Ausnutzung von Schwachstellen und Implementierung von Schwachstellenprävention
Entwicklung einer Anwendung zur Erkennung der Schwachstelle CVE-2017-8464
INHALT:
TEIL 1: ÜBERBLICK ÜBER CVE-2017-8464
KONZEPT DER LNK-DATEI AUFBAU EINES SYSTEMS MIT DER SCHWACHSTELLE CVE-2017-8464 ANGRIFFSWERKZEUGE FÜR DIE SCHWACHSTELLE CVE-2017-8464TEIL 2: AUSNUTZUNG VON CVE-2017-8464 MIT DEM METASPLOIT-TOOL
2.1. AUSNUTZUNGSMODELL FÜR CVE-2017-8464
2.2. DURCHFÜHRUNG DER AUSNUTZUNG VON CVE-2017-8464
TEIL 3: ENTWICKLUNG EINES ERKENNUNGSTOOLS FÜR CVE-2017-8464 MIT PYTHON
3.1. ANALYSE DER SIGNATUR VON CVE-2017-8464 ANHAND ERFASSTER NETZWERKPAKETE
3.2. FUNKTION ZUR ERKENNUNG VON CVE-2017-8464-AUSNUTZUNG AUF BASIS DER SIGNATURANALYSE VON NETZWERKPAKETEN
FAZIT
**
TEIL 1: ÜBERBLICK ÜBER CVE-2017-8464
LNK ist eine Systemdatei – Windows-Verknüpfung – im Binärformat, die von Microsoft entwickelt wurde.

Abbildung 1: Shortcut-Symbol unter Windows
Eine LNK-Datei ist eine Verknüpfung oder ein „Link“, der von Windows als Verweis auf eine Datei, einen Ordner oder eine Anwendung verwendet wird – ähnlich einem Alias auf der Macintosh-Plattform. Sie enthält den Zieltyp, den Speicherort und den Dateinamen der Verknüpfung sowie die Programme, die die Zieldateien öffnen, und eine optionale Tastenkombination. Solche Dateien können in Windows erstellt werden, indem man mit der rechten Maustaste auf eine Datei, einen Ordner oder ein ausführbares Programm klickt und dann „Verknüpfung erstellen“ (Create shortcut) wählt.
Diese Schwachstelle in Microsoft Windows ermöglicht es Angreifern, Code remote auszuführen, wenn das Symbol einer Verknüpfung bzw. eines Shortcuts (der speziell erstellt wurde) angezeigt wird.

Abbildung 2: Manuelles Erstellen einer Verknüpfung, die das Herunterladen und Ausführen von Angriffscode über eine .LNK-Datei auslöst
Die angreifbare Komponente ist mit dem Netzwerk-Stack verbunden. Eine solche Schwachstelle wird oft als „remote ausnutzbar“ (remotely exploitable) bezeichnet und kann als Angriff betrachtet werden, der auf Protokollebene oder über mehrere Netzwerksprünge (z. B. über einen oder mehrere Router) ausgenutzt werden kann.
Von der Schwachstelle CVE-2017-8464 betroffen ist die Windows-Shell in Microsoft Windows Server 2008 SP2 und R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold und R2, Windows RT 8.1, Windows 10 Gold, 1511, 1607, 1703 und Windows Server 2016. Sie ermöglicht es lokalen Benutzern oder entfernten Angreifern, beliebigen Code über manuell erstellte .LNK-Dateien auszuführen, die bei der Anzeige des Symbols im Windows-Explorer oder in jeder anderen Anwendung, die Shortcut-Symbole analysiert, nicht ordnungsgemäß verarbeitet werden. Dies wird auch als „LNK Remote Code Execution Vulnerability“ bezeichnet.
Das Sicherheitsupdate behebt die Schwachstelle, indem die ordnungsgemäße Validierung der Shortcut-Symbolreferenz korrigiert wird. Microsoft Windows hat im Juni 2017 ein Update für diese Schwachstelle bereitgestellt. Diese Schwachstelle betrifft Windows XP und ältere Windows-Versionen nicht.
Metasploit
Das Metasploit Framework ist eine Umgebung zum Testen, Angreifen und Ausnutzen von Fehlern von Diensten über die Befehlszeile. Dieses Werkzeug ist in Kali Linux für VMware enthalten.

Abbildung 3: Metasploit-Tool
Armitage
Ein GUI-Werkzeug, das auf dem Metasploit-Projekt basiert.

Abbildung 4: Armitage-Tool
TEIL 2: AUSNUTZUNG VON CVE-2017-8464 MIT DEM METASPLOIT-TOOL
2.1. AUSNUTZUNGSMODELL FÜR CVE-2017-8464
Opferrechner – Windows 7 Pro

Abbildung 5: Betriebssystemversion des Opfers

Abbildung 6: IP-Adresse des Opferrechners
Angreiferrechner – Kali Linux – Verwendung des Metasploit-Tools.

Abbildung 7: IP-Adresse des Angreiferrechners
Die aktive Netzwerkschicht ist VMnet8, Subnetz 192.168.169.0.
2.2. DURCHFÜHRUNG DER AUSNUTZUNG VON CVE-2017-8464

Abbildung 8: Erstellen der Payloads und Abhören der TCP-Verbindung zum Angreiferrechner

Abbildung 9: Erstellen einer .lnk-Datei, die den Schadcode automatisch ausführt

Abbildung 10: Payload-Konfigurationsinformationen

Abbildung 11: Erstellen der .lnk-Datei zusammen mit dem Schadcode

Abbildung 12: Kopieren des gesamten Schadcodes auf ein USB-Laufwerk

Abbildung 13: Das Opfer steckt ein USB-Laufwerk mit der fehlerhaften, schadcodehaltigen .lnk-Datei ein
