
लक्ष्य जाने-माने हमलों का वर्गीकरण करना और यह सीखना है कि सुरक्षा टीमें तेज़ी से कैसे प्रतिक्रिया देती हैं।
इस लैब का लक्ष्य एक और प्रसिद्ध वास्तविक-दुनिया की कमज़ोरी का ट्राइएज करना था, इस बार EternalBlue, जो SMBv1 की वह कमज़ोरी है जिसका फायदा WannaCry ransomware प्रकोप ने कुख्यात रूप से उठाया था।
मैंने National Vulnerability Database में जाकर CVE देखा:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
मैंने CVE-2017-0144 खोजा और परिणाम पृष्ठ खोला।
विवरण पढ़ने के बाद, मैंने यह समझने के लिए कुछ बुनियादी सवालों के जवाब दिए कि वास्तव में क्या जोखिम में है:
मुझे पृष्ठ पर CVSS स्कोर और वेक्टर स्ट्रिंग सूचीबद्ध मिली:
मैंने वेक्टर स्ट्रिंग को टुकड़े-टुकड़े करके देखा कि प्रत्येक भाग का वास्तव में क्या अर्थ है:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
इस कमज़ोरी का शोषण करने के लिए थोड़े विशेषाधिकार की आवश्यकता होती है (ProxyLogon के विपरीत, जिसे किसी की आवश्यकता नहीं थी), लेकिन फिर भी इसमें किसी उपयोगकर्ता सहभागिता की आवश्यकता नहीं होती, और एक सफल हमला फिर भी गोपनीयता, अखंडता और उपलब्धता को पूरी तरह से भंग कर देता है। यही संयोजन इसका एक बड़ा कारण है कि जब EternalBlue को WannaCry जैसे स्व-प्रसारित वर्म के साथ जोड़ा गया तो वह इतना खतरनाक था।
मैंने इस CVE के लिए NVD पृष्ठ पर Weakness Enumeration अनुभाग जाँचा, लेकिन इसके लिए कोई CWE सूचीबद्ध नहीं थी।
मैंने विचार किया कि क्या मैं इसे दो अलग-अलग परिदृश्यों में उच्च या निम्न जोखिम मानूँगा।
परिदृश्य 1: कमज़ोर सॉफ़्टवेयर चालू है और पहुँच योग्य है। उच्च जोखिम। यह कमज़ोरी हमलावर को सर्वर तक दूर से पहुँचने, कोड चलाने और फ़ाइलों तक पहुँचने की सुविधा देती है।
परिदृश्य 2: कमज़ोर सॉफ़्टवेयर ऐसी मशीन पर स्थापित है जो बंद है और पहुँच योग्य नहीं है। निम्न जोखिम। बिजली या नेटवर्क कनेक्शन के बिना, हमलावर के लिए कमज़ोरी का शोषण करने हेतु वास्तव में सर्वर तक पहुँचने का कोई रास्ता नहीं है।
ProxyLogon ट्राइएज से तुलना करने पर, यह एक अच्छा उदाहरण है कि दो गंभीर कमज़ोरियाँ विवरणों में फिर भी कैसे भिन्न हो सकती हैं। EternalBlue को कम विशेषाधिकारों की आवश्यकता होती है जबकि ProxyLogon को किसी की आवश्यकता नहीं थी, लेकिन एक सफल शोषण कितना नुकसान कर सकता है, यह देखने पर दोनों ही 'उच्च जोखिम वाला मानें' श्रेणी में आते हैं। पहले की तरह, वास्तविक जोखिम अब भी संदर्भ पर निर्भर करता है: वही कमज़ोरी ऑफ़लाइन और पहुँच से बाहर मशीन पर कहीं कम खतरनाक होती है।