
Curated list of CVE-2020-0601 resources
Коллекция ресурсов по CVE-2020-0601 (#ChainOfFools | #CurveBall)
Резюме из рекомендации АНБ гласит:
АНБ обнаружило критическую уязвимость (CVE-2020-0601), затрагивающую криптографические функции Microsoft Windows®1. Уязвимость проверки сертификатов позволяет атакующему подорвать то, как Windows проверяет криптографическое доверие, и может привести к удаленному выполнению кода. Уязвимость затрагивает Windows 10 и Windows Server 2016/2019, а также приложения, полагающиеся на Windows для проверки доверия. Эксплуатация уязвимости позволяет атакующим обходить защищенные сетевые соединения и доставлять исполняемый код, маскируясь под легитимные доверенные субъекты. Примеры, где может быть затронута проверка доверия, включают:
- HTTPS-соединения
- Подписанные файлы и электронные письма
- Подписанный исполняемый код, запускаемый как процессы пользовательского режима
Пошаговое руководство и демонстрация PoC от Kudelski Security
Подробный блог от Ken Whyte
Обсуждение на Hacker News
Комментарий Tal Be'ery
PoC на Python от Kudelski Security
PoC на Ruby от Ollypwn
Пример поддельного сертификата GitHub для MitM или фишинга
Пример подписанного вредоносного ПО с уменьшением детектирования антивирусами
Третий блог о CurveBall от Tal Be'ery, описывающий обнаружение в сети с помощью Wireshark
Microsoft выпустила сообщение журнала событий при попытке эксплуатации через функцию CveEventWrite
Matt Graeber создал однострочник PowerShell для обнаружения на хосте EDR
Get-WinEvent -FilterHashtable @{ LogName = 'Application'; Id = 1; ProviderName = 'Microsoft-Windows-Audit-CVE' } | select -Property * -ExcludeProperty MachineName, UserId
Правило Sigma SIEM от Florian Roth для использования в нескольких SIEM-инструментах, основанное на журнале событий Microsoft

Обнаружение от 0xxon для инструмента утреннего мониторинга сети Zeekurity, предупреждающего при обнаружении пользовательских генераторов ECC в сертификатах