Sfrutta le vulnerabilità e implementazione della prevenzione delle vulnerabilità
Costruire un'applicazione per rilevare la vulnerabilità CVE-2017-8464
CONTENUTO:
PARTE 1: PANORAMICA SU CVE-2017-8464
CONCETTO DI FILE LNK CREAZIONE DI UN SISTEMA VULNERABILE A CVE-2017-8464 STRUMENTO DI ATTACCO PER LA VULNERABILITÀ CVE-2017-8464PARTE 2: UTILIZZO DI METASPLOIT PER LO SFRUTTAMENTO DI CVE-2017-8464
2.1. MODELLO DI SFRUTTAMENTO DI CVE-2017-8464
2.2. ESECUZIONE DELLO SFRUTTAMENTO DI CVE-2017-8464
PARTE 3: COSTRUZIONE DI UNO STRUMENTO DI RILEVAMENTO DI CVE-2017-8464 BASATO SU PYTHON
3.1. ANALISI DELLA FIRMA DI CVE-2017-8464 BASATA SUI PACCHETTI DI RETE CATTURATI
3.2. FUNZIONE DI ELABORAZIONE PER RILEVARE LO SFRUTTAMENTO DI CVE-2017-8464 BASATA SULL'ANALISI DELLA FIRMA DEI PACCHETTI DI RETE
CONCLUSIONE
**
PARTE 1: PANORAMICA SU CVE-2017-8464
LNK è un file di sistema – Collegamento di Windows, in formato binario sviluppato da Microsoft.

Figura 1: Icona di collegamento in Windows
Un file LNK è un collegamento o "link" utilizzato da Windows come riferimento a un file originale, una cartella o un'applicazione, simile a un alias sulla piattaforma Macintosh. Contiene il tipo di destinazione del collegamento, la posizione e il nome del file, nonché i programmi che aprono i file di destinazione e un collegamento opzionale. I file possono essere creati in Windows facendo clic con il pulsante destro del mouse su un file, una cartella o un eseguibile e quindi selezionando "Crea collegamento".
Sfruttando questa vulnerabilità presente in Microsoft Windows, un utente malintenzionato può eseguire codice in remoto se l'icona di un collegamento (creato in modo apposito) viene visualizzata.

Figura 2: Creazione manuale di un collegamento che esegue il download e l'esecuzione di codice dannoso tramite un file .LNK
Il componente vulnerabile è collegato allo stack di rete. Una tale vulnerabilità è spesso chiamata "remotely exploitable" e può essere considerata un attacco sfruttabile a livello di protocollo o attraverso più hop di rete (ad es. attraverso uno o più router).
I sistemi interessati dalla vulnerabilità CVE-2017-8464 sono Windows Shell in Microsoft Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold e R2, Windows RT 8.1, Windows 10 Gold, 1511, 1607, 1703 e Windows Server 2016, che consentono a utenti locali o attaccanti remoti di eseguire codice arbitrario tramite un file .LNK creato manualmente, non gestito correttamente durante la visualizzazione dell'icona in Esplora risorse o in qualsiasi altra applicazione che analizzi l'icona del collegamento. Nota anche come "LNK Remote Code Execution Vulnerability".
L'aggiornamento di sicurezza corregge la vulnerabilità convalidando correttamente il riferimento dell'icona del collegamento. Microsoft Windows ha rilasciato un aggiornamento per questa vulnerabilità nel giugno 2017. Questa vulnerabilità non interessa le versioni di Windows XP e precedenti.
Metasploit
Metasploit Framework è un ambiente per testare, attaccare e sfruttare vulnerabilità dei servizi tramite interfaccia a riga di comando; questo strumento è disponibile su Kali Linux versione VMware.

Figura 3: Tool Metasploit
Armitage
Strumento con interfaccia grafica basato sul progetto Metasploit.

Figura 4: Tool Armitage.
PARTE 2: UTILIZZO DI METASPLOIT PER LO SFRUTTAMENTO DI CVE-2017-8464
2.1. MODELLO DI SFRUTTAMENTO DI CVE-2017-8464
Macchina vittima – Windows 7 Pro

Figura 5: Versione del sistema operativo della vittima

Figura 6: Indirizzo IP della macchina vittima
Macchina attaccante – Kali linux – Utilizzo dello strumento Metasploit.

Figura 7: Indirizzo IP della macchina attaccante
La rete in uso è VMnet8 Subnet 192.168.169.0
2.2. ESECUZIONE DELLO SFRUTTAMENTO DI CVE-2017-8464

Figura 8: Creazione di payload e ascolto di connessioni TCP verso la macchina attaccante

Figura 9: Creazione di un file .lnk che esegue automaticamente il malware

Figura 10: Informazioni di configurazione del Payload

Figura 11: Creazione del file .lnk con malware allegato

Figura 12: Copia di tutto il malware su USB

Figura 13: La vittima inserisce l'USB contenente il file .lnk difettoso con malware

Figura 14: L'attaccante ha sfruttato con successo la vulnerabilità e ha accesso alla macchina vittima
**
PARTE 3: COSTRUZIONE DI UNO STRUMENTO DI RILEVAMENTO DI CVE-2017-8464 BASATO SU PYTHON