Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Triage-CVE-2017-0144 — L'obiettivo è fare triage degli attacchi noti e imparare come i team di sicurezza rispondono rapidamente. | Kitploit
Strumenti/GitHubGitHub/probablysecure/triage-cve-2017-0144
Analisi delle VulnerabilitàApprendimento e FormazioneRisposta agli IncidentiLab e Pratica
GitHubprobablysecure/triage-cve-2017-0144

Triage-CVE-2017-0144

L'obiettivo è fare triage degli attacchi noti e imparare come i team di sicurezza rispondono rapidamente.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
1 mese faNon ancora revisionato

Triage: CVE-2017-0144 (EternalBlue / SMBv1 — associato alla diffusione di WannaCry)

Per questo laboratorio, l'obiettivo era fare triage di un'altra nota vulnerabilità reale, questa volta EternalBlue, il difetto di SMBv1 reso famoso dall'epidemia di ransomware WannaCry.

Step 1: Aprire la CVE in NVD

Sono andato al National Vulnerability Database e ho cercato la CVE:

root@kitploit:~
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records

Ho cercato CVE-2017-0144 e ho aperto la pagina dei risultati.

Step 2: Identificare l'asset e l'esposizione

Dopo aver letto la descrizione, ho risposto ad alcune domande di base per capire cosa sia realmente a rischio:

  • Che tipo di software è interessato? Server SMBv1
  • Dove gira tipicamente quel software? Un'ampia gamma di versioni di Windows, incluse Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 (Gold e R2), Windows RT 8.1, Windows 10 (Gold, 1511, e 1607) e Windows Server 2016
  • Cosa lo rende rischioso nelle aziende? Consente a un attaccante di eseguire codice arbitrario sul server e gli dà il controllo completo della macchina, inclusa la capacità di accedere e modificare i file e di eseguire qualsiasi codice voglia

Step 3: Registrare il punteggio base CVSS e la stringa del vettore

Ho trovato il punteggio CVSS e la stringa del vettore elencati nella pagina:

image

Step 4: Analizzare la stringa del vettore

Ho esaminato la stringa del vettore pezzo per pezzo per capire cosa significasse ciascuna parte:

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Vettore di attacco - Rete
  • Complessità dell'attacco - Bassa
  • Privilegi richiesti - Bassi
  • Interazione dell'utente - Nessuna
  • Scope - Invariato
  • Riservatezza - Alta
  • Integrità - Alta
  • Disponibilità - Alta

Questo richiede una piccola quantità di privilegi per essere sfruttato (a differenza di ProxyLogon, che non ne richiedeva alcuno), ma non richiede comunque alcuna interazione da parte dell'utente, e un attacco riuscito compromette comunque completamente riservatezza, integrità e disponibilità. Questa combinazione è una delle ragioni principali per cui EternalBlue è stato così pericoloso una volta abbinato a un worm auto-propagante come WannaCry.

Step 5: Trovare la categoria CWE

Ho controllato la sezione Weakness Enumeration nella pagina NVD per questa CVE, ma non era elencata alcuna CWE.

Step 6: Rispondere a una domanda sul rischio

Ho valutato se considererei questa vulnerabilità a rischio maggiore o minore in due diversi scenari.

Scenario 1: Il software vulnerabile è attivo e raggiungibile. Rischio maggiore. Questa vulnerabilità consente a un attaccante di accedere da remoto al server, eseguire codice e accedere ai file.

Scenario 2: Il software vulnerabile è installato su una macchina spenta e non raggiungibile. Rischio minore. Senza alimentazione o connessione di rete, non c'è modo per un attaccante di raggiungere effettivamente il server per sfruttare la vulnerabilità.

Conclusione

Confrontando questo con il triage di ProxyLogon, è un buon esempio di come due vulnerabilità critiche possano comunque differire nei dettagli: EternalBlue richiede privilegi bassi mentre ProxyLogon non ne richiedeva alcuno, ma entrambe finiscono nella categoria "da trattare come rischio alto" una volta che si osserva quanto danno potrebbe fare uno sfruttamento riuscito. Come prima, il rischio reale dipende comunque dal contesto: la stessa vulnerabilità è molto meno pericolosa su una macchina offline e non raggiungibile.

Scarica lo strumento