💀 EternalBlue(MS17-010)漏洞利用研究
对 CVE-2017-0144 的受控复现——WannaCry 勒索病毒爆发背后的 SMB 漏洞
⚠️ 免责声明:本研究仅在完全隔离的受控实验室环境中出于学术和教育目的进行。未涉及任何生产系统。
概述
本项目在沙盒化的 AWS EC2 环境中复现了 EternalBlue 漏洞利用(CVE-2017-0144,CVSS 9.3)。目标是深入理解漏洞机制,捕获并分析攻击流量,并将攻击链映射至 MITRE ATT&CK 框架——同时为攻击性研究和防御加固策略提供参考。
实验架构
- 云平台: AWS EC2
- 攻击机: Kali Linux
- 目标机: Windows Server 2008 R2(未打补丁,已启用 SMBv1)
- 网络: 隔离 VPC,目标机无出站互联网访问
完成的工作
漏洞利用复现
- 配置了漏洞环境:Windows Server 2008 R2 实例,启用 SMBv1 且未安装 MS17-010 补丁
- 使用 Metasploit 框架执行漏洞利用链
- 实现远程代码执行并获得 SYSTEM 级 shell 访问权限
网络流量分析
- 在漏洞利用过程中使用 Wireshark 进行全包捕获
- 在数据包层面分析 SMB 协商序列、shellcode 投递及 RCE 阶段
- 识别网络流量中可见的关键入侵指标(IOC)
MITRE ATT&CK 映射
- T1210 — 远程服务漏洞利用(初始访问)
- T1059 — 命令及脚本解释器(执行)
- T1055 — 进程注入(防御规避 / 权限提升)
关键发现与缓解措施
- 旧系统默认启用 SMBv1 → 通过 PowerShell 或组策略禁用
- 未安装 MS17-010 补丁 → 立即安装 KB4012212 / KB4012215
- 利用后可实现横向移动 → 网络分段 + 基于主机的防火墙规则
- 攻击流量未被检测 → 在 SIEM 中部署 SMB 流量监控
学术成果
完成了时长 35 分钟的总结演示,涵盖以下内容:
- 完整的漏洞利用机制及根本原因分析
- 攻击链的数据包级详细讲解
- 检测策略及修复建议
展现的技能
Metasploit Wireshark Kali Linux AWS EC2 CVE 分析 CVSS 评分 MITRE ATT&CK SMB 协议 漏洞研究 网络取证