
Elenco curato di risorse per CVE-2020-0601
Raccolta di risorse su CVE-2020-0601 (#ChainOfFools | #CurveBall)
Un riepilogo dell'avviso NSA afferma.
La NSA ha scoperto una vulnerabilità critica (CVE-2020-0601) che interessa la funzionalità crittografica di Microsoft Windows®1. La vulnerabilità di convalida dei certificati consente a un attaccante di minare il modo in cui Windows verifica la fiducia crittografica e può consentire l'esecuzione remota di codice. La vulnerabilità interessa Windows 10 e Windows Server 2016/2019, così come le applicazioni che si affidano a Windows per la funzionalità di fiducia. Lo sfruttamento della vulnerabilità consente agli attaccanti di eludere le connessioni di rete fidate e fornire codice eseguibile apparendo come entità legittimamente fidate. Esempi in cui la convalida della fiducia può essere compromessa includono:
- Connessioni HTTPS
- File e email firmati
- Codice eseguibile firmato avviato come processi in modalità utente
Walkthrough e dimostrazione PoC di Kudelski Security
Blog approfondito di Ken Whyte
Discussione su Hacker News
Commento di Tal Be'ery
PoC Python di Kudelski Security
PoC Ruby di Ollypwn
Esempio di certificato GitHub falso per MitM o phishing
Esempio di malware firmato che riduce le rilevazioni AV
Terzo blog su CurveBall di Tal Be'ery che descrive rilevamenti di rete con Wireshark
Microsoft ha rilasciato un messaggio di registro eventi quando si tenta un sospetto sfruttamento tramite la funzione CveEventWrite
Matt Graeber ha prodotto un one-liner PowerShell per il rilevamento EDR host
Get-WinEvent -FilterHashtable @{ LogName = 'Application'; Id = 1; ProviderName = 'Microsoft-Windows-Audit-CVE' } | select -Property * -ExcludeProperty MachineName, UserId
Una regola Sigma SIEM di Florian Roth per l'uso in molteplici strumenti SIEM e basata sul registro eventi Microsoft

Un rilevamento di 0xxon per lo strumento di monitoraggio di rete Zeekurity per avvisare quando generatori ECC personalizzati vengono osservati nei certificati