم FTP/HTTP على الجهاز المضيف من أجل تقديم حمولة خبيثة يمكن للمهاجم تنفيذها على الجهاز الضحية.
يتطلب هذا الإعداد جهازَي إيثرنت فعليين ويسمح لجهاز الهجوم بالعمل كوسيط (man-in-the-middle). يقوم هذا الإعداد بجسر جهازَي الإيثرنت للسماح بمرور حركة المرور دون تغيير، مما يجعل الجهاز شفافًا على الشبكة. ومع ذلك، فإن إعداد netfilter الخاص به سيعيد توجيه حركة مرور Kerberos إلى localhost (أي إلى الخادم الخبيث)، مما يسمح للمهاجم بتجاوز شاشة تسجيل الدخول لخادم حي.
لنشر هذا الإعداد، يجب تكوين أجهزة الإيثرنت لتكون مُجمَّعة. يتطلب الإعداد استخدام netfilter على واجهة الجسر، لذا تحتاج إلى إضافة وحدة br_netfilter إلى /etc/modules. لتكوين ebtables وiptables لاختطاف حركة مرور Kerberos، يجب وضع إعداد ebtables في دليل /etc/network/if-up.d/، وبرنامج iptables النصي في دليل /etc/network/if-pre-up.d/، وملف iptables.up.rules في /etc.
كما يختطف هذا الإعداد حركة مرور HTTP الموجهة إلى 10.254.254.254 ويعيد توجيهها إلى خادم محلي، والذي يمكن استخدامه كطريقة ملائمة لتنزيل حمولة خبيثة إلى الجهاز الضحية. إذا قمت بذلك، فيجب أيضًا تثبيت نوع من خوادم الويب (مثل apache2) على الجهاز.