חזרה לעמוד הקורס

סייבר הגנתי למתחילים · שבוע 1

הסיפור של SMB ו‑MS17‑010: למה WannaCry הצליח להתפשט כל כך מהר

60 דק׳שיעור פתוח

השלם טבלת ‘לפני/אחרי’ בת 3 שורות: (1) מצב ללא עדכון MS17‑010, (2) הפסקת SMBv1, (3) סגמנטציית רשת בסיסית. הסבר במשפט לכל שורה כיצד כל צעד היה מקשה על ההתפשטות. סיים בשאלה פתוחה: איזה אינדיקטור ספציפי יעזור לזהות את WannaCry בזמן? (נקודת פתיחה לשבוע הבא).

אני רוצה לחבר אותך רגע למה שעשית אתמול. עבדת לפי מחזור התגובה של NIST: הכנה→זיהוי→כליאה→מחיקה→שיקום→לקחים. בוא ננשום עמוק ונחמם את השרירים.

  • אילו שתי פעולות כתבת לעצמך לשלב "זיהוי" במקרה של כופרה? נסה להיזכר בלי להציץ.
  • דמיין שתחנה במשרד מתחילה להצפין קבצים משותפים. מה תהיה פעולת ה"כליאה" הראשונה שלך בפועל תוך דקה?
  • בשלב "לקחים" — פרט כלי אחד או כלל עבודה שהיית מוסיף כדי לקצר את זמן הזיהוי בפעם הבאה.

אגב, כשאני מלמד את זה, הרבה פעמים מישהו אומר "אבל אני לא בטוח אם זה זיהוי או כליאה" — זה נורמלי. החיתוך הוא לפי המטרה: לזהות סימנים מול לעצור התפשטות.

התקלה שהתחילה במדפסת שיתופית

במשרד קטן בבניין משותף, עובד פותח בבוקר קובץ רכש מתיקייה משותפת. כמה דקות אחרי — קבצי ה-Shared נהיים עם סיומות מוזרות, והמדפסת ברשת לא מגיבה. אתה על הקו: "האם זה כופרה?"

אני זוכר פעם שלימדתי צוות תמיכה, ומישהי שאלה: "למה המדפסת?" — כי המדפסת יושבת על אותו SMB כמו התיקיות. זה הרגע שבו מבינים שהפרוטוקול הזה מחבר חצי משרד.

השעון דופק: אם זו כופרה בסגנון WannaCry, היא לא רק מצפינה — היא גם מדביקה מחשבים שכנים דרך SMB בלי שתלחץ כלום. צריך לדעת איפה לשבור את השרשרת.

  1. חשיפה ראשונית במחשב אחד
  2. ניצול SMB פגיע (MS17‑010) להרצת קוד
  3. הצפנת קבצים בתחנה
  4. סריקה והדבקה אוטומטית של שכנים ברשת
ארבע תחנות בשרשרת ההדבקה במשרד קטן.

תרשים זרימה המראה ארבעה שלבים עוקבים של הדבקה עצמית ברשת מקומית.

לפרק את הסיפור לכללים שאפשר ליישם

מהו SMB ולמה SMBv1 בעייתי

SMB הוא הפרוטוקול שמגיש תיקיות ומדפסות ברשת. SMBv1 היא גרסה ישנה עם חולשות מוכרות, ולכן ברוב הארגונים בטוח לכבות אותה ולהישען על SMBv2/3.

אני אומר מראש: לפעמים מישהו בטוח שאפליקציה עתיקה "חייבת" SMBv1. בפועל, ב-9 מתוך 10 המקרים גילינו שאפשר להמיר או לעדכן — פשוט לא ניסו.

  1. משא ומתן (Negotiate)
  2. הקמת סשן (Session Setup)
  3. חיבור למשאב (Tree Connect)
  4. פעולת קובץ/מדפסת
מחזור תקשורת בסיסי ב-SMB.

תרשים של ארבעה צעדים עיקריים בהקמת חיבור SMB.

רכיבתיאור קצר
פורט 445ערוץ TCP נפוץ ל-SMB מודרני
פורט 139NetBIOS/SMB ישן, לרוב מיותר בסביבות חדשות
טעות נפוצה: לחשוב ש"כיבוי SMBv1 ישבור את כל השיתופים". בפועל, לקוחות מודרניים מדברים SMBv2/3 אוטומטית.
מהו MS17‑010 ואיך הניצול פועל בקצרה

MS17‑010 הוא עדכון שסוגר שורה של חולשות ב-SMBv1. ניצול החולשה מאפשר להריץ קוד מרחוק ללא הזדהות מלאה, ומשם התקדמות אוטומטית.

  1. לפני העדכון

    SMBv1 חשוף

  2. פריסת MS17‑010

    סגירת החולשות

  3. אחרי העדכון

    ניסיון ניצול נחסם

לפני/אחרי: אפקט MS17‑010.

ציר של שלושה מצבים המציגים את האפקט של עדכון MS17‑010.

שלבמצב
לפני העדכוןתחנה חשופה להרצת קוד דרך SMBv1
פריסת העדכוןפרוטוקול מתקן, נסגר החלון
אחריתקיפה דרך הווקטור הזה נחסמת
כלל עבודה: כשיש עדכון קריטי לשירות רשת, יעד ברירת המחדל הוא "לעדכן כעת" ולבדוק תאימות בדיעבד — לא להפך.
למה WannaCry התפשט מהר כל כך

ל-WannaCry מנגנון תולעת: אחרי הדבקה מקומית, הוא סורק שכנים ומנצל SMB פגיע כדי לקפוץ אליהם בלי פעולה מצד המשתמש. ברשתות ללא סגמנטציה וללא העדכון — זה דומינו.

דוגמת גידול במספר תחנות נדבקות על פני "דילוגים".

גרף קווי המדגים עלייה במספר תחנות נדבקות בכל דילוג.

"דילוג"תחנות חדשות שנדבקו (דוגמה)
01
13
27
312
418
אזהרה: מהירות ההפצה אינה קבועה; היא תלויה בכמה מארחים נגישים ב-LAN ועל גבי VPNים פתוחים.
שלושה ברקסים שעוצרים את השרשרת

1) עדכון MS17‑010. 2) השבתת SMBv1. 3) סגמנטציית רשת בסיסית שמגבלת גישה בין סגמנטים.

  1. עדכון MS17‑010
  2. כיבוי SMBv1
  3. סגמנטציה בין סבנטים
שלושת הברקסים שמקצרים את השרשרת.

תרשים זרימה קצר של שלוש בקרות מפתח למניעת התפשטות.

בקרת מנעאפקט על השרשרת
MS17‑010שוברת את שלב הניצול
כיבוי SMBv1מצמצם שטח תקיפה + תאימות לכפייה ל-SMBv2/3
סגמנטציהמקטינה את מספר היעדים הנגישים לכל תחנה
טעות נפוצה: להסתפק בכלי אנטי-וירוס בתחנה. בלי הקשחת הרשת והעדכונים, התולעת כבר בפנים עד שהחתימה תופיע.

לראות את הברקסים ברשת אמיתית

כדי שזה יהיה מוחשי, נצייר רשת קטנה עם שני סגמנטים ו"חומת" סינון ביניהם. נראה איך תחנה נגועה בסגמנט A לא מדביקה מיידית את סגמנט B כשהכללים צרים.

פעם, בבדיקה באולפן קטן, סימנו נקודה אדומה על "המחשב הראשון" וממש עקבנו אחרי חיבורים לפורט 445. ברגע שסגרנו כלל בין הסגמנטים — השקט חזר ללוגים כמו בכפתור השתקה.

תרשים רשת: תחנה נגועה ב-LAN-A, סגמנטציה חוסמת גישה ל-LAN-B על 445.

דיאגרמת גיאומטריה של שני סגמנטים עם קו חוצץ וחסימה ל-445.

מדגים ואז אתה עושה: שלושת הברקסים בתכל'ס

נבצע יחד: טבלת "לפני/אחרי" קצרה לכל צעד, ואז אתה ממלא בעצמך ומוסיף אינדיקטור זיהוי אחד.

אני תמיד מקדים ואומר: אין כאן קסם — שלושה צעדים סולידיים חוזרים להציל ארגונים שוב ושוב.

הדגמה מונחית
  • MS17‑010: לפני — ניצול RCE דרך SMBv1 פתוח; אחרי — חיבור עוין נחסם בשכבת השרת.
  • השבתת SMBv1: לפני — לקוחות ישנים כופים פרוטוקול חלש; אחרי — תקשורת נופלת ל-SMBv2/3 עם שיפורי אבטחה.
  • סגמנטציה: לפני — כל תחנה רואה את כולן; אחרי — תחנה רואה רק את הסגמנט שלה, וכלל בין-סגמנטלי חוסם 445.
עכשיו תורך — תרגול עצמאי עם בדיקה עצמית

מלא טבלת לפני/אחרי משלך בשלוש השורות הבאות:

צעדלפניאחרי
ללא MS17‑010……
השבתת SMBv1……
סגמנטציית רשת……

בדיקה עצמית: האם בכל שורה תיארת בדיוק איזה חלק בשרשרת נשבר? (ניצול, פרוטוקול חלש, נראות בין-סגמנטלית)

הוסף שורה חופשית: איזה IOC ספציפי היית מחפש כדי לזהות WannaCry בזמן? לדוגמה, חיבורי 445 מתפרצים למספר יעדים תוך דקה, או שם קובץ ייחודי מההתראות הרשמיות.

רמז שימושי: לוגי Firewall עם ניסיונות 445 מרובים בפרק זמן קצר מאותה תחנה — סיגנל טוב להתחלה.

לפני שניפרד, נבדוק בהרגשה אמיתית אם ההסברים התחברו. תיכנס לתרחישים קצרים שמדמים את מה שעשינו זה עתה: תזהה את החוליה בשרשרת, תבחר את הברקס הנכון, ותסמן IOC סביר. אין כאן מלכודות — רק בדיקת הבנה נקייה שמבוססת על הדגמות ומפות מהשיעור.

עיקרי הדברים לקחת הלאה

  • SMBv1 הוא וקטור סיכון מוכר; עדיף להשבית כשהתאימות מאפשרת.
  • MS17‑010 סוגר את חלון הניצול המרכזי של WannaCry על גבי SMBv1.
  • מנגנון התולעת של WannaCry מנצל נגישות רשתית — סגמנטציה שוברת התפשטות.
  • שלושת הברקסים: עדכון, כיבוי SMBv1, וסגמנטציה בין-סגמנטלית.
  • IOC התחלתי טוב: דפוס ניסיונות חיבור 445 מרובים מאותה תחנה בפרק זמן קצר.

רוצה קורס שנבנה סביב המטרה שלך?

הקורסים כאן הם דוגמאות. קורס אמיתי נבנה סביב מטרה שאת/ה מגדיר/ה — ואם היא לא ריאלית, המערכת אומרת את זה מראש.

להתחיל