
लक्ष्य ज्ञात हमलों की छँटाई करना और यह सीखना है कि सुरक्षा टीमें शीघ्रता से कैसे प्रतिक्रिया देती हैं।
इस लैब के लिए, लक्ष्य एक और जानी-मानी वास्तविक-दुनिया की कमजोरी का ट्राइएज करना था, इस बार EternalBlue, वह SMBv1 दोष जिसका कुख्यात रूप से WannaCry रैंसमवेयर प्रकोप ने फायदा उठाया।
मैंने National Vulnerability Database में जाकर CVE देखा:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
मैंने CVE-2017-0144 खोजा और परिणाम पृष्ठ खोला।
विवरण पढ़ने के बाद, मैंने यह समझने के लिए कुछ बुनियादी प्रश्नों के उत्तर दिए कि वास्तव में क्या जोखिम में है:
मैंने पृष्ठ पर सूचीबद्ध CVSS स्कोर और वेक्टर स्ट्रिंग पाई:
मैंने यह देखने के लिए वेक्टर स्ट्रिंग का टुकड़े-टुकड़े करके अध्ययन किया कि प्रत्येक भाग का वास्तव में क्या अर्थ है:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
इसे शोषण के लिए थोड़े से विशेषाधिकार की आवश्यकता होती है (ProxyLogon के विपरीत, जिसे किसी की आवश्यकता नहीं थी), लेकिन फिर भी इसे किसी उपयोगकर्ता सहभागिता की आवश्यकता नहीं होती, और एक सफल हमला अभी भी गोपनीयता, अखंडता और उपलब्धता से पूरी तरह समझौता करता है। यह संयोजन ही बड़ा कारण है कि EternalBlue इतना खतरनाक था जब इसे WannaCry जैसे स्व-प्रसार वर्म के साथ जोड़ा गया।
मैंने इस CVE के लिए NVD पृष्ठ पर Weakness Enumeration अनुभाग देखा, लेकिन इसके लिए कोई CWE सूचीबद्ध नहीं थी।
मैंने विचार किया कि दो अलग-अलग परिदृश्यों में मैं इसे उच्च या निम्न जोखिम के रूप में मानूँगा।
परिदृश्य 1: कमजोर सॉफ़्टवेयर चालू और सुलभ है। उच्च जोखिम। यह कमजोरी हमलावर को दूरस्थ रूप से सर्वर तक पहुँचने, कोड चलाने और फ़ाइलों तक पहुँचने देती है।
परिदृश्य 2: कमजोर सॉफ़्टवेयर एक ऐसी मशीन पर स्थापित है जो बंद है और सुलभ नहीं है। निम्न जोखिम। बिजली या नेटवर्क कनेक्शन के बिना, हमलावर के लिए पहले स्थान पर सर्वर तक पहुँचकर कमजोरी का शोषण करने का कोई तरीका नहीं है।
इसे ProxyLogon ट्राइएज से तुलना करने पर, यह एक अच्छा उदाहरण है कि दो गंभीर कमजोरियाँ अभी भी विवरणों में कैसे भिन्न हो सकती हैं, EternalBlue को निम्न विशेषाधिकारों की आवश्यकता होती है जबकि ProxyLogon को किसी की आवश्यकता नहीं थी, लेकिन दोनों ही "उच्च जोखिम मानें" श्रेणी में आते हैं, एक बार जब आप देखते हैं कि एक सफल शोषण कितना नुकसान कर सकता है। पहले की तरह, वास्तविक जोखिम अभी भी संदर्भ पर निर्भर करता है: एक ही कमजोरी एक ऑफ़लाइन और दुर्गम मशीन पर कहीं कम खतरनाक है।