查看原文
其他

【高危预警】 | Shadow Brokers泄露后门分析及修复方案

2017-04-17 任子行


  4月14日,境外神秘黑客组织“Shadow Brokers”泄露了一大批Windows漏洞以及漏洞利用工具,这些工具影响包括Windows NT、Windows 2000、Windows XP、Windows 2003、Windows Vista、Windows 7、Windows 8、Windows 2008、Windows 2008 R2、Windows Server 2012 SP0等操作系统,主要是利用了MS17-010、MS10-061、CVE-2017-0146等Windows漏洞,可通过135、137、445、3389等端口远程执行任意指令,获取系统最高管理权限,影响极大。


事件描述

  Shadow Brokers 再次曝光了从方程式组织窃取的部分文件,文件中包含针对多版本Windows平台的攻击0day、Nday漏洞及利用工具,外部攻击者可利用这些漏洞及工具远程攻击并获取服务器控制权限漏洞风险极高


01

技术解读


  本次被公开的工具包大小为117.9MB,包含23个黑客工具,其中部分文件显示NSA曾入侵中东SWIFT银行系统,工具包下载地址:https://yadi.sk/d/NJqzpqo_3GxZA4?force_show=1(请复制后在浏览器内打开)

解密后的工具包

其中:

  1. Windows目录包括Windows利用工具和相关攻击代码;

  2. swift目录中是银行攻击的一些证据;

  3. oddjob目录是植入后门等相关文档。



Windows目录

  Windows目录下包含了各种漏洞利用工具,在exploits中包含了丰富的漏洞利用工具,可影响windows多个平台。


A、Exploits:

  包含了很多漏洞利用工具,这里摘取一些进行简要介绍:


攻击点功能
影响平台
类型
EXPLODINGCANIIS 6.0创建一个远程后门 
exploit
ETERNALROMANCESMB1(445)提权到systemXp,2003,Vista,win7,win8 2008,2008R2Exploit(MS17-010)
EDUCATEDSCHOLARSMB

Exploit(MS09-050)
EMERALDTHREADSMB
Xp,2003Exploit(MS10-061)
ERRATICGOPHERSMBv1
Xp,2003
ETERNALSYNERGYSMBv3远程代码执行Win8,Server 2012 SP0Exploit(MS17-010)
ETERNALCHAMPIONSMBv1

exploit
ESKIMOROLLKerberos
2000,2003, 2008, 2008 R2 域控制器exploit
ESTEEMAUDITRDP创建后门Win server 2003exploit
ECLIPSEDWING针服务器服务的RCERCEWindows Server 2008 以及其后版本Exploit(MS08-067)
FUZZBUNCH一个类似于MSF的渗透框架渗透测试
渗透工具
ODDJOBC&C后门C&C后门,可对抗多种杀软检测
渗透工具


B、Fuzzbunch:

  是一个类似MSF的漏洞利用平台工具,python编写。



Oddjob目录

  一个强大的C&C后门,包含诸多插件式的功能模块,还提供了配置器Builder以及使用文档:


针对SMB的攻击


  根据配置文件可看到,针对SMB漏洞的Exploit影响非常多的Windows版本。

  在4月15号公布的这部分工具,针对windows平台的攻击面较大,而且针对性很强,只要Windows服务器开放25,88,139,445,3389等端口,就可能被攻击。


02

修复措施


1、未安装微软补丁:

  1、尚未安装windows补丁的用户,用户可以选择在终端设备上关掉RDP和SMB等相关服务,并且在任子行边界安全管理设备中添加四层访问控制策略,进一步排查遗漏的安全隐患。

  2、使用防火墙、安全组配置安全策略,屏蔽对包括445、3389在内的系统端口访问

  3、升级系统补丁,确保补丁更新到最新版本。


2、微软解决方案:

  1、升级到微软提供支持的Windows版本,并安装补丁:https://blogs.technet.microsoft.com/msrc/2017/04/14/protecting-customers-and-evaluating-risk/

  2、安装相关的防护措施,如缓冲区溢出防御软件,杀毒软件。

  3、无补丁的Windows版本,临时关闭135、137、445端口和3389远程登录。



  秉承"诚信、敬业、协同、创新"的企业精神,任子行将坚持不懈地致力于"绿色、高效和安全"的网络技术和产品的创新研发,以打造最具竞争力的互联网内容安全和行为审计与监管的民族品牌,为网络信息安全保驾护航!

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存