💀 Исследование эксплуатации EternalBlue (MS17-010)
Контролируемое воспроизведение CVE-2017-0144 — уязвимости SMB, стоящей за вспышкой программы-вымогателя WannaCry
⚠️ Отказ от ответственности: Данное исследование проводилось в полностью изолированной контролируемой лабораторной среде исключительно в академических и образовательных целях. Никакие производственные системы не были задействованы.
Обзор
В рамках этого проекта эксплойт EternalBlue (CVE-2017-0144, CVSS 9.3) был воспроизведён в изолированной среде AWS EC2. Цель заключалась в глубоком понимании механики уязвимости, захвате и анализе трафика эксплойта, а также в сопоставлении цепочки атак с MITRE ATT&CK — что полезно как для наступательных исследований, так и для стратегий укрепления защиты.
Архитектура лаборатории
- Облачная платформа: AWS EC2
- Машина атакующего: Kali Linux
- Целевая машина: Windows Server 2008 R2 (без обновлений, SMBv1 включён)
- Сеть: Изолированная VPC, без исходящего интернет-трафика с целевой машины
Что было сделано
Воспроизведение эксплойта
- Настроен экземпляр уязвимого Windows Server 2008 R2 с включённым SMBv1 и без патча MS17-010
- Использован Metasploit Framework для выполнения цепочки эксплойта
- Достигнуто удалённое выполнение кода и доступ к оболочке уровня SYSTEM
Анализ сетевого трафика
- Выполнен полный захват пакетов с помощью Wireshark во время эксплуатации
- Проанализированы последовательность согласования SMB, доставка шелл-кода и этапы RCE на уровне пакетов
- Выявлены ключевые индикаторы компрометации (IOC), видимые в сетевом трафике
Сопоставление с MITRE ATT&CK
- T1210 — Эксплуатация удалённых служб (начальный доступ)
- T1059 — Интерпретатор команд и скриптов (выполнение)
- T1055 — Внедрение в процессы (обход защиты / повышение привилегий)
Ключевые выводы и меры защиты
- SMBv1 включён по умолчанию в устаревших системах → отключите через PowerShell или групповые политики
- Патч MS17-010 не установлен → немедленно примените KB4012212 / KB4012215
- Возможно горизонтальное перемещение после эксплуатации → сегментация сети + правила брандмауэра на хостах
- Отсутствие обнаружения трафика эксплойта → разверните мониторинг SMB-трафика в SIEM
Академический результат
Представлена итоговая презентация (capstone) продолжительностью 35 минут, охватывающая:
- Полную механику эксплойта и анализ первопричины
- Пошаговый разбор цепочки атаки на уровне пакетов
- Стратегии обнаружения и рекомендации по устранению
Продемонстрированные навыки
Metasploit Wireshark Kali Linux AWS EC2 CVE Analysis CVSS Scoring MITRE ATT&CK SMB Protocol Vulnerability Research Network Forensics