перейти к содержанию

🚚 Бесплатная доставка от $200

Мужчина в профиль в кирпично-красном свитере работает за столом с двумя мониторами - слева польская страница уязвимости CVE-2023-12345, справа редактор кода, рядом оранжевая кружка с орлом и блокнот, тёплый домашний кабинет

Типы сетевых эксплойтов: практические примеры из пентестов

Сетевой эксплойт нельзя выбирать только по открытому порту или названию CVE. Сначала подтверждают продукт, версию, конфигурацию, достижимость уязвимого компонента и требуемые права, затем изучают бюллетень поставщика и безопасно воспроизводят результат на стенде. В статье рассмотрена практическая классификация по поверхности, механизму и цели проверки, а также точные примеры для SMB, RDP, SSH и VoIP. Отдельный раздел показывает, как сочетать CISA KEV, CVSS, EPSS и контекст актива без ложных статистик и без автоматического запуска публичного PoC.

Содержание

Ключевые выводы

Пункт Детали
Критерии классификации Классификация помогает описать предпосылки и выбрать минимальный тест, но не заменяет сверку конкретной версии с бюллетенем производителя.
Примеры CVE Исторические уязвимости полезны для обучения только с точным описанием затронутых продуктов, версий, прав и исправлений.
Приоритизация CISA KEV, CVSS, EPSS, внешняя экспозиция, критичность актива и компенсирующие меры дают разные сигналы; ни один из них не определяет приоритет в одиночку.
Граничные условия Один CVE может вести себя по-разному из-за сборки, архитектуры, конфигурации, патча и защитных мер. Неуспешный PoC не доказывает отсутствие уязвимости.

Как классифицировать сетевые эксплойты

Удобная схема отвечает на три независимых вопроса: где находится доступная поверхность, какой механизм слабости используется и какой минимальный эффект нужно подтвердить. Эти оси помогают сформировать тест, но не превращают каталог эксплойтов в готовый план атаки.

Обзор техник эксплуатации предлагает один из вариантов систематизации. На практике полезно отдельно фиксировать поверхность и направление доступа, класс слабости, требуемые права и взаимодействие пользователя, а также разрешённую цель проверки. Вместе с версией и конфигурацией это образует проверяемую гипотезу.

Поверхность атаки

Поверхность — это не просто протокол. Укажите интерфейс, адрес, порт, направление, способ аутентификации, сетевую зону и конкретную реализацию службы. Одинаковый порт может вести к разным продуктам и кодовым путям.

  • SMB (Server Message Block) — файловые и другие службы Windows; риск зависит от версии протокола, реализации, патчей, аутентификации и сетевой доступности

  • RDP (Remote Desktop Protocol) — удалённый рабочий стол; проверяют экспозицию, версию службы, NLA, шлюз, MFA, политику учётных записей и журналирование

  • SSH — защищённый транспорт, где важны версия клиента, сервера и агента, методы аутентификации, ключи, форвардинг и конфигурация

  • SIP/VoIP — сигнализация, медиапотоки, панели управления и автоматическая настройка устройств; SIP, RTP и веб-интерфейс требуют отдельных моделей угроз

  • Периметровые устройства — маршрутизаторы, VPN-шлюзы, IP-телефоны и коммутаторы с собственными прошивками, каналами управления и жизненным циклом обновлений

Класс слабости

Механизм описывает первопричину, а не название инструмента. Например:

  • Переполнение буфера — запись или чтение за допустимыми границами; последствия зависят от места, контекста процесса и защит компиляции

  • Use-after-free (обращение после освобождения памяти) — повторное обращение к уже освобождённому объекту; эксплуатация зависит от управления кучей, состояния и сборки

  • Zero-day — состояние знания и доступности исправления, а не класс механизма и не «CVE zero-day»; после присвоения CVE термин всё равно требует пояснения

  • Ошибка логики протокола — неверная проверка состояния, полномочий или последовательности сообщений без обязательного повреждения памяти

  • Цепочка — несколько слабостей или ошибочных настроек, где результат одного шага создаёт предпосылку для следующего; каждый переход требует отдельного доказательства

Фаззинг в пентесте помогает подавать вариативные сообщения и находить сбои реализации до появления публичного CVE. Он требует модели протокола, контроля состояния и нагрузки, минимизации входа и анализа первопричины; сам сбой ещё не является эксплойтом.

Цель проверки

Цель должна быть прямо разрешена правилами проведения работ (Rules of Engagement, RoE). Возможные уровни:

  • Первоначальный доступ — минимальное подтверждение, что граница или служба допускает запрещённое действие

  • Повышение привилегий — переход к более сильному контексту только при отдельной необходимости и разрешении

  • Перемещение между системами — проверка конкретной цепочки доверия или сегментации без массового охвата сети

  • Сохранение доступа — высокорисковый сценарий, который не выполняют автоматически и всегда очищают

Подходящий эксплойт — тот, который воспроизводимо отвечает на вопрос проекта с минимальным влиянием. Популярность модуля, скрытность или возможность получить интерактивную сессию не являются самостоятельной ценностью.

Эта схема помогает отличить авторизованный технический тест от хаотичного перебора. Команда red team может иметь более широкий сценарий противодействия обнаружению, но только в явно согласованных границах; обычный пентест не должен имитировать скрытность без необходимости.

Проверенные примеры для SMB, RDP и SSH

SMB, RDP и SSH часто встречаются в корпоративных сетях, но относятся к разным реализациям и моделям доступа. Перед любой проверкой определите продукт, версию, включённую функцию, сетевую достижимость и состояние исправления. Баннер или открытый порт дают только исходную гипотезу.

SMB: CVE-2008-4834 как исторический пример

CVE-2008-4834 — переполнение буфера в службе Server старых версий Microsoft Windows при обработке полей NT Trans в SMB-пакетах. По записи NVD уязвимость могла позволить удалённое выполнение кода. Описание не даёт основания утверждать конкретное перезаписываемое поле, стабильную сессию SYSTEM или работоспособность любого публичного PoC; затронутые устаревшие ОС нужно сверять с MS09-001.

Безопасная проверка такого исторического CVE включает:

  1. точное определение ОС, пакета обновлений, роли службы и доступности SMB с разрешённой точки;

  2. сверку CVE с бюллетенем производителя и подтверждение отсутствия исправления;

  3. создание изолированной копии или виртуальной машины с той же версией и контрольной точкой;

  4. анализ PoC и его побочных эффектов без запуска на рабочей системе;

  5. минимальное доказательство применимости и рекомендацию обновить либо вывести неподдерживаемую ОС.

Сравнение примеров SMB, RDP и SSH

Служба Примеры уязвимостей CVE Тип ошибки Требуется аутентификация Последствия
SMB CVE-2008-4834 Переполнение буфера в службе Server Нет по исходному описанию Удалённое выполнение кода в затронутых устаревших Windows
SMBv1 CVE-2017-0144 (связана с EternalBlue) Ошибка обработки специально сформированных SMB-пакетов Удалённо; точные предпосылки сверяют с бюллетенем Удалённое выполнение кода; CVE находится в CISA KEV
RDP CVE-2019-0708 (BlueKeep) Use-after-free в Remote Desktop Services Нет Удалённое выполнение кода в конкретных старых Windows
RDP CVE-2012-0002 Неверная обработка объектов памяти Нет Удалённое выполнение кода при включённом RDP
OpenSSH ssh-agent CVE-2023-38408 Недоверенный путь загрузки PKCS#11 Требуется форвардинг агента на контролируемую атакующим систему Выполнение кода в контексте локального ssh-agent
SSH-аутентификация Подбор или повторное использование пароля — не CVE и не программный эксплойт Атака на учётные данные/ошибка конфигурации Требуется рабочая учётная запись или слабый секрет Несанкционированный вход в пределах прав аккаунта

Важно: в исходном тексте не было источника для утверждения, что 60% успешных атак программ-вымогателей в Европе за 2023 год начались через RDP или SMB. Такие проценты нельзя публиковать без проверяемой методологии и выборки. Приоритет этих служб обосновывайте собственной экспозицией, CISA KEV, журналами и актуальными отчётами, а не неподтверждённой глобальной цифрой.

RDP: экспозиция, исправления и контроль доступа

CVE-2019-0708 и CVE-2012-0002 показывают риск старых реализаций RDP до аутентификации. Подбор паролей, подстановка скомпрометированных учётных данных и pass-the-hash относятся к атакам на учётные данные или аутентификацию и не являются тем же классом, что протокольный RCE. Проверяйте их раздельно и только по RoE.

Вместо техник обхода обнаружения проверьте защитные свойства:

  • доступен ли RDP напрямую из интернета или только через согласованный шлюз/VPN и фильтр источников;

  • включены ли проверка подлинности на уровне сети (Network Level Authentication, NLA), MFA на шлюзе и минимальные права административных ролей;

  • работают ли блокировки, ограничение попыток и оповещения на контролируемой тестовой учётной записи;

  • фиксируют ли журналы источник, аккаунт, успешные и неуспешные входы, изменения сеанса и действия шлюза.

SSH: сервер, клиент, агент и конфигурация

Для SSH недостаточно версии sshd. Отдельно проверяют сервер и клиент, поддерживаемые алгоритмы, методы аутентификации, жизненный цикл ключей, права файлов, перенаправление агента, X11 и TCP, доступ root, ограничения источников и журналы. Встроенные устройства могут иметь патчи поставщика без изменения баннера.

IT-специалист изучает сетевой трафик в протоколе SSH, анализируя его детали.

Манипуляции DLL после входа — отдельная локальная техника Windows, а не типичный «сетевой эксплойт SSH». Материал об атаках на DLL может быть полезен для посткомпрометационного анализа, но не доказывает персистентность и не должен смешиваться с проверкой самого протокола.

Практический совет: команда ssh -v [host] показывает согласование клиентского соединения, а nmap -sV --script ssh-auth-methods -p 22 [host] может перечислить методы аутентификации для разрешённой цели. Баннер не всегда соответствует пакету или дистрибутиву и не подтверждает CVE; сопоставляйте его с инвентарём, бюллетенем поставщика и фактической конфигурацией.

Периметровые устройства и VoIP

IP-телефоны, SIP-шлюзы, VPN и маршрутизаторы часто имеют отдельную прошивку, веб/API-интерфейс, механизм автоматической настройки и сетевые службы. Их риск нельзя оценить по возрасту: нужны точная модель, аппаратная ревизия, версия прошивки, доступные интерфейсы и поддерживаемый выпуск производителя.

Grandstream GXP16xx: CVE-2026-2329

Запись о CVE-2026-2329 описывает неаутентифицированное переполнение стека в HTTP API /cgi-bin/api.values.get устройств Grandstream GXP1610, GXP1615, GXP1620, GXP1625, GXP1628 и GXP1630. Затронуты версии до 1.0.7.80 включительно, а 1.0.7.81 содержит исправление. Уязвимость может привести к удалённому выполнению кода с правами root, но наличие Meterpreter-сессии не является свойством CVE.

  1. доступу к функциям и данным, доступным процессу с правами root;

  2. чтению конфигурации устройства и возможных учётных данных VoIP;

  3. использованию сетевой достижимости телефона для последующих действий в пределах его сегмента;

  4. изменению состояния или прошивки, если это допускают дополнительные механизмы устройства.

Примеры классов риска VoIP и периметровых устройств

Вектор атаки Метод Цель Сложность Эффект после эксплуатации
Обход аутентификации Ошибка логики панели или API Маршрутизатор, SIP-шлюз, IP-телефон Зависит от реализации и доступности Доступ к функции без требуемой роли
Повреждение памяти в SIP/HTTP Специально сформированное сообщение на лабораторной копии IP-телефон или шлюз Зависит от защит и состояния Сбой, RCE или отсутствие эффекта — по конкретному CVE
Компрометация учётных данных SIP Слабый пароль, небезопасная автоматическая настройка либо перехват незащищённого обмена Учетная запись SIP/PBX Зависит от аутентификации и шифрования Несанкционированная регистрация или вызовы в пределах прав
RCE в прошивке Подтверждённый CVE в доступном компоненте Периметровое устройство Высокая операционная опасность проверки Контроль процесса в пределах его полномочий
Заводские или повторно используемые данные Проверка конфигурации и политики паролей Любое устройство управления Технически просто, но требует разрешения и ограничения попыток Вход с правами найденной учётной записи

Безопасный процесс проверки VoIP

В авторизованной лаборатории используйте следующую последовательность:

  1. Инвентаризация — определение разрешённых адресов, портов SIP/SIPS, веб/API, автоматической настройки и медиапотоков без сканирования за пределами сегмента

  2. Идентификация — модель, аппаратная ревизия и версия из доверенного инвентаря или панели; сетевой баннер рассматривайте как подсказку

  3. Проверка бюллетеня — CVE List, NVD, CISA KEV и PSIRT производителя; Exploit-DB не является источником состояния исправления

  4. Анализ PoC — чтение кода, зависимостей, сетевых обращений, побочных эффектов, затронутых версий и способа очистки до запуска

  5. Контролируемая валидация — стенд с той же прошивкой, минимальное доказательство, телеметрия, автоматическая остановка и восстановление

  6. Оценка влияния — только действия, прямо разрешённые RoE; не извлекайте реальные пароли, сертификаты, разговоры или контакты, если находку можно доказать безопаснее

Практический совет: отсутствие EDR на телефоне не означает отсутствия журналов или следов. Согласуйте наблюдение на коммутаторе, PBX и фаерволе, сохраните минимальные доказательства и очистите тестовые правила, файлы и учётные записи. Цель — воспроизводимость, а не скрытность.

Для CVE-2026-2329 граница исправления — версия 1.0.7.81 для перечисленных GXP16xx. Не переносите её на другие модели и не используйте вымышленные версии 1.0.4.x как доказательство. Сверьте файл и release notes производителя, установите обновление по инструкции и повторно проверьте недоступность уязвимого API.

Как приоритизировать CVE для проверки

Приоритизация должна сначала помогать устранению риска, а не выбирать наиболее эффектную эксплуатацию. Для каждого актива объедините применимость, экспозицию, критичность, известную эксплуатацию, вероятность угрозы, тяжесть, компенсирующие меры и доступность безопасной проверки.

Исторические рейтинги и актуальные сигналы

Исторический Qualys Top 20 Exploited Vulnerabilities показывает контекст конкретного исследования, но не является вечным рейтингом и не заменяет текущие данные. Для ежедневной работы используйте CISA KEV как подтверждение эксплуатации, EPSS как обновляемую вероятность наблюдения эксплуатации в следующие 30 дней, CVSS как тяжесть и собственный инвентарь как контекст.

  • Log4Shell (CVE-2021-44228) — RCE в затронутых версиях Log4j Core через JNDI Lookup при выполнении условий; запись находится в CISA KEV, а версии сверяют с Apache

  • Zerologon (CVE-2020-1472) — криптографическая ошибка Netlogon, позволяющая при достижимости контроллера домена повысить привилегии до администратора домена; уязвимость находится в CISA KEV

  • ProxyShell — цепочка CVE-2021-34473, CVE-2021-34523 и CVE-2021-31207 в Exchange; отдельные элементы имеют разные требования, а итоговый RCE нельзя приписывать одной записи без описания цепочки

  • PrintNightmare — общее название связанных проблем Print Spooler; CVE-2021-1675 и другие идентификаторы нужно оценивать отдельно по затронутой Windows, вектору и бюллетеню Microsoft

  • FortiOS SSL-VPN — не одна уязвимость. Укажите конкретный CVE, версию FortiOS, доступный интерфейс и исправление; бренд или класс продукта не заменяет идентификатор

Приоритет нельзя автоматически выводить из попадания в старый Top 20. KEV подтверждает известную эксплуатацию, но организация всё равно должна подтвердить наличие уязвимого актива и исправить его по риску. Для безопасного пентеста эксплуатация может быть лишней, если применимость уже доказана версией и экспозицией.

Рабочая эвристика

Оцените вместе следующие сигналы:

  • CVSS измеряет тяжесть, а не полный риск. Дополните его CISA KEV, EPSS, экспозицией, ценностью актива, возможным влиянием и действующими контролями

  • Модуль Metasploit или публичный PoC показывает доступность кода, но не гарантирует безопасность, точность диапазона версий и применимость; читайте конкретный коммит

  • Количество активов влияет на масштаб, но один внешне доступный критичный узел может быть важнее сотни изолированных лабораторных систем

  • Состояние исправления проверяйте по версии, сборке и бюллетеню; дата последнего обновления сама по себе не доказывает наличие или отсутствие патча

  • CISA KEV означает, что у CISA есть требуемые доказательства эксплуатации в реальных условиях; запись не утверждает автоматически участие APT и не описывает контекст вашей среды

Примеры для матрицы приоритизации

Категория Уязвимость Тип Служба Приоритет
RCE через доступный компонент CVE-2021-44228 JNDI Lookup в Log4j Core Приложение Java с затронутым Log4j Core Срочно при подтверждённой применимости и экспозиции
Повышение привилегий домена CVE-2020-1472 Криптографическая ошибка Netlogon Контроллер домена Срочно при затронутой версии и достижимости
Элемент цепочки ProxyShell CVE-2021-34473 Ошибка сопоставления путей до аутентификации; часть цепочки Microsoft Exchange Server По полной цепочке, версии и экспозиции
RCE в старой службе SMB CVE-2008-4834 Переполнение буфера Служба Server в устаревшей Windows Высокий при фактическом наличии неподдерживаемой ОС
RCE в HTTP API VoIP CVE-2026-2329 Переполнение стека до аутентификации Grandstream GXP16xx до 1.0.7.81 Срочно обновить при применимости
RDP RCE до аутентификации CVE-2019-0708 Use-after-free Remote Desktop Services в затронутых Windows Срочно при экспозиции; CVE находится в KEV
RCE или DoS сетевого устройства CVE-2018-0171 Переполнение буфера Smart Install Cisco IOS/IOS XE с включённой затронутой функцией По версии, доступности TCP/4786 и бюллетеню Cisco

Следите прежде всего за бюллетенями производителей, CISA KEV, CVE List/NVD и ежедневным EPSS. Репозитории Metasploit и публичные раскрытия уязвимостей полезны как источники кода и контекста, но появление модуля не имеет гарантированного срока и не должно автоматически запускать эксплуатацию.

Не запускайте код, которого не понимаете. Изучите исходник, диапазон версий, зависимости, проверку цели, полезную нагрузку, сетевые обращения, очистку и обработку ошибок. Изменяйте параметры только в пределах RoE; цель анализа — безопасная воспроизводимость, а не обход защитных контролей.

Применимость эксплойта: версии, предпосылки и ограничения

Публичный модуль — реализация одной гипотезы для определённых условий. Чтобы оценить его полезность, нужно понять, как он распознаёт цель, какие сборки поддерживает, какие меры защиты предполагает и что делает при частичном срабатывании.

Зависимость модуля от версии хорошо видна в изменениях Metasploit: проверка цели и диапазон сборок часто уточняются после тестов. Нельзя переносить пример с одной Cisco IOS XE на произвольно выбранные версии или утверждать без источника, что 17.3.1 уязвима, а 17.3.4 нет. Используйте матрицу из бюллетеня поставщика и проверку самого модуля.

Даже в пределах затронутого диапазона результат меняют архитектура, компоновка памяти, пакеты, конфигурация, перенос исправления в старую сборку и защитные механизмы. Виртуальный образ полезен только тогда, когда воспроизводит уязвимый компонент и условия; «похожая версия» не является доказательством.

Повторение одного набора модулей создаёт слепые зоны. Начинайте с актуального инвентаря и потоков, проверяйте нестандартные сборки и конфигурации, но не предполагайте, что редкий пограничный случай обязательно слабее. Каждая гипотеза требует наблюдаемого доказательства.

Перед проектом обновите инструменты контролируемо: прочитайте примечания к выпуску, зафиксируйте версию и контрольные суммы, повторите тесты на стенде и не используйте непроверенный запрос на включение изменений как доверенный релиз. Параллельно изучите актуальные бюллетени целевых поставщиков.

В отчёте разделяйте «уязвимость применима», «PoC сработал», «PoC не сработал» и «тест не выполнен из-за риска». Укажите версию, условия, ограничения и минимальное доказательство. Неуспешный модуль не снижает приоритет автоматически, если продукт и версия остаются затронутыми.

Инструменты и оборудование для сетевой лаборатории

Оборудование выбирают после определения протокола, интерфейса и требуемого доказательства.

Большинство проверок SMB, RDP, SSH, HTTP и SIP выполняется программно на изолированных хостах. SDR нужен для радиосигналов, а RFID/NFC — для отдельного физического слоя доступа; это не универсальные инструменты сетевой эксплуатации. Для Ethernet-захвата важнее правильная точка включения, согласие и защита записанного трафика.

Главная страница магазина SAPSAN с баннером FEBERIS Pro и карточками товаров

В магазине SAPSAN представлены HackRF Pro для лабораторной работы с радиосигналами, Opera Cake для переключения антенн HackRF One и Flipper Zero для поддерживаемых сценариев Sub-GHz, 125 кГц RFID, NFC и iButton. Поддержка протокола не означает возможность клонировать любой защищённый идентификатор. LAN Turtle — USB-Ethernet устройство со своими сценариями, а Packet Squirrel Mark II имеет два Ethernet-порта и режимы NAT/bridge/transparent для контролируемой установки между узлом и сетью. В категории «Сеть» сверяйте характеристики, совместимость и ограничения конкретной задачи; не все устройства устанавливаются в разрыв соединения.

Часто задаваемые вопросы

Как выбрать эксплойт для конкретной сетевой службы?

Определите продукт, версию, конфигурацию, точку доступа, права и ожидаемый минимальный эффект. Сверьте бюллетень поставщика, KEV/CVSS/EPSS и контекст актива, затем изучите PoC и воспроизведите его на стенде. Популярность или наличие модуля не заменяет применимость.

Какие SMB-уязвимости важны сегодня?

Не существует одного «самого востребованного» SMB-эксплойта. CVE-2017-0144 остаётся в CISA KEV, а CVE-2008-4834 полезна как пример для устаревших Windows. В реальной среде приоритетнее определить, доступен ли SMBv1, поддерживается ли ОС, установлены ли исправления и кто достигает TCP/445.

Почему один PoC не работает на всех версиях?

Версии различаются кодом, сборкой, архитектурой, конфигурацией, перенесёнными из новых выпусков исправлениями и защитами. Кроме того, PoC может ошибочно распознавать цель или демонстрировать только часть уязвимости. Неуспешный запуск не равен доказанному исправлению.

Какие инструменты нужны для проверки сетевых эксплойтов?

Обычно нужны инвентарь и документация, сетевой анализатор, изолированные виртуальные или аппаратные цели, контролируемый сканер и средства журналирования. Metasploit и фаззеры применяют после анализа. SDR нужен только для радиослоя, а Ethernet-устройство — когда проект требует разрешённой точки включения в разрыв соединения.

Предыдущая статья Как Metasploit помогает в пентесте: практическое руководство
Следующая статья Как безопасно тестировать собственный роутер: практическое руководство