💀 EternalBlue (MS17-010) Ricerca sullo Sfruttamento
Riproduzione controllata di CVE-2017-0144 — la vulnerabilità SMB dietro l'epidemia del ransomware WannaCry
⚠️ Disclaimer: Questa ricerca è stata condotta in un ambiente di laboratorio completamente isolato e controllato, esclusivamente per scopi accademici ed educativi. Nessun sistema di produzione è stato coinvolto.
Panoramica
Questo progetto ha riprodotto l'exploit EternalBlue (CVE-2017-0144, CVSS 9.3) in un ambiente sandbox AWS EC2. L'obiettivo era comprendere a fondo i meccanismi della vulnerabilità, catturare e analizzare il traffico dell'exploit e mappare la catena di attacco su MITRE ATT&CK — per informare sia la ricerca offensiva che le strategie di hardening difensivo.
Architettura del Laboratorio
- Piattaforma Cloud: AWS EC2
- Macchina Attaccante: Kali Linux
- Macchina Target: Windows Server 2008 R2 (non patchata, con SMBv1 abilitato)
- Rete: VPC isolato, nessuna uscita internet dal target
Cosa è Stato Fatto
Riproduzione dell'Exploit
- Configurata un'istanza Windows Server 2008 R2 vulnerabile con SMBv1 abilitato e MS17-010 non patchato
- Utilizzato il Metasploit Framework per eseguire la catena dell'exploit
- Ottenuta esecuzione remota di codice e accesso a una shell a livello di SYSTEM
Analisi del Traffico di Rete
- Acquisita una cattura completa dei pacchetti con Wireshark durante l'exploit
- Analizzati a livello di pacchetto la sequenza di negoziazione SMB, la consegna dello shellcode e le fasi di RCE
- Identificati i principali indicatori di compromissione (IOC) visibili nel traffico di rete
Mappatura MITRE ATT&CK
- T1210 — Sfruttamento dei servizi remoti (Accesso iniziale)
- T1059 — Interprete di comandi e scripting (Esecuzione)
- T1055 — Iniezione di processi (Evasione della difesa / Elevazione dei privilegi)
Risultati Chiave e Mitigazioni
- SMBv1 abilitato per impostazione predefinita sui sistemi legacy → Disabilitarlo tramite PowerShell o Criteri di gruppo
- Patch MS17-010 non applicata → Applicare KB4012212 / KB4012215 immediatamente
- Movimento laterale possibile post-sfruttamento → Segmentazione della rete + regole firewall basate sull'host
- Nessuna rilevazione del traffico dell'exploit → Implementare il monitoraggio del traffico SMB nel SIEM
Output Accademico
Consegnata una presentazione capstone di 35 minuti che copre:
- La meccanica completa dell'exploit e l'analisi della causa principale
- Un'analisi dettagliata a livello di pacchetto della catena di attacco
- Strategie di rilevamento e raccomandazioni per la correzione
Competenze Dimostrate
Metasploit Wireshark Kali Linux AWS EC2 CVE Analysis CVSS Scoring MITRE ATT&CK SMB Protocol Vulnerability Research Network Forensics