💀 EternalBlue(MS17-010)エクスプロイト研究
CVE-2017-0144の制御された再現 ― WannaCryランサムウェアの原因となったSMB脆弱性
⚠️ 免責事項:この研究は、完全に隔離された制御されたラボ環境で、学術および教育目的のみのために実施されました。本番システムは一切関与していません。
概要
本プロジェクトは、サンドボックス化されたAWS EC2環境でEternalBlueエクスプロイト(CVE-2017-0144、CVSS 9.3)を再現しました。目的は、脆弱性のメカニズムを深く理解し、エクスプロイトトラフィックをキャプチャ・分析し、攻撃チェーンをMITRE ATT&CKにマッピングすること ― 攻撃研究と防御強化戦略の両方に役立てるためです。
ラボ構成
- クラウドプラットフォーム: AWS EC2
- 攻撃側マシン: Kali Linux
- 標的マシン: Windows Server 2008 R2(未パッチ、SMBv1有効)
- ネットワーク: 分離されたVPC、ターゲットからのインターネット出口なし
実施内容
エクスプロイト再現
- SMBv1が有効でMS17-010未パッチの脆弱なWindows Server 2008 R2インスタンスを構成
- Metasploit Frameworkを使用してエクスプロイトチェーンを実行
- リモートコード実行とSYSTEMレベルのシェルアクセスを達成
ネットワークトラフィック分析
- エクスプロイト中にWiresharkで完全パケットキャプチャを取得
- SMBネゴシエーションシーケンス、シェルコードの配信、RCEの各ステージをパケットレベルで分析
- ネットワークトラフィックに現れる主要な侵害指標(IOC)を特定
MITRE ATT&CKマッピング
- T1210 — リモートサービスの悪用(初期アクセス)
- T1059 — コマンドおよびスクリプティングインタプリタ(実行)
- T1055 — プロセスインジェクション(防御回避/特権昇格)
主な発見と対策
- レガシーシステムでSMBv1がデフォルトで有効 → PowerShellまたはグループポリシーで無効化
- MS17-010パッチが未適用 → KB4012212 / KB4012215を直ちに適用
- エクスプロイト後の横移動が可能 → ネットワークセグメンテーション+ホストベースのファイアウォールルール
- エクスプロイトトラフィックが検出されない → SIEMにSMBトラフィック監視を導入
学術的成果
35分間のキャップストーンプレゼンテーションを実施し、以下をカバー:
- エクスプロイトの完全なメカニズムと根本原因分析
- 攻撃チェーンのパケットレベルウォークスルー
- 検出戦略と修復推奨事項
実証したスキル
Metasploit Wireshark Kali Linux AWS EC2 CVE分析 CVSSスコアリング MITRE ATT&CK SMBプロトコル 脆弱性研究 ネットワークフォレンジック