CVE-2020-0601(#ChainOfFools | #CurveBall)资源合集
来自 NSA 公告 的摘要指出:
NSA 发现了一个影响微软 Windows®1 加密功能的严重漏洞(CVE-2020-0601)。该证书验证漏洞允许攻击者破坏 Windows 验证加密信任的方式,并可能导致远程代码执行。该漏洞影响 Windows 10、Windows Server 2016/2019 以及依赖 Windows 信任功能的应用程序。利用该漏洞的攻击者可以绕过受信任的网络连接,并以合法受信任实体的身份传递可执行代码。可能受信任验证影响的情况包括:
- HTTPS 连接
- 签名文件和电子邮件
- 作为用户模式进程启动的签名可执行代码
来自 Kudelski Security 的详细说明与 PoC 演示
来自 Ken Whyte 的深度博客
Hacker News 讨论
Tal Be'ery 评论
Kudelski Security 的 Python PoC
Ollypwn 的 Ruby PoC
用于 MitM 或钓鱼的伪造 GitHub 证书示例
降低 AV 检测率的签名恶意软件示例
来自 Tal Be'ery 的第三篇 CurveBall 博客,描述了 Wireshark 网络检测方法
微软已发布当通过 CveEventWrite 函数尝试可疑利用时的事件日志消息
Matt Graeber 提供了一个用于主机 EDR 检测的 PowerShell 单行命令
Get-WinEvent -FilterHashtable @{ LogName = 'Application'; Id = 1; ProviderName = 'Microsoft-Windows-Audit-CVE' } | select -Property * -ExcludeProperty MachineName, UserId
来自 Florian Roth 的 Sigma SIEM 规则,基于微软事件日志,可用于多种 SIEM 工具

0xxon 为 Zeekurity 网络晨检工具提供的检测方法,用于发现证书中的自定义 ECC 生成器