Патч MS17-010 для исправления уязвимости Windows, используемой WannaCry и Petya
Обновление для системы безопасности MS17-010 устраняет уязвимость сервера SMB, используемую в атаке шифровальщика WannaCry и Petya.
Установка MS17-010 не требуется
Установка патча не требуется, если у вас включено автоматическое обновление Windows, и установлены последние обновления после 14 марта 2017 года для следующих операционных систем:
Проверьте последние обновления системы в Центре обновления Windows:
- Для Windows Vista, 7, 8.1 в меню Пуск откройте Панель управления > Центр обновления Windows и нажмите «Поиск обновлений».
- Для Windows 10 перейдите в меню Параметры > Обновление и безопасность и нажмите «Проверка наличия обновлений».
Последние обновления для Windows 10 версии 1703 (Creators Update): KB4016871 (15063.296), для Windows 10 версии 1607 (Anniversary Update): KB4019472 (14393.1198)
Установка MS17-010 требуется
Поддерживаемые Microsoft системы
Установка патча требуется, если у вас отключено автоматическое обновление Windows, и вы не устанавливали обновления до 14 марта 2017 года для следующих операционных систем:
Неподдерживаемые Microsoft системы
Требуется установка обновления KB4012598, если у вас следующие операционные системы:
Intrusion win ms17 010 o сетевая атака как устранить
-
Убедитесь, что у вас установлены актуальные обновления Microsoft Windows, которые убирают уязвимость MS17-010. Найти ссылки на обновления вы можете здесь, а также обратите внимание, что в связи с беспрецедентной серьезностью данной уязвимости — 13-го мая были выпущены обновления для неподдерживаемых ОС (windowsXP, 2003 server, 2008 server) их вы можете скачать здесь.
Патч MS17-010 для исправления уязвимости Windows, используемой WannaCry и Petya
Установка MS17-010 не требуется
- Для Windows Vista, 7, 8.1 в меню Пуск откройте Панель управления > Центр обновления Windows и нажмите «Поиск обновлений».
- Для Windows 10 перейдите в меню Параметры > Обновление и безопасность и нажмите «Проверка наличия обновлений».
Установка MS17-010 требуется
Да конечно
Как защищаться от атаки вируса-шифровальщика «WannaCry»

Данная статья подготовлена в связи в хакерской атакой массового характера в мировом масштабе, которая может коснуться и вас. Последствия становятся действительно серьезными. Ниже вы найдете краткое описание проблемы и описание основных мер, которые необходимо предпринять для защиты от вируса-шифровальщика семейства WannaCry.
Вирус-шифровальщик WannaCry использует уязвимость Microsoft Windows MS17-010, чтобы выполнить вредоносный код и запустить программу-шифровальщик на уязвимых ПК, затем вирус предлагает заплатить злоумышленникам порядка 300$, чтобы осуществить расшифровку данных. Вирус широко распространился в мировых масштабах, получив активное освещение в СМИ – Фонтанка.ру, Газета.ру, РБК.
Данной уязвимости подвержены ПК с установленными ОС Windows начиная с XP и до Windows 10 и Server 2016, официальную информацию об уязвимости от Microsoft вы можете прочитать здесь и здесь.
Эта уязвимость относится к классу Remote code execution, что означает, что заражение может быть произведено с уже зараженного ПК через сеть с низким уровнем безопасности без сегментирования МЭ — локальные сети, публичные сети, гостевые сети, а также путем запуска вредоноса полученного по почте или в виде ссылки.
Меры безопасности
Какие меры необходимо выделить как эффективные, для борьбы с данным вирусом:
-
Убедитесь, что у вас установлены актуальные обновления Microsoft Windows, которые убирают уязвимость MS17-010. Найти ссылки на обновления вы можете здесь, а также обратите внимание, что в связи с беспрецедентной серьезностью данной уязвимости — 13-го мая были выпущены обновления для неподдерживаемых ОС (windowsXP, 2003 server, 2008 server) их вы можете скачать здесь.
Еще больше рекомендаций и пример отчета о блокировке работы шифровальщика wannacry тут.
Уважаемые коллеги, основываясь на опыте работы с предыдущими массированными атаками, такими как Heart Bleed, уязвимость Microsoft Windows MS17-010 будет активно эксплуатировать на протяжении ближайших 30-40 дней, не откладывайте меры противодействия! На всякий случай, проверьте работу вашей BackUp системы.
Риск действительно большой!
UPD. В четверг, 18 мая, в 10.00 по Московскому времени, мы приглашаем вас на вебинар о вымогательском программном обеспечении и способах защиты.
Русские Блоги
ms17-010 Уязвимость воспроизведения — в основном используется для обучения и общения
ms17-010 Воспроизведение уязвимостей — в основном используется для обучения коммуникации (32-битная система)
Справочник статей
-
ms17-010 Воспроизведение уязвимостей — в основном используется для обучения коммуникации (32-битная система)
1. Принцип уязвимости
1. Введение
- Вечная Уязвимость — цель организации формулы в структуре уязвимости эксплойта.SMB сервисУязвимость атаки, из-за которой злоумышленник оказался в целевой системеМожет выполнить произвольный код.
- Примечание: Роль службы SMB: эта служба создает мост между Windows и ОС серии Unix, так что ресурсы этих двух устройств могут взаимодействовать друг с другом.Нажмите, чтобы посмотреть
2. Подробное объяснение кода принципа уязвимости
В следующих двух статьях подробно анализируется принцип уязвимости из реального кода.
- http://blogs.360.cn/post/nsa-eternalblue-smb.html#toc-772
- https://blog.csdn.net/qq_27446553/article/details/73480807
2. Повторение
1. Целевой сбор информации
- С помощью скрипта Python
Напишите скрипт сканирования портов Python самостоятельно, сканируйте порт 445 для сбора целей
Я рекомендую свой собственный код сценария сканирования многопоточного порта
- Сканирование с помощью Nmap
В msf вы также можете использовать nmap для сканирования сбора информации. Примеры следующие:
Служба проверки версии
Если служба с возможными уязвимостями сканируется, вы можете выполнить поиск службы и просмотреть доступные модули атаки.
Исходя из собранной здесь информации, порт целевого хоста 445 открыт, вы можете попытаться использовать ms17-010 (вечный синий) для атаки
- Используйте скрипт nmap для поиска уязвимости ms17-010
2. Попытка атаки
2.1 Просмотр модуля поиска уязвимостей ms17-010
Вы можете видеть, что есть вспомогательный модуль и модуль эксплойта
2.2 Вы можете использовать вспомогательный модуль для сканирования и тестирования вспомогательных / scanner / smb / smb_ms17_010
Мы сканируем для целей между 192.168.242.100-140
Можно видеть, что 192.168.242.133 уязвим для атак ms17-010 и помогает нам определить версию операционной системы, чтобы облегчить последующий выбор целевых параметров операционной системы.
2.3 Используйте модуль атаки для атаки
Наша атака — 32-битная система. В настоящее время MSF не включает этот модуль атаки. Нам нужно скачать модуль атаки онлайн и скопировать его в соответствующее местоположение.
Скачать установочный модуль
Скачать проект githubадрес проектаИзмените имя загруженного Eternalblue-Doublepulsar-Metasploit-master на Eternalblue-Doublepulsar-Metasploit и скопируйте весь каталог после изменения имени в корневой каталог
Или скачать с помощью Git
Тогда скачай
eternalblue_doublepulsar.rb, скопируйте в каталог / usr / share / metasploit-framework / modules / exploits / windows / smb /
также может быть каталогом / opt / metasploit-framework / внедренный / framework / modules / exploits / windows / smb /
Может отсутствовать поддержка архитектуры, поэтому нам нужно установить поддержку нескольких архитектур, поэтому установите win32
Использовать модуль атаки
Примечание. Согласно введению в проект Github, если тест explorer.exe не пройден, вы можете использовать параметр processinject как lsass.exe и т. Д.
Если атака не удалась, взгляните на сводку проблемы, чтобы увидеть, есть ли у вас проблемы
3. Краткое изложение проблемы
Вопрос первый
Причина: поскольку каталог /root/.wine отсутствует, выполните следующую команду, чтобы создать каталог
Вопрос второй
![[ , , (img-AKQxPKi0-1576151848632)(07D5BFE40EDF49DBB42835CB108DFCE8)]](https://russianblogs.com/images/462/98b263ff04a7b443be20aeb92b392e9e.png)
Причина: во время использования wine появится графический интерфейс, для которого требуется, чтобы этот движок рендеринга, основанный на рендеринге Gecko в Mozilla, вручную установил требуемую версию wine-gecko. Сначала мы загружаем бинарный файл MSI, предоставленный Wine, пожалуйста, обратите внимание, чтобы загрузить 32-битную версию, потому что мы установили wine32
Или выполнить предыдущую команду
Вопрос третий

Причина: это вызвано переменными среды, нам нужно сбросить переменные среды, по умолчанию это 64-битная версия, измененная на 32-битную. Выполните следующую команду, чтобы установить переменные среды
Вопрос четвертый

Решение: после установки библиотеки wine-gecko во время установки эта ошибка не возникла, поэтому, если эта ошибка возникает, обратитесь к вопросу два
Вопрос 5 (основная проблема):
Причина: цель может быть недоступна, или брандмауэр может убить программное обеспечение
Вопрос шестой
![[ , , (img-DoArM5fF-1576151848697)(EB5C2B1C185B44C4B93E4D76E505CD74)]](https://russianblogs.com/images/751/8c18ec8ea8954ba1f92c56cc697c045f.png)
Я не знаю, в чем проблема.
Примечание: [-] Обработчику не удалось привязаться к 192.168.242.131:4444:- -Этот вопрос состоит в том, чтобы проверить, является ли ваш IP неверным, занят ли порт, если он занят, просто измените порт прослушивания.
Вопрос 7
Если вы не можете найти файл dll, возможно, вы перетащили некоторые файлы внутрь при перетаскивании Eternalblue-Doublepulsar-Metasploit-master в kali. После перетаскивания вы должны сравнить его с исходным файлом.
Вопрос восьмой
Эта ситуация почти успешна, измените процесс или введите несколько раз, чтобы увидеть
4. Если вы используете этот модуль для атаки на win7x64, обратите внимание:
Если целевой машине 64, вам нужно установить другие конфигурации:
(1) В модуле эксплойт / windows / smb / eternalblue_doublepulsar
(2) Установите полезную нагрузку, потому что она 64-битная, поэтому вам нужно установить 64-битную, иначе вы не сможете получить отскок