EternalBlue (MS17-010) — nur im isolierten Labor
EternalBlue ist der SMB-Exploit aus dem Equation-Group-Leak, den WannaCry 2017 weltweit verteilt hat. Hier baust du ein geschlossenes Labor, um die Lücke zu verstehen — und warum Patchen keine Option, sondern Pflicht ist.
Niemals gegen Systeme im Internet, im Firmennetz oder gegen IPs, die du nicht selbst aufgesetzt hast. EternalBlue ist Waffe und Lehrstück zugleich.
Labor-Aufbau
Zwei Maschinen in einem Host-only- oder isolierten virtuellen Netz, ohne NAT nach draußen:
- Ziel: Windows 7 SP1 x64 ungepatcht (nur Snapshot, nie produktiv).
- Angreifer: Kali mit Metasploit.
- Snapshots vor jedem Lauf. Danach Ziel zurücksetzen.
Prüfe zweimal, dass das Ziel keine Route ins LAN/WAN hat.
Was die Lücke ist
MS17-010 sitzt in SMBv1 (srv.sys). Ein speziell gebauter Transaction-Request schreibt über die Grenze eines Pools und landet in ausführbarem Kontext. EternalBlue packt das in eine zuverlässige Kette für Windows 7 / Server 2008 R2.
Die Lehre für Verteidiger:
- SMBv1 hätte längst aus sein müssen.
- Ein fehlender Patch von März 2017 hat später ganze Kliniken und Fabriken gelegt.
- Exploits überleben Jahre, weil Alt-Systeme nicht sterben.
Ablauf im Labor
- Ziel: SMBv1 an, Firewall für den Test offen, IP notieren.
- Kali:
nmapnur gegen diese eine Labor-IP, Port 445, Skriptsmb-vuln-ms17-010. - Metasploit: Modul
exploit/windows/smb/ms17_010_eternalblue, Payload als Meterpreter bind/reverse in das Labornetz. - Session prüfen:
sysinfo,getuid. Dann sofort den Snapshot zurück.
# ausschließlich gegen die Labor-IP
nmap -p 445 --script smb-vuln-ms17-010 10.10.10.20
Wenn der Scan „vulnerable“ sagt und die Session steht, hast du den Beweis — nicht einen Erfolg, den man teilt, sondern eine Checkliste für Patch und Härtung.
Verteidiger-Seite (der eigentliche Punkt)
- KB4012212 / Folgesupdates einspielen, danach neu scannen: die Signatur muss verschwinden.
- SMBv1 deaktivieren (
Disable-WindowsOptionalFeaturebzw. Gruppenrichtlinie). - 445 nicht ins Internet. Segmentierung zwischen Clients und Servern.
- EDR/IDS: EternalBlue-artige Transaktionen sind laut und alt — wenn sie noch ankommen, fehlt Basis-Hygiene.
Was du nicht tun wirst
- Kein Massen-Scan nach 445/tcp im Internet.
- Kein „nur gucken“ auf fremden Windows-Kisten.
- Kein Weitergeben von fertigen Payloads als Trophäe.
Nächster Schritt
Baue denselben Ablauf nach dem Patch noch einmal. Der Exploit muss sterben. Genau das dokumentierst du: vorher/nachher, eine Seite, fertig für ein Audit-Memo.