💀 Critical Vulnerabilities
EternalBlue (MS17-010)
Remote code execution через SMBv1, использован в WannaCry
SMBGhost (CVE-2020-0796)
Buffer overflow в SMBv3 compression
Pass-the-Hash
Использование NTLM хешей для аутентификации
🚨 Attack Indicators
- SMBv1 traffic на порту 445
- Массовое сканирование порта 445
- Unusual SMB tree connects
- Large data transfers via SMB
- SMB relay attacks patterns
Source: 192.168.1.100:49285 → Dest: 192.168.1.50:445
SMB Protocol: Negotiate Protocol Request (SMBv1)
Tree Connect: \\\\TARGET\\IPC$
Named Pipe: \\pipe\\browser