
कमजोरियों का शोषण और कमजोरी रोकथाम कार्यान्वयन
CVE-2017-8464 भेद्यता का पता लगाने वाला एप्लिकेशन बनाना
विषय सूची:
भाग 1: CVE-2017-8464 का अवलोकन
LNK फ़ाइल की अवधारणा CVE-2017-8464 से प्रभावित सिस्टम बनाना CVE-2017-8464 भेद्यता के लिए आक्रमण उपकरणभाग 2: CVE-2017-8464 का शोषण करने के लिए मेटास्प्लॉइट टूल का उपयोग
2.1. CVE-2017-8464 शोषण मॉडल
2.2. CVE-2017-8464 शोषण का कार्यान्वयन
भाग 3: पायथन भाषा पर आधारित CVE-2017-8464 डिटेक्शन टूल का निर्माण
3.1. कैप्चर किए गए नेटवर्क पैकेट के आधार पर CVE-2017-8464 के सिग्नेचर का विश्लेषण
3.2. नेटवर्क पैकेट के सिग्नेचर विश्लेषण पर आधारित CVE-2017-8464 शोषण का पता लगाने के लिए फ़ंक्शन
निष्कर्ष
**
भाग 1: CVE-2017-8464 का अवलोकन
LNK एक सिस्टम फ़ाइल है - विंडोज शॉर्टकट, जो माइक्रोसॉफ्ट द्वारा विकसित बाइनरी प्रारूप में है।

चित्र 1: विंडोज पर शॉर्टकट आइकन
एक LNK फ़ाइल एक शॉर्टकट या "लिंक" है जिसका उपयोग विंडोज द्वारा किसी मूल फ़ाइल, फ़ोल्डर या एप्लिकेशन के संदर्भ के रूप में किया जाता है, जो मैकिन्टोश प्लेटफॉर्म पर उपनाम के समान है। इसमें लक्ष्य प्रकार, स्थान और फ़ाइल नाम के साथ-साथ लक्ष्य फ़ाइलों को खोलने वाले प्रोग्राम और एक वैकल्पिक शॉर्टकट कुंजी होती है। विंडोज में एक फ़ाइल, फ़ोल्डर या निष्पादन योग्य प्रोग्राम पर राइट-क्लिक करके और फिर "Create shortcut" चुनकर फ़ाइलें बनाई जा सकती हैं।
इस भेद्यता का लाभ उठाकर, माइक्रोसॉफ्ट विंडोज में मौजूद एक दोष हमलावर को दूरस्थ कोड निष्पादित करने की अनुमति देता है यदि किसी शॉर्टकट या शॉर्टकट (विशेष रूप से बनाया गया) का आइकन प्रदर्शित होता है।

चित्र 2: .LNK फ़ाइल के माध्यम से आक्रमण कोड को डाउनलोड और चलाने वाला शॉर्टकट मैन्युअल रूप से बनाना
हमले के प्रति संवेदनशील घटक नेटवर्क स्टैक से जुड़ा है। ऐसी भेद्यता को आमतौर पर "दूरस्थ रूप से शोषण योग्य" कहा जाता है और इसे प्रोटोकॉल स्तर या कई नेटवर्क हॉप्स पर शोषण योग्य हमला माना जा सकता है (उदाहरण के लिए, एक या अधिक राउटर के माध्यम से)।
CVE-2017-8464 भेद्यता से प्रभावित सिस्टम माइक्रोसॉफ्ट विंडोज सर्वर 2008 SP2 और R2 SP1, विंडोज 7 SP1, विंडोज 8, विंडोज 8.1, विंडोज सर्वर 2012 गोल्ड और R2, विंडोज RT 8.1, विंडोज 10 गोल्ड, 1511, 1607, 1703 और विंडोज सर्वर 2016 में विंडोज शेल है, जो स्थानीय उपयोगकर्ताओं या दूरस्थ हमलावरों को मैन्युअल रूप से बनाई गई .LNK फ़ाइल के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है, जिसे विंडोज एक्सप्लोरर या किसी अन्य एप्लिकेशन में शॉर्टकट के आइकन को पार्स करते समय ठीक से हैंडल नहीं किया जाता है। इसे "LNK रिमोट कोड एक्जीक्यूशन वल्नरेबिलिटी" भी कहा जाता है।
सुरक्षा अद्यतन शॉर्टकट आइकन संदर्भ के सही सत्यापन को ठीक करके भेद्यता को पैच करता है। माइक्रोसॉफ्ट विंडोज ने जून 2017 में इस भेद्यता के लिए एक अद्यतन जारी किया था। यह भेद्यता विंडोज XP और पुराने विंडोज संस्करणों को प्रभावित नहीं करती है।
मेटास्प्लॉइट
मेटास्प्लॉइट फ्रेमवर्क एक वातावरण है जिसका उपयोग कमांड-लाइन इंटरफ़ेस पर सेवाओं की जांच, हमला और शोषण करने के लिए किया जाता है। यह उपकरण काली लिनक्स वीएमवेयर संस्करण पर उपलब्ध है।

चित्र 3: मेटास्प्लॉइट टूल
आर्मिटेज
मेटास्प्लॉइट प्रोजेक्ट पर आधारित ग्राफिकल इंटरफ़ेस उपकरण।

चित्र 4: आर्मिटेज टूल
भाग 2: CVE-2017-8464 का शोषण करने के लिए मेटास्प्लॉइट टूल का उपयोग
2.1. CVE-2017-8464 शोषण मॉडल
पीड़ित मशीन – विंडोज 7 प्रो

चित्र 5: पीड़ित का ऑपरेटिंग सिस्टम संस्करण

चित्र 6: पीड़ित मशीन का आईपी पता
हमलावर मशीन – काली लिनक्स – मेटास्प्लॉइट टूल का उपयोग करते हुए।

चित्र 7: हमलावर मशीन का आईपी पता
सक्रिय नेटवर्क लेयर VMnet8 सबनेट 192.168.169.0 है।
2.2. CVE-2017-8464 शोषण का कार्यान्वयन

चित्र 8: पेलोड बनाना और हमलावर मशीन पर TCP कनेक्शन सुनना

चित्र 9: स्वचालित रूप से मैलवेयर चलाने वाली .lnk फ़ाइल बनाना

चित्र 10: पेलोड सेटअप जानकारी

चित्र 11: .lnk फ़ाइल बनाना और मैलवेयर शामिल करना

चित्र 12: सभी मैलवेयर को USB में कॉपी करना

चित्र 13: पीड़ित मैलवेयर युक्त दोषपूर्ण .lnk फ़ाइल वाली USB डालता है

चित्र 14: हमलावर सफलतापूर्वक शोषण करके पीड़ित मशीन में घुसपैठ कर चुका है
**
भाग 3: पायथन भाषा पर आधारित CVE-2017-8464 डिटेक्शन टूल का निर्माण
3.1. कैप्चर किए गए नेटवर्क पैकेट के आधार पर CVE-2017-8464 के सिग्नेचर का विश्लेषण

चित्र 15: CVE-2017-8464 भेद्यता पर हमले के पैकेट को कैप्चर किया गया

चित्र 16: हमलावर से सफल TCP कनेक्शन के बाद PSH फ़्लैग वाला पैकेट