
Windows Server 2008 R2에서 MS17-010 EternalBlue 취약점을 악용하는 단계별 가이드로, 정찰, 익스플로잇, 사후 익스플로잇 및 패치 지침을 포함합니다.
공격자 머신은 Kali Linux이며, 대상 머신은 Windows Server 2008 R2입니다.
주어진 https://drive.google.com/drive/folders/146ViggeQl0pSpzotcAhpd3h9UP7fFOxJ?usp=sharing 에서 Windows 2008 R2 Server를 가져와 Virtual Box에 임포트하고 네트워크를 브리지 어댑터로 설정하십시오.
취약점을 악용하기 위해 아래 단계를 따르십시오.
1단계: 공격자 머신의 IP 주소를 확인하고 192.168.29.58로 확인되었습니다.

2단계: Advanced IP Scanner를 사용하여 전체 네트워크를 스캔하여 Windows Server 2008 R2를 찾습니다.

3단계: ping 명령을 사용하여 대상 머신에 연결 가능한지 확인하고, 대상 시스템이 연결 가능함을 확인했습니다.

4단계: Nmap 도구를 사용하여 -sC / -sV 옵션으로 서비스 및 버전 탐지를 수행합니다.

5단계: Nmap을 Metasploit 스캐너의 대안으로 사용하여 대상이 EternalBlue에 취약한지 확인할 수 있습니다. Nmap Scripting Engine은 핵심 도구의 강력한 기능으로, 대상에 대해 다양한 스크립트를 실행할 수 있습니다.
여기서는 smb-vuln-ms17-010 스크립트를 사용하여 취약점을 확인합니다. --script 옵션으로 단일 스크립트를 실행하고 대상의 IP 주소를 함께 지정할 수 있습니다.
Nmap은 하나의 스크립트만 실행하므로 오래 걸리지 않습니다. 출력 하단에서 결과를 확인할 수 있습니다.

6단계: Metasploit 내에서 search 명령을 사용하여 사용할 적절한 모듈을 찾습니다.
대상이 실제로 EternalBlue에 취약하다는 것을 확인한 후, 방금 수행한 검색에서 다음 익스플로잇 모듈을 사용할 수 있습니다.
7단계: show options 명령으로 현재 설정을 확인할 수 있습니다. 그런 다음 rhosts IP를 설정하여 공격할 대상 IP를 지정합니다. 이것이 전부이므로, 이제 익스플로잇을 실행하기만 하면 됩니다. Exploit 명령을 사용하여 발사합니다.

8단계: 여기서 몇 가지가 발생하는 것을 볼 수 있습니다. SMB 연결이 설정되고 익스플로잇 패킷이 전송됩니다. 마지막으로 "WIN" 세션이 열렸습니다.

9단계: ipconfig와 같은 명령을 실행하여 대상 IP 주소를 얻는 등 대상이 손상되었는지 확인할 수 있습니다.

10단계: "Whoami"는 현재 사용자의 효과적인 사용자 이름을 출력하고, net users는 컴퓨터의 사용자 계정을 보여줍니다.

11단계: zack 사용자를 생성하고 해당 사용자를 로컬 그룹 Administrator 및 Remote Desktop Users에 추가합니다.

12단계: zack 사용자 계정의 정보를 확인합니다.

13단계: 생성한 사용자와 비밀번호를 사용하여 원격 데스크톱 연결을 통해 대상 머신에 연결합니다.

14단계: 생성한 사용자 계정을 사용하여 대상 시스템에 성공적으로 로그인했습니다.

취약점을 패치하기 위해 아래 단계를 따르십시오.
1단계: https://docs.microsoft.com/en-us/security-updates/SecurityBulletins/2017/ms17-010?redirectedfrom=MSDN 에서 패치 파일을 다운로드하여 영향을 받는 머신에 설치합니다.

2단계: 패치가 설치되면 Metasploit 보조 모듈로 확인합니다.
보조 모듈 실행 단계:
(i)use auxilary/scanner/smb/smb_ms17_010
(ii)set rhosts 192.168.29.162
(iii)run
