Haker ulepszył ataki NSA, teraz działają na wszystkich niezałatanych Windowsach

Haker ulepszył ataki NSA, teraz działają na wszystkich niezałatanych Windowsach06.02.2018 13:50

Open source czyni cuda także w dziedzinie bezpieczeństwa IT.Zainteresowanych tematyką testów penetracyjnych na pewnozainteresuje pojawienie się na GitHubie ulepszonej wersji słynnychexploitów NSA do ataków na komputery w sieciach Windows. Dziękistaraniom Seana Dillona z firmy RiskSense, działają one teraz nawszystkich systemach Microsoftu, od Windowsa 2000 po Windows Server2016, zarówno w odmianach 32- jak i 64-bitowych. Co więcej, badaczudostępnił je jako proste w użyciu moduły Metasploita, a więcmożna spodziewać się, że wkrótce wiele sieci zacznie być…testowanych.

W zeszłym roku grupa TheShadowBrokers udostępniła publicznieexploityNSA, stworzone przez elitarnych hakerów z mitycznej wręczjednostki The Equation Group. Zarządzający nimi prosty w użyciutoolkit Fuzzbunch pozwalał nawet niewyszkolonym specjalnie rządowymagentom przeprowadzać cyberataki na wskazane cele – częstoporównywano go z używanym przez branżę bezpieczeństwaMetasploitem, służącym do automatyzacji testów penetracyjnych.

Kilka tygodni później administratorzy z kilkudziesięciu krajówmogli tylkopłakać, patrząc jak ich systemy są dewastowane przezransomware WannaCry. Dzięki exploitowi EternalBlue, biorącemu nacel luki w implementacji protokołu SMBv1, masowo zarażanopodróżnych podłączających się do otwartych sieci Wi-Fi, a gdywracali oni ze swoim laptopem do sieci firmowej, zarażali dalejwszystko co się da robakiem szyfrującym dane na dysku.

Microsoft oczywiście dawno już załatał podatności,wykorzystywane przez te upublicznione exploity NSA. Ale iledziałających na świecie systemów z rodziny Windows zostałodzięki temu uodpornionych? Zarówno pentesterzy, jak i skryptującedzieci będą mogli to łatwo sprawdzić. Do Metasploita można jużwgrać moduły o nazwach exploit/windows/smb/ms17_010_psexec orazauxiliary/admin/smb/ms17_010_command, które implementują kompletnyzestaw zdalnego atakowania i sterowania z exploitówEternalChampion/EternalSynergy i EternalRomance/EternalSynergy,mogący zaatakować każdy niezałatany system z kernelem Windows NT.

exploit/windows/smb/ms17_010_psexec and auxiliary/admin/smb/ms17_010_command are now surely two of the most vigorously tested modules in all of @Metasploit. Thanks to everyone who helped! Should land to master branch soon... pic.twitter.com/NKy8nopF9p

— z??osum0x0?? (@zerosum0x0) February 2, 2018Zastępują one dotychczasowy modułexploit/windows/smb/ms17_010_eternalblue i pozwalają wykonaćdowolne polecenie na zaatakowanym systemie z uprawnieniamiadministratora. Jak zapewnia autor, jego moduł exploitujący jestwysoce niezawodny i zaleca się jego stosowanie wszędzie tam, gdziemechanizm named pipe jest udostępniony do anonimowych loginów, np.w komputerach podłączonych do domeny i na wszystkich systemachsprzed ery Visty.

Ulepszony exploit NSA już w deweloperskiej wersji Metasploita
Ulepszony exploit NSA już w deweloperskiej wersji Metasploita

Wprowadzono tu kilka ulepszeń, względem oryginału NSA –zamiast od razu wykonywać shellcode, nadpisuje on strukturę sesjipołączeń SMB, aby uzyskać sesję Admin/SYSTEM. Sam moduł zostałodchudzony, sprawdza dostępność mechanizmu named pipes, tam gdziemożliwe stosuje dodatkową losowość i oferuje wygodny dostęp dointerfejsu Windows Service Control Managera.

Mamy nadzieję, że we wszystkich Waszych Windowsach podatnościCVE-2017-0143 i CVE-2017-0146 zostały załatane. Jeśli nie, jaknajszybciej należy skorzystać z łatkiKB4013389, opisanej w biuletynie MS17-010.

Przydatne linki

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.