
CVE-2020-0601 संसाधनों की चयनित सूची
CVE-2020-0601 (#ChainOfFools | #CurveBall) संसाधनों का संग्रह
NSA सलाह से एक सारांश बताता है।
NSA ने Microsoft Windows®1 क्रिप्टोग्राफ़िक कार्यक्षमता को प्रभावित करने वाली एक गंभीर भेद्यता (CVE-2020-0601) की खोज की है। प्रमाणपत्र सत्यापन भेद्यता एक हमलावर को यह कमजोर करने की अनुमति देती है कि विंडोज़ क्रिप्टोग्राफ़िक ट्रस्ट को कैसे सत्यापित करता है और रिमोट कोड निष्पादन को सक्षम कर सकता है। यह भेद्यता विंडोज़ 10 और विंडोज़ सर्वर 2016/2019 के साथ-साथ उन अनुप्रयोगों को प्रभावित करती है जो ट्रस्ट कार्यक्षमता के लिए विंडोज़ पर निर्भर हैं। भेद्यता के शोषण से हमलावरों को विश्वसनीय नेटवर्क कनेक्शन को हराने और वैध रूप से विश्वसनीय संस्थाओं के रूप में प्रकट होते हुए निष्पादन योग्य कोड वितरित करने की अनुमति मिलती है। ट्रस्ट के सत्यापन को प्रभावित करने वाले उदाहरणों में शामिल हैं:
- HTTPS कनेक्शन
- हस्ताक्षरित फ़ाइलें और ईमेल
- उपयोगकर्ता-मोड प्रक्रियाओं के रूप में लॉन्च किया गया हस्ताक्षरित निष्पादन योग्य कोड
Kudelski Security से वॉकथ्रू और PoC डेमो
Ken Whyte से गहन ब्लॉग
Hacker News चर्चा
Tal Be'ery टिप्पणी
Kudelski Securitry python PoC
Ollypwn ruby PoC
MitM या फ़िशिंग के लिए नकली GitHub प्रमाणपत्र का उदाहरण
AV डिटेक्शन कम करने वाले हस्ताक्षरित मैलवेयर का उदाहरण
Tal Be'ery से तीसरा CurveBall ब्लॉग जो Wireshark नेटवर्क डिटेक्शन का वर्णन करता है
Microsoft ने CveEventWrite फ़ंक्शन के माध्यम से संदिग्ध शोषण का प्रयास होने पर एक इवेंट लॉग संदेश जारी किया है
Matt Graeber ने होस्ट EDR डिटेक्शन के लिए एक PowerShell वन-लाइनर तैयार किया है
Get-WinEvent -FilterHashtable @{ LogName = 'Application'; Id = 1; ProviderName = 'Microsoft-Windows-Audit-CVE' } | select -Property * -ExcludeProperty MachineName, UserId
Florian Roth से एक Sigma SIEM नियम, जो Microsoft इवेंट लॉग पर आधारित है और कई SIEM टूल्स में उपयोग के लिए है

0xxon द्वारा Zeekurity नेटवर्क मॉर्निंग टूल के लिए एक डिटेक्शन, जो प्रमाणपत्रों में कस्टम ECC जनरेटर देखे जाने पर अलर्ट करता है