
Программа для отслеживания и мониторинга сетевого трафика, написанная на Python, выдает предупреждение при обнаружении атаки CVE-2017-0144
Лабораторный стенд состоит из 3 виртуальных машин в VMWare. 1 машина атакующего (Kali Linux), 1 машина жертвы (Windows 7 - 64bit SP1), 1 машина мониторинга (Windows 10). Машины используют одну сетевую карту (NAT) и должны иметь возможность пинговать друг друга. Некоторые замечания:
sudo apt updateШаг 0: Включить 3 машины в схеме
Шаг 1: На машине атакующего: Запустить Metasploit. Можно использовать команду msfconsole в терминале для запуска
Шаг 2: Далее выполнить search eternalblue для поиска подходящего модуля атаки. Использовать модуль: use exploit/windows/smb/ms17_010_eternalblue
Шаг 3: Установить параметр set RHOST + IP-адрес машины жертвы.
Шаг 4: На машине мониторинга: Запустить программу. Программа записывает сетевой трафик в файл .csv, при обнаружении атаки выводит сообщение на консоль и записывает лог в файл log.txt
Шаг 5: На машине атакующего: начать атаку exploit
Шаг 6: На машине мониторинга отобразится сообщение об обнаружении атаки. На машине Kali появится сессия с машиной жертвы, можно использовать команду shell для открытия CMD жертвы. Лабораторная работа выполнена.
Дополнительная информация о CVE-2017-0144:
Поиск подходящей версии ОС для машины жертвы: