
Цель — провести триаж известных атак и узнать, как команды безопасности быстро реагируют.
В рамках этой лабораторной работы цель состояла в том, чтобы провести триаж ещё одной известной реальной уязвимости — на этот раз EternalBlue, ошибки в SMBv1, которую печально известная вспышка вымогателя WannaCry использовала в своих атаках.
Я перешёл в Национальную базу данных уязвимостей и нашёл там CVE:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
Я выполнил поиск по CVE-2017-0144 и открыл страницу с результатом.
Прочитав описание, я ответил на несколько основных вопросов, чтобы понять, что именно находится под угрозой:
Я нашёл оценку CVSS и векторную строку, указанные на странице:

Я разобрал векторную строку по частям, чтобы понять, что означает каждая компонента:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Для эксплуатации этой уязвимости требуется небольшой объём привилегий (в отличие от ProxyLogon, которому не требовалось никаких), но ей по-прежнему не нужно взаимодействие с пользователем, а успешная атака по-прежнему полностью нарушает конфиденциальность, целостность и доступность. Именно это сочетание во многом объясняет, почему EternalBlue была настолько опасной, когда её объединили с самораспространяющимся червём, таким как WannaCry.
Я проверил раздел Weakness Enumeration на странице NVD для этого CVE, но для него не была указана ни одна CWE.
Я рассмотрел, стал бы я оценивать эту уязвимость как более высокий или более низкий риск в двух разных сценариях.
Сценарий 1: Уязвимое программное обеспечение активно и доступно. Более высокий риск. Эта уязвимость позволяет атакующему удалённо получить доступ к серверу, выполнять код и получать доступ к файлам.
Сценарий 2: Уязвимое программное обеспечение установлено на машине, которая выключена и недоступна. Более низкий риск. Без питания и сетевого подключения у атакующего нет возможности добраться до сервера, чтобы вообще использовать уязвимость.
Сравнивая это с триажем ProxyLogon, можно сказать, что это хороший пример того, как две критические уязвимости могут различаться в деталях: EternalBlue требует низких привилегий, тогда как ProxyLogon не требовал никаких, но обе всё равно попадают в категорию «рассматривать как высокий риск», если оценить, какой ущерб может нанести успешная эксплуатация. Как и раньше, фактический риск по-прежнему зависит от контекста: одна и та же уязвимость гораздо менее опасна на машине, которая находится в автономном режиме и недоступна.