Exploitation des vulnérabilités et mise en œuvre de la prévention des vulnérabilités
Construction d'une application de détection de vulnérabilité CVE-2017-8464
CONTENU:
PARTIE 1: VUE D'ENSEMBLE DE CVE-2017-8464
CONCEPT DE FICHIER LNK CRÉATION D'UN SYSTÈME VULNÉRABLE À CVE-2017-8464 OUTIL D'ATTAQUE DE LA VULNÉRABILITÉ CVE-2017-8464PARTIE 2: UTILISATION DE METASPLOIT POUR EXPLOITER CVE-2017-8464
2.1. MODÈLE D'EXPLOITATION DE CVE-2017-8464
2.2. EXÉCUTION DE L'EXPLOITATION DE CVE-2017-8464
PARTIE 3: CONSTRUCTION D'UN OUTIL DE DÉTECTION DE CVE-2017-8464 BASÉ SUR PYTHON
3.1. ANALYSE DE LA SIGNATURE DE CVE-2017-8464 À PARTIR DES PAQUETS RÉSEAU CAPTURÉS
3.2. FONCTION DE DÉTECTION DE L'EXPLOITATION DE CVE-2017-8464 BASÉE SUR L'ANALYSE DE LA SIGNATURE DES PAQUETS RÉSEAU
CONCLUSION
**
PARTIE 1: VUE D'ENSEMBLE DE CVE-2017-8464
LNK est un fichier système - Raccourci Windows, au format binaire développé par Microsoft.

Figure 1: Icône de raccourci sous Windows
Un fichier LNK est un raccourci ou un "lien" utilisé par Windows comme référence vers un fichier source, un dossier ou une application, similaire à un alias sur la plateforme Macintosh. Il contient le type de cible du raccourci, l'emplacement et le nom du fichier, ainsi que les programmes qui ouvrent les fichiers cibles et un raccourci optionnel. Les fichiers peuvent être créés dans Windows en cliquant avec le bouton droit sur un fichier, un dossier ou un exécutable, puis en sélectionnant 'Créer un raccourci'.
L'exploitation de cette vulnérabilité dans Microsoft Windows permet à un attaquant d'exécuter du code à distance si l'icône d'un raccourci (créé de manière spéciale) est affichée.

Figure 2: Création manuelle d'un raccourci exécutant le téléchargement et l'exécution du code d'attaque via un fichier .LNK
Le composant vulnérable est lié à la pile réseau. Une telle vulnérabilité est souvent appelée 'exploitable à distance' et peut être considérée comme une attaque exploitable au niveau du protocole ou sur plusieurs sauts réseau (par exemple, via un ou plusieurs routeurs).
Les systèmes affectés par la vulnérabilité CVE-2017-8464 sont Windows Shell dans Microsoft Windows Server 2008 SP2 et R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold et R2, Windows RT 8.1, Windows 10 Gold, 1511, 1607, 1703 et Windows Server 2016. Cela permet à un utilisateur local ou à un attaquant distant d'exécuter du code arbitraire via un fichier .LNK créé manuellement, qui n'est pas correctement traité lors de l'affichage de l'icône dans l'Explorateur Windows ou toute autre application analysant l'icône du raccourci. Aussi appelée 'vulnérabilité d'exécution de code à distance LNK'.
La mise à jour de sécurité corrige la vulnérabilité en réparant la validation correcte de la référence de l'icône du raccourci. Microsoft Windows a publié une mise à jour pour cette vulnérabilité en juin 2017. Cette vulnérabilité n'affecte pas les versions Windows XP et antérieures.
Metasploit
Metasploit Framework est un environnement utilisé pour tester, attaquer et exploiter les vulnérabilités des services en ligne de commande. Cet outil est disponible sur Kali Linux version VMware.

Figure 3: Outil Metasploit
Armitage
Outil à interface graphique basé sur le projet Metasploit.

Figure 4: Outil Armitage.
PARTIE 2: UTILISATION DE METASPLOIT POUR EXPLOITER CVE-2017-8464
2.1. MODÈLE D'EXPLOITATION DE CVE-2017-8464
Machine victime – Windows 7 Pro

Figure 5: Version du système d'exploitation de la victime

Figure 6: Adresse IP de la machine victime
Machine attaquante – Kali Linux – Utilisation de l'outil Metasploit.

Figure 7: Adresse IP de la machine attaquante
Le réseau actif est VMnet8 sous-réseau 192.168.169.0
2.2. EXÉCUTION DE L'EXPLOITATION DE CVE-2017-8464

Figure 8: Création du payload et écoute de la connexion TCP vers la machine attaquante

Figure 9: Création d'un fichier .lnk exécutant automatiquement le code malveillant

Figure 10: Informations de configuration du payload

Figure 11: Création du fichier .lnk accompagné du code malveillant

Figure 12: Copie de tout le code malveillant sur USB

Figure 13: La victime branche une clé USB contenant un fichier .lnk vulnérable avec code malveillant

Figure 14: L'attaquant a exploité avec succès et pénétré la machine victime
**
PARTIE 3: CONSTRUCTION D'UN OUTIL DE DÉTECTION DE CVE-2017-8464 BASÉ SUR PYTHON
3.1. ANALYSE DE LA SIGNATURE DE CVE-2017-8464 À PARTIR DES PAQUETS RÉSEAU CAPTURÉS