3XPL0IT/ Tutorials /Metasploit /EternalBlue — MS17-010 Deep Dive

EternalBlue — MS17-010 Deep Dive

NSA's leaked exploit dissected. Set up a lab environment and fully understand the SMB vulnerability.

Metasploit Intermediate ⏱ 60 min braucht: isoliertes VM-Labor, Kali, ungepatchtes Win7-Snapshot
Nur im eigenen Labor oder mit schriftlicher Erlaubnis. Die Texte hier sind Ausbildung — kein Freibrief, fremde Systeme anzufassen.

EternalBlue (MS17-010) — nur im isolierten Labor

EternalBlue ist der SMB-Exploit aus dem Equation-Group-Leak, den WannaCry 2017 weltweit verteilt hat. Hier baust du ein geschlossenes Labor, um die Lücke zu verstehen — und warum Patchen keine Option, sondern Pflicht ist.

Niemals gegen Systeme im Internet, im Firmennetz oder gegen IPs, die du nicht selbst aufgesetzt hast. EternalBlue ist Waffe und Lehrstück zugleich.

Labor-Aufbau

Zwei Maschinen in einem Host-only- oder isolierten virtuellen Netz, ohne NAT nach draußen:

Prüfe zweimal, dass das Ziel keine Route ins LAN/WAN hat.

Was die Lücke ist

MS17-010 sitzt in SMBv1 (srv.sys). Ein speziell gebauter Transaction-Request schreibt über die Grenze eines Pools und landet in ausführbarem Kontext. EternalBlue packt das in eine zuverlässige Kette für Windows 7 / Server 2008 R2.

Die Lehre für Verteidiger:

Ablauf im Labor

  1. Ziel: SMBv1 an, Firewall für den Test offen, IP notieren.
  2. Kali: nmap nur gegen diese eine Labor-IP, Port 445, Skript smb-vuln-ms17-010.
  3. Metasploit: Modul exploit/windows/smb/ms17_010_eternalblue, Payload als Meterpreter bind/reverse in das Labornetz.
  4. Session prüfen: sysinfo, getuid. Dann sofort den Snapshot zurück.
# ausschließlich gegen die Labor-IP
nmap -p 445 --script smb-vuln-ms17-010 10.10.10.20

Wenn der Scan „vulnerable“ sagt und die Session steht, hast du den Beweis — nicht einen Erfolg, den man teilt, sondern eine Checkliste für Patch und Härtung.

Verteidiger-Seite (der eigentliche Punkt)

Was du nicht tun wirst

Nächster Schritt

Baue denselben Ablauf nach dem Patch noch einmal. Der Exploit muss sterben. Genau das dokumentierst du: vorher/nachher, eine Seite, fertig für ein Audit-Memo.