Главная | Статья

Уязвимость MS17-010, известная также как «EternalBlue» («Бесконечный синий») присутствует в операционных системах Microsoft Windows, начиная с версии 5.0 (Windows 2000) и заканчивая Windows 10, включая серверные версии этих операционных систем. Уязвимость наблюдается в протоколе SMB 1.0 (наиболее стабильном из всех его реализаций), при соблюдении следующих условий:

  • У Вас активен протокол SMB 1.0.
  • У Вас в системе предоставлен общий доступ к папкам по этому протоколу, и компьютер прослушивает порты TCP 135, 139 и 445.
  • Брандмауэр не блокирует хотя бы один из этих портов.
  • «Компьютерное здоровье» нормальное, в системе присутствует и запущен модуль «explorer.exe». Без этого условия эксплойт запустится, но вместо выполнения кода выдаст одну из ошибок BSOD («синий экран смерти»).

Уязвимость позволяет запускать произвольный код на компьютерной системе. При этом атакующему не нужно переправлять какой-нибудь модуль для активации атаки методом фишинга — достаточно обнаружить открытый порт на удалённом уязвимом компьютере и запустить в него «червя», или попытаться попробовать установить с ним связь. В metasploit framework уже имеется модуль, автоматизирующий эту атаку.

Из описания следует, эта уязвимость является критической, и против неё до сих пор нет 100% защиты. Антивирусы при этом реагируют не на сам эксплойт, а на полезную нагрузку в ней, что позволяет в случае занесения нежелательной программы в антивирусную базу изменить её код для обхода защиты. Сторонние исправления тоже не всегда помогают, они исключают условия проникновения эксплойта в систему, но не исправляют сам код. Код окончательно исправлен только в Microsoft Windows 11 и некоторых версиях Windows 10 (в 2019 году), хотя корпорация Microsoft по прежнему не рекомендует использовать SMB 1.0 даже в них.

История возникновения уязвимости

25 октября 2001 году корпорация Microsoft выводит на рынок свой наиболее успешный продукт— операционную систему Microsoft Windows XP (5.1). В этой операционной системе был улучшен модуль сетевого протокола SMB 1.0 (Small Message Block), который получил своё настоящее название (вместо прежних названий Microsoft LAN Manager, NetBIOS и некоторых других). Одновременно в код была внесена, утверждается, непреднамеренно, ошибка, которая путём подачи определенной символьной последовательности выполнять на компьютере произвольный код. Эта ошибка исправлена только в Windows 11, то есть через 20 лет.

Ошибка обнаружена Агентством Национальной безопасности США (АНБ) до 2012 года. Но агентство не сообщило об уязвимости корпорации Microsoft, следуя принципу — обнаруживать проблемы, но не исправлять их, а накапливать. Соответственно, об уязвимости не проинформировали Microsoft, хотя АНБ имела предположения о серьёзности проблемы.

Вначале 2017 года пророссийская хакерская группировка Shadow Brokers взломала сервера АНБ, и похитила с них критическую информацию, в том числе эксплойты из кибер-арсенала АНБ. О способе взлома до сих пор ничего не известно. В сети обсуждается, что, вероятно, была случайно скомпрометирована учётная запись администратора АНБ. Вне зависимости от предположений, информация похищена.

Сначала хакеры хотели продать полученную информацию. Но или цена была выше ожидаемой, или клиенты не верили в возможность взлома АНБ... Сделка не состоялась. Но в АНБ узнали о взломе, и сообщили детали взлома корпорации Microsoft в феврале 2017 года, из-за чего корпорация Microsoft не выпустила февральского обновления безопасности.

14 марта 2017 года, Microsoft выпустила бюллетень по безопасности MS17-010, в котором подробно описан недостаток и объявлено, что исправления были выпущены для всех версий Windows, которые в то время поддерживались на тот момент, это Windows Vista, Windows 7, Windows 8.1, Windows 10, Windows Server 2008, Windows Server 2012 и Windows Server 2016. После этого хакеры из Shadow Brokers сделали ответный ход, 14 апреля 2017 года опубликовав как украденные у АНБ эксплойты, так и модифицированный код к ним. В результате появился эксплойт EternalBlue, создавшим проблемы и до сих пор являющийся врагом №1 у сетевых администраторов.

12 мая 2017 года появился сетевой червь WannaCry, основанный на этом эксплойте. Червь получил широкое освещение в СМИ, заразил 230 000 компьютеров в 65 странах. Через месяц ситуация повторилась с червём NotPetya. Суммарный ущерб от действий этих вирусов превысил 1 млд. долларов США. Однако эксперты до сих пор считают, что эти атаки — это проба использования кибероружия в России и США, и это больше акт кибертерроризма, чем коммерческое предприятие. Причина подобного развития событий — игнорирование установки обновления Microsoft администраторами компьютерных систем. Что ещё нужно сказать об этих червях. Их модуль заражения основан на бэкдоре DoublePulsar, в который добавлен модуль шифрования и «выключающий сервер», остановивший распространения. И WannaCry, и NotPetya требовали выкуп за расшифровку данных, но ключ расшифровки не высылался, а ссылка на оплату вела на заблокированный биткоин кошелёк.

В феврале 2018 года исследователь безопасности RiskSense Шон Диллон портировал EternalBlue на операционные системы Windows, начиная с Windows 2000. EternalChampion и EternalRomance, два других эксплойта, первоначально разработанные АНБ и обнародованные The Shadow Brokers,  также  портированы им. Эксплойты стали доступны в виде модулей Metasploit открытым исходным кодом.

По состоянию на 2018 год миллионы систем ещё были уязвимы перед EternalBlue ("бесконечный синий"). С 2019 года их доля начала снижаться, вместе с обновлением парка компьютеров и операционных систем на исправленные системы. Но до сих пор среди администраторов распространяются дилетантские советы по установке Windows 6.1/6.3 на устаревшие компьютеры.

Следует отметить, что проблема с "бесконечно синим" успешно решена только в операционной системе Microsoft Windows 11. Для остальных систем исправления — это только полумеры, ограничивающие функциональность операционной системы и делающие её не пригодной для части проектов. Но приказом Минцифры России от 18.01.2023 №21 года на программные продукты, под которые попадает и операционная система Microsoft Windows, запрещено обновлять в государственных, муниципальных учреждениях, государственных корпорациях и объектах критической инфраструктуры. Непроработанность этого приказа очевидна...

Противодействие атаке

По нашим наблюдениям, актуален только один способ противодействия этому эксплойту — это установка последних версий операционных систем и установка ежемесячных обновлений качества для систем с Microsoft Windows, как рекомендуется политикой Microsoft. Это то, чему противодействуют пользователи и администраторы систем на основе Windows, а в январе 2023 году это дополнительно законодательно запретили в России.

В качестве компромиссного варианта можно рассмотреть вопрос точечной установки обновлений безопасности, рекомендованных Kaspersky Lab в статье: https://www.kaspersky.ru/blog/wannacry-windows-update/17543/. Хотя в статье рассказывается об устаревшем вирусе WannaCry, обновления работают против всех эксплойтов и вредоносных программ, основанных на этой уязвимости.

В качестве полумеры можно отключить порты 135, 139 и 445, поддержку протокола smb 1.0 на компьютерах. По такому пути пошли российские провайдеры Интернет и поставщики критической инфраструктуры. Но эти настройки легко изменить фишинговой атакой. К тому же сложно найти замену протоколу SMB для хранения файлов и управления компьютером.

По сообщению антивирусных лабораторий, у пользователей, не установивших это обновление безопасности, наблюдается «бесконечный цикл заражения» этим эксплойтом. От серьёзных последствий спасает только сетевая архитектура провайдеров.

На правах рекламы

Корпорация New Internet Technologies Inc. предоставляет к использованию админ-пак и удалённый помощник, закрывающий в том числе и эту уязвимость. Оформить подписку можно по адресу: vadimrevich21@gmail.com

ЛИТЕРАТУРА

  1. https://arxiv.org/pdf/2112.14773.pdf
  2. https://www.cisecurity.org/-/media/project/cisecurity/cisecurity/data/media/files/uploads/2019/01/Security-Primer-EternalBlue.pdf
  3. http://www.cs.toronto.edu/~arnold/427/18s/427_18S/indepth/EternalBlue/EternalBlue_report.pdf
  4. https://www.ptsecurity.com/upload/corporate/ru-ru/news/Positive-Technologies-WannaCry-protect.pdf
  5. https://media.kasperskycontenthub.com/wp-content/uploads/sites/43/2018/03/07164824/KSB_Story_of_the_Year_Ransomware_FINAL_eng.pdf
  6. https://cybersecurityworks.com/howdymanage/uploads/file/ransomware-_-2022-spotlight-report_compressed.pdf
  7. https://www.securin.io/articles/indexsinas-smb-worm-exploits-eternalblue-vulnerabilities/
  8. https://www.shodan.io/search/report?query=SMB+Version+1
  9. https://www.shodan.io/search/report?query=port%3A445