Shadow Brokers: полный дамп - EternalBlue, DoublePulsar в открытом доступе
14 апреля Shadow Brokers слили полный арсенал АНБ: EternalBlue, EternalRomance, DoublePulsar. Экстренная проверка MS17-010 и блокировка 445/TCP у клиентов.
Shadow Brokers публикуют полный дамп инструментов АНБ 14 апреля 2017, включая EternalBlue и DoublePulsar
Пару недель назад мы писали о первой волне Shadow Brokers - тогда утечка выглядела серьёзно, но всё же фрагментарно. 14 апреля группа опубликовала то, что сама назвала «финальным сливом»: полный архив инструментов Equation Group, без купюр и без выкупа. EternalBlue, EternalRomance, EternalChampion, EternalSynergy, DoublePulsar, и ещё с десяток имён, звучащих как черновик романа в жанре техно-триллера.
Если в марте можно было выдохнуть и сказать «ну патч вышел, закрыли» - сейчас это не работает. Рабочий код, включая имплант DoublePulsar, который устанавливается после эксплуатации через EternalBlue, теперь общедоступен. И нет никакого временного лага между утечкой и появлением сканеров - исследователи выкатили детектор DoublePulsar буквально в тот же день.
Что внутри дампа
Из опубликованного нас интересуют прежде всего инструменты против SMB.
EternalBlue - уже знакомый эксплойт для SMBv1, CVE из MS17-010. Удалённое выполнение кода через порт 445, без аутентификации, на Windows XP - Windows Server 2008 R2 включительно. Патч Microsoft выпустил ещё в марте, но это не значит, что он везде стоит.
EternalRomance - другой вектор против SMBv1, тоже покрытый MS17-010, но работает по другому пути внутри протокола. Patch Tuesday его закрывает, однако формально это отдельная уязвимость.
DoublePulsar - имплант-бэкдор, который после успешной эксплуатации оседает в ядре Windows и слушает входящие SMB-пакеты. Никакого файла на диске, никакого процесса в списке - только хук в ядре. Детектируется либо через специфический ответ на crafted SMB-пакет, либо через анализ памяти. Удалить его можно, но надо знать, что он там есть.
EternalChampion и EternalSynergy добавляют покрытие для других версий Windows через другие уязвимости в SMB - часть из них тоже в MS17-010, часть в смежных бюллетенях.
Что мы сделали сразу
Реакция была простая: идти по клиентам и проверять состояние MS17-010 и блокировку 445.
MS17-010. Пробежались по всем Windows-хостам в управляемой инфраструктуре - через WSUS, где есть, и через прямой запрос Get-HotFix -Id KB4012212 (или KB4012215 для Windows 7/2008 R2) там, где WSUS нет. Ситуация стандартная для любого корпоративного парка: часть машин получила патч в плановом цикле, часть - нет. Особенно радуют железки, которые «никогда не перезагружаются» - у них патч числится установленным, но не применённым до ребута.
445/TCP на периметре. Здесь сюрпризов меньше - 445 на периметре обычно закрыт ещё с нулевых. Но мы прошлись по ACL и firewall-правилам на граничных устройствах явно, а не «по памяти». Нашли несколько мест, где правило было, но порядок правил позволял ему не отрабатывать. Мелочь, но неприятная.
Межсегментная блокировка. Вот тут интереснее. 445 между VLAN внутри периметра - история более сложная. Где это реализовано через ACL на коммутаторах - хорошо. Где «ну это же внутрянка» - плохо. После публикации DoublePulsar аргумент «снаружи закрыто, значит ок» не работает: если что-то внутрь попадёт через другой вектор, DoublePulsar может разлететься по сети через SMB без единого пароля.
Сканирование на DoublePulsar. Публичный скрипт на Python позволяет проверить хост на наличие импланта через специфический SMB-запрос. Прогнали по внутренним сетям - чисто. Но это надо делать, а не предполагать.
Почему это важно именно сейчас
В марте, когда вышел патч MS17-010, у части команд была логика «закроем в следующий patch cycle». Апрельская публикация эту логику отменяет. Рабочий код с описанием и примерами теперь в открытом доступе - порог входа для атакующего упал радикально. Это больше не история про «АНБ эксплуатирует избранных» - это история про инструменты, которые скоро начнут применять все, кому не лень.
MS17-010 уже не молодой патч - Microsoft выпустил его 14 марта. Ровно месяц прошло. Это достаточно времени, чтобы закрыть критическую уязвимость удалённого выполнения кода без аутентификации.
Мы ведём аудит безопасности регулярно, но такие события - хороший повод сделать внеплановую проверку именно по этому конкретному вектору. Список задач короткий:
- KB4012212 / KB4012215 / KB4012216 установлен и применён (ребут был)
- 445/TCP закрыт на периметре - проверить порядок правил, не только наличие
- 445/TCP между сегментами ограничен там, где SMB между ними не нужен
- Сканирование на DoublePulsar по внутренней сети
Ситуация продолжает развиваться - это не финальная точка, а очередная.
- Shadow Brokers: АНБ теряет инструменты, мы проверяем периметр · 14 марта 2017
- MS17-010: патчим EternalBlue до того, как это стало обязательным · 16 марта 2017