Intrusion win ms17 010 o сетевая атака как устранить

от admin

Патч MS17-010 для исправления уязвимости Windows, используемой WannaCry и Petya

Обновление для системы безопасности MS17-010 устраняет уязвимость сервера SMB, используемую в атаке шифровальщика WannaCry и Petya.

Установка MS17-010 не требуется

Установка патча не требуется, если у вас включено автоматическое обновление Windows, и установлены последние обновления после 14 марта 2017 года для следующих операционных систем:

Проверьте последние обновления системы в Центре обновления Windows:

  • Для Windows Vista, 7, 8.1 в меню Пуск откройте Панель управления > Центр обновления Windows и нажмите «Поиск обновлений».
  • Для Windows 10 перейдите в меню Параметры > Обновление и безопасность и нажмите «Проверка наличия обновлений».

Последние обновления для Windows 10 версии 1703 (Creators Update): KB4016871 (15063.296), для Windows 10 версии 1607 (Anniversary Update): KB4019472 (14393.1198)

Установка MS17-010 требуется

Поддерживаемые Microsoft системы

Установка патча требуется, если у вас отключено автоматическое обновление Windows, и вы не устанавливали обновления до 14 марта 2017 года для следующих операционных систем:

Неподдерживаемые Microsoft системы

Требуется установка обновления KB4012598, если у вас следующие операционные системы:

Intrusion win ms17 010 o сетевая атака как устранить

    Убедитесь, что у вас установлены актуальные обновления Microsoft Windows, которые убирают уязвимость MS17-010. Найти ссылки на обновления вы можете здесь, а также обратите внимание, что в связи с беспрецедентной серьезностью данной уязвимости — 13-го мая были выпущены обновления для неподдерживаемых ОС (windowsXP, 2003 server, 2008 server) их вы можете скачать здесь.

Патч MS17-010 для исправления уязвимости Windows, используемой WannaCry и Petya

Установка MS17-010 не требуется
  • Для Windows Vista, 7, 8.1 в меню Пуск откройте Панель управления > Центр обновления Windows и нажмите «Поиск обновлений».
  • Для Windows 10 перейдите в меню Параметры > Обновление и безопасность и нажмите «Проверка наличия обновлений».
Установка MS17-010 требуется

Да конечно

Как защищаться от атаки вируса-шифровальщика «WannaCry»

Данная статья подготовлена в связи в хакерской атакой массового характера в мировом масштабе, которая может коснуться и вас. Последствия становятся действительно серьезными. Ниже вы найдете краткое описание проблемы и описание основных мер, которые необходимо предпринять для защиты от вируса-шифровальщика семейства WannaCry.

Вирус-шифровальщик WannaCry использует уязвимость Microsoft Windows MS17-010, чтобы выполнить вредоносный код и запустить программу-шифровальщик на уязвимых ПК, затем вирус предлагает заплатить злоумышленникам порядка 300$, чтобы осуществить расшифровку данных. Вирус широко распространился в мировых масштабах, получив активное освещение в СМИ – Фонтанка.ру, Газета.ру, РБК.

Данной уязвимости подвержены ПК с установленными ОС Windows начиная с XP и до Windows 10 и Server 2016, официальную информацию об уязвимости от Microsoft вы можете прочитать здесь и здесь.

Эта уязвимость относится к классу Remote code execution, что означает, что заражение может быть произведено с уже зараженного ПК через сеть с низким уровнем безопасности без сегментирования МЭ — локальные сети, публичные сети, гостевые сети, а также путем запуска вредоноса полученного по почте или в виде ссылки.

Меры безопасности

Какие меры необходимо выделить как эффективные, для борьбы с данным вирусом:

    Убедитесь, что у вас установлены актуальные обновления Microsoft Windows, которые убирают уязвимость MS17-010. Найти ссылки на обновления вы можете здесь, а также обратите внимание, что в связи с беспрецедентной серьезностью данной уязвимости — 13-го мая были выпущены обновления для неподдерживаемых ОС (windowsXP, 2003 server, 2008 server) их вы можете скачать здесь.

Еще больше рекомендаций и пример отчета о блокировке работы шифровальщика wannacry тут.

Уважаемые коллеги, основываясь на опыте работы с предыдущими массированными атаками, такими как Heart Bleed, уязвимость Microsoft Windows MS17-010 будет активно эксплуатировать на протяжении ближайших 30-40 дней, не откладывайте меры противодействия! На всякий случай, проверьте работу вашей BackUp системы.

Риск действительно большой!

UPD. В четверг, 18 мая, в 10.00 по Московскому времени, мы приглашаем вас на вебинар о вымогательском программном обеспечении и способах защиты.

Русские Блоги

ms17-010 Уязвимость воспроизведения — в основном используется для обучения и общения

ms17-010 Воспроизведение уязвимостей — в основном используется для обучения коммуникации (32-битная система)

Справочник статей

    ms17-010 Воспроизведение уязвимостей — в основном используется для обучения коммуникации (32-битная система)

1. Принцип уязвимости

1. Введение

  • Вечная Уязвимость — цель организации формулы в структуре уязвимости эксплойта.SMB сервисУязвимость атаки, из-за которой злоумышленник оказался в целевой системеМожет выполнить произвольный код.
  • Примечание: Роль службы SMB: эта служба создает мост между Windows и ОС серии Unix, так что ресурсы этих двух устройств могут взаимодействовать друг с другом.Нажмите, чтобы посмотреть
Читать:
Include c что это

2. Подробное объяснение кода принципа уязвимости

В следующих двух статьях подробно анализируется принцип уязвимости из реального кода.

  • http://blogs.360.cn/post/nsa-eternalblue-smb.html#toc-772
  • https://blog.csdn.net/qq_27446553/article/details/73480807

2. Повторение

1. Целевой сбор информации

  • С помощью скрипта Python

Напишите скрипт сканирования портов Python самостоятельно, сканируйте порт 445 для сбора целей

Я рекомендую свой собственный код сценария сканирования многопоточного порта

  • Сканирование с помощью Nmap
    В msf вы также можете использовать nmap для сканирования сбора информации. Примеры следующие:
    Служба проверки версии

Если служба с возможными уязвимостями сканируется, вы можете выполнить поиск службы и просмотреть доступные модули атаки.
Исходя из собранной здесь информации, порт целевого хоста 445 открыт, вы можете попытаться использовать ms17-010 (вечный синий) для атаки

  • Используйте скрипт nmap для поиска уязвимости ms17-010

2. Попытка атаки

2.1 Просмотр модуля поиска уязвимостей ms17-010

Вы можете видеть, что есть вспомогательный модуль и модуль эксплойта

2.2 Вы можете использовать вспомогательный модуль для сканирования и тестирования вспомогательных / scanner / smb / smb_ms17_010

Мы сканируем для целей между 192.168.242.100-140

Можно видеть, что 192.168.242.133 уязвим для атак ms17-010 и помогает нам определить версию операционной системы, чтобы облегчить последующий выбор целевых параметров операционной системы.

2.3 Используйте модуль атаки для атаки

Наша атака — 32-битная система. В настоящее время MSF не включает этот модуль атаки. Нам нужно скачать модуль атаки онлайн и скопировать его в соответствующее местоположение.

Скачать установочный модуль

Скачать проект githubадрес проектаИзмените имя загруженного Eternalblue-Doublepulsar-Metasploit-master на Eternalblue-Doublepulsar-Metasploit и скопируйте весь каталог после изменения имени в корневой каталог

Или скачать с помощью Git

Тогда скачай
eternalblue_doublepulsar.rb, скопируйте в каталог / usr / share / metasploit-framework / modules / exploits / windows / smb /
также может быть каталогом / opt / metasploit-framework / внедренный / framework / modules / exploits / windows / smb /

Может отсутствовать поддержка архитектуры, поэтому нам нужно установить поддержку нескольких архитектур, поэтому установите win32

Использовать модуль атаки

Примечание. Согласно введению в проект Github, если тест explorer.exe не пройден, вы можете использовать параметр processinject как lsass.exe и т. Д.

Если атака не удалась, взгляните на сводку проблемы, чтобы увидеть, есть ли у вас проблемы

3. Краткое изложение проблемы

Вопрос первый

Причина: поскольку каталог /root/.wine отсутствует, выполните следующую команду, чтобы создать каталог

Вопрос второй

[ , , (img-AKQxPKi0-1576151848632)(07D5BFE40EDF49DBB42835CB108DFCE8)]

Причина: во время использования wine появится графический интерфейс, для которого требуется, чтобы этот движок рендеринга, основанный на рендеринге Gecko в Mozilla, вручную установил требуемую версию wine-gecko. Сначала мы загружаем бинарный файл MSI, предоставленный Wine, пожалуйста, обратите внимание, чтобы загрузить 32-битную версию, потому что мы установили wine32

Или выполнить предыдущую команду

Вопрос третий

Причина: это вызвано переменными среды, нам нужно сбросить переменные среды, по умолчанию это 64-битная версия, измененная на 32-битную. Выполните следующую команду, чтобы установить переменные среды

Вопрос четвертый

Решение: после установки библиотеки wine-gecko во время установки эта ошибка не возникла, поэтому, если эта ошибка возникает, обратитесь к вопросу два

Вопрос 5 (основная проблема):

Причина: цель может быть недоступна, или брандмауэр может убить программное обеспечение

Вопрос шестой

[ , , (img-DoArM5fF-1576151848697)(EB5C2B1C185B44C4B93E4D76E505CD74)]

Я не знаю, в чем проблема.

Примечание: [-] Обработчику не удалось привязаться к 192.168.242.131:4444:- -Этот вопрос состоит в том, чтобы проверить, является ли ваш IP неверным, занят ли порт, если он занят, просто измените порт прослушивания.

Вопрос 7

Если вы не можете найти файл dll, возможно, вы перетащили некоторые файлы внутрь при перетаскивании Eternalblue-Doublepulsar-Metasploit-master в kali. После перетаскивания вы должны сравнить его с исходным файлом.

Вопрос восьмой

Эта ситуация почти успешна, измените процесс или введите несколько раз, чтобы увидеть

4. Если вы используете этот модуль для атаки на win7x64, обратите внимание:

Если целевой машине 64, вам нужно установить другие конфигурации:

(1) В модуле эксплойт / windows / smb / eternalblue_doublepulsar

(2) Установите полезную нагрузку, потому что она 64-битная, поэтому вам нужно установить 64-битную, иначе вы не сможете получить отскок

Похожие статьи