EternalBlue
Также: EternalBlue, MS17-010 exploit, SMB exploit АНБ, CVE-2017-0144
EternalBlue - эксплойт уязвимости протокола SMBv1 (CVE-2017-0144), разработанный АНБ и опубликованный группой Shadow Brokers в апреле 2017 года. Позволяет выполнять произвольный код на Windows-машинах без аутентификации - достаточно открытого 445 порта. Именно EternalBlue стал основным вектором распространения шифровальщиков WannaCry и NotPetya, которые за несколько дней поразили сотни тысяч систем по всему миру. Microsoft закрыла уязвимость патчем MS17-010 ещё в марте того же года, но миллионы необновлённых машин оказались уязвимы.
Статьи с этим термином · 17
- BlueKeep (CVE-2019-0708): аудит периметра выявил 23 хоста с открытым RDP без NLA · 15 мая 2019
- BlueKeep ретроспектива: у 60% клиентов не было актуального реестра хостов с открытым RDP · 13 мая 2019
- Bad Rabbit: тот же MBR-шифровальщик, теперь через поддельный Flash · 30 октября 2017
- Итоги H1 2017: WannaCry, NotPetya и 187-ФЗ КИИ изменили повестку кибербезопасности · 29 июня 2017
- NotPetya: не вымогатель, а wiper - цепочка MeDoc -> EternalBlue -> Mimikatz -> MBR · 28 июня 2017
- NotPetya 27 июня: post-mortem - вектор через M.E.Doc, EternalBlue, Mimikatz и MBR-вайп · 27 июня 2017
- NotPetya: MBR-вайпер, Mimikatz и credential hygiene в корпоративной сети · 13 июня 2017
- SIEM после WannaCry: корреляционные правила для EternalBlue, SMB-сканирования и lateral movement · 1 июня 2017
- WannaCry добрался до АСУ ТП: аудит DMZ между корпоративной сетью и SCADA · 30 мая 2017
- Патч-менеджмент после WannaCry: пересматриваем SLA с 30 до 7 дней для CVSS>=9 · 16 мая 2017
- WannaCry и плоские сети: срочный аудит топологии и план микросегментации · 15 мая 2017
- WannaCry: анатомия атаки - EternalBlue, DoublePulsar, дроппер, шифровальщик · 13 мая 2017
- WannaCry: чеклист реагирования - SMBv1, MS17-010, kill switch, изоляция, восстановление · 11 мая 2017
- Shadow Brokers: полный дамп - EternalBlue, DoublePulsar в открытом доступе · 15 апреля 2017
- SMBv1 в корпоративной сети: отключаем через GPO после дампа Shadow Brokers · 11 апреля 2017
- MS17-010: патчим EternalBlue до того, как это стало обязательным · 16 марта 2017
- Shadow Brokers: АНБ теряет инструменты, мы проверяем периметр · 14 марта 2017