
Kuratierte Liste von CVE-2020-0601-Ressourcen
Sammlung von CVE-2020-0601 (#ChainOfFools | #CurveBall) Ressourcen
Eine Zusammenfassung aus der NSA-Warnung besagt.
NSA hat eine kritische Schwachstelle (CVE-2020-0601) entdeckt, die die kryptografische Funktionalität von Microsoft Windows®1 betrifft. Die Zertifikatsvalidierungsschwachstelle ermöglicht es einem Angreifer, die Art und Weise zu untergraben, wie Windows kryptografisches Vertrauen überprüft, und kann Remotecodeausführung ermöglichen. Die Schwachstelle betrifft Windows 10 und Windows Server 2016/2019 sowie Anwendungen, die für Vertrauensfunktionen auf Windows angewiesen sind. Die Ausnutzung der Schwachstelle ermöglicht es Angreifern, vertrauenswürdige Netzwerkverbindungen zu umgehen und ausführbaren Code zu liefern, während sie als legitim vertrauenswürdige Entitäten erscheinen. Beispiele, bei denen die Vertrauensvalidierung beeinträchtigt werden kann, sind:
- HTTPS-Verbindungen
- Signierte Dateien und E-Mails
- Signierter ausführbarer Code, der als Benutzermodusprozesse gestartet wird
Walkthrough und PoC-Demo von Kudelski Security
Ausführlicher Blog von Ken Whyte
Hacker-News-Diskussion
Kommentar von Tal Be'ery
Kudelski Securitry python PoC
Ollypwn ruby PoC
Beispiel für ein gefälschtes GitHub-Zertifikat für MitM oder Phishing
Beispiel für signierte Malware, die AV-Erkennungen reduziert
Dritter CurveBall-Blog von Tal Be'ery mit Beschreibung von Wireshark-Netzwerkerkennungen
Microsoft hat eine Ereignisprotokollmeldung veröffentlicht, wenn ein mutmaßlicher Exploit-Versuch über die CveEventWrite-Funktion erfolgt.
Matt Graeber hat einen PowerShell-Einzeiler für die Host-EDR-Erkennung erstellt.
Get-WinEvent -FilterHashtable @{ LogName = 'Application'; Id = 1; ProviderName = 'Microsoft-Windows-Audit-CVE' } | select -Property * -ExcludeProperty MachineName, UserId
Eine Sigma-SIEM-Regel von Florian Roth zur Verwendung in mehreren SIEM-Tools, basierend auf dem Microsoft-Ereignisprotokoll

Eine Erkennung von 0xxon für das Netzwerk-Überwachungstool Zeekurity, um zu warnen, wenn benutzerdefinierte ECC-Generatoren in Zertifikaten beobachtet werden.