ShadowBroker放大招-多种Windows零日利用工具公布

  北京时间2017年4月14日,Shadow Brokers再次泄露出一份震惊世界的机密文档,其中包含了多个 Windows 远程漏洞利用工具,可以覆盖全球 70% 的 Windows 服务器,影响程度非常巨大。除Microsoft Windows以外,受影响的产品还有: IBM Lotus Notes,Mdaemon, EPICHERO Avaya Call Server,Imail。

事件时间轴

  • 在2016 年 8 月有一个 “Shadow Brokers” 的黑客组织号称入侵了方程式组织窃取了大量机密文件,并将部分文件公开到了互联网上,方程式(Equation Group)据称是 NSA(美国国家安全局)下属的黑客组织,有着极高的技术手段。这部分被公开的文件包括不少隐蔽的地下的黑客工具。另外 “Shadow Brokers” 还保留了部分文件,打算以公开拍卖的形式出售给出价最高的竞价者,“Shadow Brokers” 预期的价格是 100 万比特币(价值接近5亿美元)。而“Shadow Brokers” 的工具一直没卖出去。
  • 北京时间 2017 年 4 月 8 日,“Shadow Brokers” 公布了保留部分的解压缩密码,有人将其解压缩后的上传到Github网站提供下载。
  • 北京时间 2017 年 4 月 14 日晚,继上一次公开解压密码后,“Shadow Brokers” ,在推特上放出了第二波保留的部分文件,下载地址为https://yadi.sk/d/NJqzpqo_3GxZA4,解压密码是 “Reeeeeeeeeeeeeee”。 此次发现其中包括新的23个黑客工具。具体请参考:https://github.com/misterch0c/shadowbroker/blob/master/file-listing 

这些黑客工具被命名为OddJob,EasyBee,EternalRomance,FuzzBunch,EducatedScholar,EskimoRoll,EclipsedWing,EsteemAudit,EnglishMansDentist,MofConfig,ErraticGopher,EmphasisMine,EmeraldThread,EternalSynergy,EwokFrenzy,ZippyBeer,ExplodingCan,DoublePulsar等。

漏洞影响

根据FOFA系统统计显示,全球对外可能受到影响的超过750万台,中国可能有超过133万受到影响。其中全球约有542万的RDP服务和约有208万的SMB协议服务运行在windows上(仅为分布情况,非实际漏洞影响),其中,中国地区超过101万RDP服务对外开放,SMB协议超过32万。根据白帽汇测试,从windows 2000到Windows2008都受到这工具包中影响,成功率非常之高。另外,内部网络中也大多开启445端口和139端口,也将会成为黑客渗透内网的大杀器。

【RDP服务全球分布情况(仅为分布情况,非实际漏洞影响)】

【RDP服务中国地区分布情况(仅为分布情况,非实际漏洞影响)】

【Windows系统上SMB服务全球分布情况(仅为分布情况,非实际漏洞影响)】

【Windows系统上SMB服务中国分布情况(仅为分布情况,非实际漏洞影响)】

主要攻击工具

文件夹列表

这次的文件有三个目录,分别为

  • windows文件夹,包含windows 利用工具,植入和payload;
  • swift文件夹,包含攻击银行的操作系统;
  • OddJob文件夹,有关于OddJob后门的文档。

Windows文件夹

包含对Windows操作系统的许多黑客工具,但主要针对的是较旧版本的Windows(Windows XP中)和Server 2003,也有针对IBM Lotus Notes,Mdaemon, EPICHERO Avaya Call Server,Imail。

其中“ETERNALBLUE是一个0day RCE漏洞利用,影响最新的Windows 2008 R2 SERVER VIA SMB和NBT!”。

【ETERNALBLUE文件夹内容】

OddJob文件夹

包含基于Windows的植入软件,并包括所指定的配置文件和有效载荷。虽然目前这种植入软件的细节很少,但OddJob适用于Windows Server 2003 Enterprise(甚至Windows XP Professional)。

【OddJob文件夹结构】

SWIFT文件夹

SWIFT(全球银行间电信协会)是一个全球性的金融信息系统,全球数千家银行和组织每天都在转移数十亿美元。

此文件夹包含PowerPoint演示文稿,证据,凭证和EastNets的内部架构(EastNets是中东最大的SWIFT服务商之一)。

该文件夹包括从Oracle数据库查询信息的SQL脚本,可查询数据库用户列表和SWIFT消息。

【SWIFT文件夹文件清单】

泄露的数据还显示方程式攻击了部分银行或机构:AI Quds Bank for Development & Investment,Qatar Foundation,Natexis Bank,United Bank,AI Hilal Islamic Bank,Warba Bank,Kuwait Petroleum Corp。

【SWIFT文件夹中的Excel文件内容】

漏洞利用

ETERNALBLUE漏洞利用模块,windows7 sp1 64位版本和windows 2003 sp2 32版本测试成功截图。

【Windows 7 利用成功并反弹shell】

【Windows xp 利用成功】

修复建议

1. 升级到微软提供支持的Windows版本,并安装补丁:https://blogs.technet.microsoft.com/msrc/2017/04/14/protecting-customers-and-evaluating-risk/

2. 安装相关的防护措施,如缓冲区溢出防御软件,杀毒软件。

3. 无补丁的Windows版本,临时关闭135、137、445端口和3389远程登录。

白帽汇会持续对该漏洞进行跟进。请关注NOSEC威胁情报栏目https://nosec.org/my/threats/1495

参考:

[1] https://www.bleepingcomputer.com/news/security/shadow-brokers-release-new-files-revealing-windows-exploits-swift-attacks/

[2] https://www.theregister.co.uk/2017/04/14/latest_shadow_brokers_data_dump/

[3] https://arstechnica.com/security/2017/04/nsa-leaking-shadow-brokers-just-dumped-its-most-damaging-release-yet/

[4] https://github.com/x0rz/EQGRP_Lost_in_Translation

雷锋网注:本文由白帽汇授权雷锋网宅客频道联合发布

  本文作者:实习小苏

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-08-30 14:49:29

ShadowBroker放大招-多种Windows零日利用工具公布的相关文章

针对Windows零日漏洞,微软是不是太过“无作为”了?

微软因其对Windows零日漏洞的无作为而遭致严重抨击,该漏洞尚未被修补,目前正在被攻击者利用. 不久前,谷歌披露了一个Windows内核零日漏洞,该漏洞与Adobe Flash零日漏洞正被攻击者利用作为攻击链的一部分,而Adobe已在10月26日修复了其漏洞.微软还没有发布该Windows内核漏洞的补丁,专家认为该公司并没有重视这个问题的严重性. Malwarebytes公司首席恶意软件情报分析师Jerome Segura称这个Windows零日漏洞是特权升级漏洞. "Flash和Window

NSA的Windows漏洞军火库泄漏:多个零日、利用工具可直接使用

本文讲的是NSA的Windows漏洞军火库泄漏:多个零日.利用工具可直接使用,Shadow Brokers(影子经纪人),过去八个月里出尽风头.将NSA(美国国家安全局)以千兆计的网络攻击武器泄漏到互联网的黑客个体/团伙,刚刚又公布了NSA极其重要的数据.在周五(北京时间临近下班)时候放出的这批数据,包括针对大多数版本Windows系统的强力漏洞利用和黑客工具.黑进全球SWIFT网络内多家银行的代码和证据等. 周五释出的数据,接近300MB大小.Shadow Brokers称数据偷自NSA,里边

从漏洞利用工具到零日漏洞:网络黑市大全

地下市场提供各种各样的服务供网络罪犯从中获利 地下市场 这些论坛提供的货品种类简直包罗万象,从物理世界的商品,比如毒品.武器,到数字世界的服务,比如垃圾邮件/网络钓鱼邮件投放.漏洞利用工具包服务."加壳器"."捆绑器".定制恶意软件开发.零日漏洞利用.防弹主机托管. 地下世界充斥各种外人听不懂的行话和俚语.加壳器,就是加密恶意软件以规避反病毒引擎检测的工具.捆绑器,是在合法程序中绑入恶意软件样本的工具.零日漏洞利用,是利用未打补丁漏洞的技术,攻击者用以获取对计算系统

黑客59万售卖Windows最新零日漏洞

一位名叫"BuggiCorp"的黑客近日在暗网黑市上兜售一种新的零日漏洞,号称可以利用这个漏洞在Windows所有版本中获取到最高的系统运营权限. 安全公司Trustawave发现,这个漏洞首次出现在俄罗斯的一个暗网黑客论坛上是在五月初,当时售价9.5万美元(折合成人民币约62万),一周前这个帖子再次被更新,价格并将价格改为9万美元(折合成人民币约59万). 据了解,零日漏洞的生意较黑市上售卖的其他产品来说难做一些,因为这其中需要一定的信任才能完成交易,通常通过个人的人脉进行销售,因此

US-CERT:SMB 零日漏洞致 Windows 8.1/10 用户面临蓝屏崩溃

今天早些时候,美国计算机应急响应小组(US CERT)披露在 SMB 服务中发现了一个新的"零日"安全漏洞,Windows 8.1 和 Windows 10 操作系统的用户均面临被攻击的风险.该安全机构解释到,其安全工程师已经顺利地在打了完整补丁的 Windows 10 / 8.1 计算机上重现了一次拒绝服务(DDoS)攻击.至于能否利用该漏洞来执行任意代码,仍有待进一步解析. 另有报道称,Windows Server(服务器操作系统)也可能受到影响,但目前尚未得到证实.US CERT

Windows 10周年更新:尽管没发补丁但成功修复了两处零日漏洞

微软近日披露了关于Windows 10周年更新的细节,尽管没有发布正式补丁但在周年更新中修复了两个"关键"级别的零日漏洞,最大程度的保护用户安全.在今天更新的长博文中,Windows Defender ATP研究团队的Matt Oh和Elia Florio透露,在周年更新中阻止黑客利用这两个零日漏洞对用户发起攻击. 第一个零日漏洞编号为CVE-2016-7255,根据微软表示在去年10月Strontium黑客团队曾利用该漏洞对美国用户发起攻击.使用辅助Flash Player安全漏洞,

微软警告:Windows XP的零日漏洞攻击增加

微软警告说,黑客正在加紧对Windows XP零日漏洞(由谷歌工程师上个月披露)实施攻击.在博客中,微软恶意软件防护中心的成员Holly Stewart表示,微软发现第一波攻击开始于6月15日,主要针对有缺陷的部件.Stewart在Microsoft恶意软件保护博客中写道,从那以后,这种攻击越来越频繁.Stewart写道,"攻击急剧增加,而且不再局限于特定地区或目标,我们要确保客户意识到这一现象."微软表示,公司的工程师仍在测试补丁,同时敦促用户采用微软最近发布的 安全公告中的应对方案

Windows版Safari浏览器现一处严重零日缺陷

5月13日消息,据国外媒体报道称,丹麦IT安全公司Secunia和美国计算机应急响应小组在Windows版苹果Safari浏览器中发现一处严重的零日缺陷. 该缺陷会导致计算机受到远程攻击. 美国计算机应急响应小组高管威尔·多尔曼在该机构网站上表示,利用该缺陷的攻击代码已经被公开发布到互联网上,"我们已经证实Windows版Safari 4.0.5会受到攻击,其他版本也可能受到影响". 多尔曼称,尽管苹果尚未发布补丁软件修正该缺陷,但用户只需禁用JavaScript代码功能,就不会受到攻

又一零日漏洞被APT28利用攻击各国政府及军方机构

本文讲的是又一零日漏洞被APT28利用攻击各国政府及军方机构,一个以政府.军方和媒体机构为目标的网络间谍组织,使用了甲骨文一个没有补丁的Java漏洞发动攻击. 这个零日漏洞的利用程序最近被趋势科技的研究人员发现,该程序用来攻击北约一个成员国的军队和美国国防机构.这个名为APT28或 Pawn Storm的网络间谍组织,至少从2007年起就开始活动.一些安全厂商认为,这个组织是由俄罗斯操纵的,并与该国的情报机关有联系.该组织以欧洲.亚洲和中东地区的政府.北约成员国.国防承包商及媒体机构为目标,这些