Стана ясна причината защо не работи Metasploit модула за BlueKeep

През май тази година Microsoft издаде редовния си пакет с обновления, свързан с Windows и сходните му софтуерни продукти, сред които присъстваше решение и за CVE-2019-0708, проблем в услугата за осъществяване на отдалечена поддръжка и протокола, свързан с нея – Remote Desktop Protocol (RDP). Уязвимостта засяга старите десктоп и сървърни версии на Windows и се явява критична уязвимост с високa степен на риск, поради това, че атакуваният с експлойт за нея не трябва да извършва някакво специфично действие (като например да открие документ или посети нарочно подготвена за атака уебстраница), както и това, че тя може да се използва за заразяване на системи, които са свързани с вече превзетата машина – точно, както с дупката в SMB и WannaCry.

Уязвимостта получи и оригинално име: BlueKeep. А не се мина много време, за да бъдат регистрирани първите атаки към нея. Още през юни, разработчик алармира, че експлойт за BlueKeep е включен в огромен ботнет. По-рано този месец пък друг разработчик по сигурност предаде за нова серия от атаки, при които е бил правен опит за доставянето на криптоминьор на Monero. Но поради някаква причина, сподели той, машините се сриват и рестартират. А сега имаме и отговора за това поведение: наложен ъпдейт за Windows. Или в случая, поправката на един проблем е разрешил друг.

Шон Дилън или zerosum0x0, който е един от разработчиците на единствения засега публичен BlueKeep експлойт, част от платформата за проверка на защитеността Metasploit анализира подробно случая и стига до заключението, че причината за срива на системите на неговия колега е присъствие на пач за Meltdown, откритата и адресирана по-рано тази година уязвимост в процесорите на Intel. Дилън установява това, тъй като изградените от него конфигурации били без наложен пач за Meltdown, те не се сривали на атака на експлойта за BlueKeep, който е част от Metasploit. Дилън предложил и решение, при което експлойта ще работи, даже и с наложено обновление за Meltdown.

Една от причините да не сме чули за страхотия от рода на WannaCry се крие вероятно във факта, че създаването на готов инструмент за експлоатирането на проблема не е толкова лесно и експлойта за BlueKeep в Metasploit е единствения достъпен публично експлойт за уязвимостта. Според някои медии, няколко специалисти са създали напълно работещи такива, но отказват да ги публикуват, заради сериозния риск, който те представляват. Даже и небезизвестният Тавис Орманди от Google Project Zero не се е появил с подобно решение отнякъде.

За последно чухме поредно предупреждение от страна на Microsoft, в което напомнят, че регистрираните наскоро атаки може да са просто старта на нещо наистина неприятно и налагането на обновлението не търпи отлагане.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!