
أداة اكتشاف مضيفات تعتمد على CIDR تستخدم nmap لتحديد أجهزة Windows ذات المنفذ المفتوح 3389 (RDP)، مما يقلل من عناوين IP المستهدفة لفحص الثغرة الأمنية CVE-2019-0708.
يقوم هذا البرنامج باستخدام nmap لمسح عناوين CIDR المدرجة في ملف 3389_cidrs (سطر واحد لكل عنوان)، ويقوم بإنشاء ملف 3389_hosts الذي يحتوي على عناوين IP للأجهزة التي يحتمل أن يكون بها منفذ RDP 3389 مفتوح على نظام Windows، مما يقلل بشكل كبير من عدد عناوين IP التي سيتم فحصها لاحقًا.
python3, nmap
قم بكتابة عناوين CIDR في ملف 3389_cidrs، ثم قم بتشغيل ./generate.py. يمكن استخدام ملف 3389_hosts الناتج للتواصل مع المسؤول أو لمواصلة عمليات المسح.
يقوم deep_generate.py بالتعامل مع من غيروا منفذ 3389 على أجهزتهم إلى منفذ آخر، حيث يستخدم بصمة nmap لفحص ms-wbt-server ثم كتابة النتائج في 3389_hosts. نظرًا لأن كل جهاز يحتاج إلى فحص المنافذ من 1 إلى 65535، فإن السرعة بطيئة جدًا.
أصدرت 360 في 20190522 أداة CVE-2019-0708: أداة فحص ثغرات RDP البعيدة في Windows دون تلف، وهي الآن في الإصدار الثاني. تعمل فقط على فحص IP واحد.
قام https://github.com/biggerwing/CVE-2019-0708-poc بكتابة أداة فحص جماعية، حيث يتم كتابة مجموعة من عناوين IP في ملف نصي لفحصها. لماذا استخدم Python بدلاً من PowerShell أو BAT؟ لا نعرف ولا نجرؤ على السؤال.
قام Sun Fulong - Dalian Neusoft بتحسينها، حيث يمكن الآن كتابة نطاقات CIDR فقط.
نظرًا لوجود العديد من نطاقات CIDR، قمت بكتابة جزء صغير من الكود، حيث يقوم بمسح عناوين IP للأجهزة التي لديها منفذ 3389 مفتوح باستخدام nmap بناءً على نطاقات CIDR، ثم إدراجها في الفحص. يمكن أن يقلل ذلك من عدد عناوين IP التي سيتم فحصها.
يُوصى عند استخدام الفحص الجماعي بتنزيل أداة الفحص من المصدر الرسمي لـ 360 واستبدال اسم الملف المذكور أعلاه في GitHub.
نتائج الفحص هي للإشارة فقط.
بالنسبة للثغرات المشابهة لـ CVE-2019-0708، فإن القيام بالأمرين التاليين عادةً ما يكون آمنًا: