💀 Pesquisa de Exploração do EternalBlue (MS17-010)
Reprodução controlada do CVE-2017-0144 — a vulnerabilidade SMB por trás do surto de ransomware WannaCry
⚠️ Aviso: Esta pesquisa foi conduzida em um ambiente de laboratório totalmente isolado e controlado, apenas para fins acadêmicos e educacionais. Nenhum sistema de produção foi envolvido.
Visão Geral
Este projeto reproduziu o exploit EternalBlue (CVE-2017-0144, CVSS 9.3) em um ambiente AWS EC2 isolado. O objetivo foi compreender profundamente os mecanismos da vulnerabilidade, capturar e analisar o tráfego do exploit e mapear a cadeia de ataque para o MITRE ATT&CK — informando tanto a pesquisa ofensiva quanto as estratégias de endurecimento defensivo.
Arquitetura do Laboratório
- Plataforma de Nuvem: AWS EC2
- Máquina Atacante: Kali Linux
- Máquina Alvo: Windows Server 2008 R2 (sem patch, SMBv1 habilitado)
- Rede: VPC isolada, sem saída para internet a partir do alvo
O Que Foi Feito
Reprodução do Exploit
- Configurada uma instância vulnerável do Windows Server 2008 R2 com SMBv1 habilitado e MS17-010 sem patch
- Utilizado o Metasploit Framework para executar a cadeia do exploit
- Alcançada execução remota de código e acesso a shell no nível SYSTEM
Análise de Tráfego de Rede
- Capturada a captura completa de pacotes usando o Wireshark durante o exploit
- Analisadas a sequência de negociação SMB, entrega de shellcode e estágios de RCE no nível de pacotes
- Identificados os principais indicadores de comprometimento (IOCs) visíveis no tráfego de rede
Mapeamento MITRE ATT&CK
- T1210 — Exploração de Serviços Remotos (Acesso Inicial)
- T1059 — Interpretador de Comandos e Scripts (Execução)
- T1055 — Injeção de Processos (Evasão de Defesa / Escalação de Privilégio)
Principais Descobertas e Mitigações
- SMBv1 habilitado por padrão em sistemas legados → Desabilitar via PowerShell ou Política de Grupo
- Patch MS17-010 não aplicado → Aplicar KB4012212 / KB4012215 imediatamente
- Movimento lateral possível após a exploração → Segmentação de rede + regras de firewall baseadas no host
- Nenhuma detecção de tráfego de exploit → Implantar monitoramento de tráfego SMB no SIEM
Resultado Acadêmico
Apresentada uma apresentação final de 35 minutos abordando:
- Mecanismos completos do exploit e análise de causa raiz
- Passo a passo no nível de pacotes da cadeia de ataque
- Estratégias de detecção e recomendações de remediação
Habilidades Demonstradas
Metasploit Wireshark Kali Linux AWS EC2 CVE Analysis CVSS Scoring MITRE ATT&CK SMB Protocol Vulnerability Research Network Forensics