💀 بحث استغلال ثغرة EternalBlue (MS17-010)
إعادة إنتاج مُتحكم بها لـ CVE-2017-0144 — ثغرة SMB وراء هجوم برمجية الفدية WannaCry
⚠️ إخلاء مسؤولية: تم إجراء هذا البحث في بيئة مختبرية معزولة تمامًا ومُتحكم بها لأغراض أكاديمية وتعليمية فقط. لم يتم تضمين أي أنظمة إنتاجية.
نظرة عامة
أعاد هذا المشروع إنتاج استغلال EternalBlue (CVE-2017-0144، درجة CVSS 9.3) في بيئة AWS EC2 معزولة. كان الهدف هو فهم آليات الثغرة بعمق، والتقاط وتحليل حركة المرور الخاصة بالاستغلال، ورسم خرائط سلسلة الهجوم وفقًا لـ MITRE ATT&CK — مما يفيد البحث الهجومي واستراتيجيات التحصين الدفاعية على حد سواء.
بنية المختبر
- المنصة السحابية: AWS EC2
- جهاز المهاجم: Kali Linux
- الجهاز المستهدف: Windows Server 2008 R2 (غير مُصَحَّح، مع تمكين SMBv1)
- الشبكة: VPC معزولة، لا يوجد اتصال إنترنت صادر من الهدف
ما تم إنجازه
إعادة إنتاج الاستغلال
- تكوين مثيل Windows Server 2008 R2 ضعيف مع تمكين SMBv1 وعدم تطبيق تصحيح MS17-010
- استخدام إطار عمل Metasploit لتنفيذ سلسلة الاستغلال
- تحقيق تنفيذ عن بُعد وصول لوحة تحكم على مستوى SYSTEM
تحليل حركة المرور الشبكية
- التقاط حزمة كاملة باستخدام Wireshark أثناء الاستغلال
- تحليل تسلسل تفاوض SMB، وتسليم الشيلكود، ومراحل RCE على مستوى الحزمة
- تحديد مؤشرات الاختراق (IOCs) الرئيسية الظاهرة في حركة المرور الشبكية
رسم خرائط MITRE ATT&CK
- T1210 — استغلال الخدمات البعيدة (الوصول الأولي)
- T1059 — مترجم الأوامر والنصوص البرمجية (التنفيذ)
- T1055 — حقن العمليات (التهرب من الدفاع / تصعيد الامتيازات)
النتائج الرئيسية والتخفيفات
- تمكين SMBv1 افتراضيًا في الأنظمة القديمة → تعطيل عبر PowerShell أو نهج المجموعة
- عدم تطبيق تصحيح MS17-010 → تطبيق KB4012212 / KB4012215 فورًا
- إمكانية الحركة الجانبية بعد الاستغلال → تقسيم الشبكة + قواعد جدار الحماية المضيف
- عدم كشف حركة مرور الاستغلال → نشر مراقبة حركة مرور SMB في SIEM
المخرجات الأكاديمية
تقديم عرض ختامي مدته 35 دقيقة يغطي:
- آليات الاستغلال الكاملة وتحليل السبب الجذري
- شرح تفصيلي لسلسلة الهجوم على مستوى الحزمة
- استراتيجيات الكشف وتوصيات المعالجة
المهارات المُوضحة
Metasploit Wireshark Kali Linux AWS EC2 CVE Analysis CVSS Scoring MITRE ATT&CK SMB Protocol Vulnerability Research Network Forensics