
فحص جماعي لـ CVE-2019-0708
ثغرة تنفيذ الأوامر عن بُعد في Windows RDP CVE-2019-0708
في 15 مايو 2019، تم الكشف عن ثغرة شديدة الخطورة في خوادم سلسلة Windows، وتؤثر هذه الثغرة على نطاق واسع، حيث تتعرض أنظمة windows2003 وwindows2008 وwindows2008 R2 وwindows xp * جميعها للهجوم. تتم طريقة استغلال ثغرة الخادم عبر منفذ سطح المكتب البعيد 3389، بالهجوم باستخدام بروتوكول RDP. تتحقق ثغرة CVE-2019-0708 من مصادقة المستخدم، مما يسمح بتجاوز المصادقة دون أي تفاعل، والاتصال مباشرة عبر بروتوكول RDP لإرسال تعليمات برمجية خبيثة لتنفيذ أوامر على الخادم. تُعد هذه الثغرة الأكثر خطورة من حيث الضرر هذا العام، وبعبارة أخرى، فإن هذه الثغرة «قابلة للانتشار»، مما يعني أن أي برنامج ضار يستغلها قد ينتقل من الأجهزة المصابة إلى أجهزة أخرى، تماماً كما انتشر برنامج WannaCry الخبيث عالمياً في عام 2017، وهي شبيهة بفيروسات الفدية السابقة وفيروس EternalBlue.
نظراً لوجود العديد من الخوادم التي تستخدم نظام Windows، يلزم إجراء فحص جماعي. على الرغم من أن جدار الحماية المحيطي يحظر اتصالات منفذ TCP 3389 لحماية الخوادم من الهجمات الخارجية، إلا أنه بالنسبة للهجمات الجانبية داخل الشبكة الداخلية، لا تزال هناك حاجة إلى طرق مثل تطبيق التصحيحات لضمان أمان الخوادم.
برنامج 0708detector.exe هو أداة كشف أصدرها فريق 360Vulcan التابع لشركة 360 تستهدف ثغرة بروتوكول سطح المكتب البعيد في Windows برقم CVE-2019-0708. من حيث المبدأ، لن يتسبب هذا الماسح في ظهور شاشة زرقاء على النظام المستهدف، يرجى اختباره قبل الاستخدام.
رمز التحقق MD5 الخاص بالبرنامج، لمنع ربط أحصنة طروادة الخلفية به
febc027cee2782dba25b628ce3a893d6 *0708detector.exe
يرجى الرجوع إلى readme(请读我).txt لمعرفة طريقة الاستخدام وكيفية تقييم النتائج
البيئة
python3.6
win10
الاستخدام
> python cve-2019-0708_v1.py -h
usage: cve-2019-0708_v1.py [-h] [-p PORT] [-t TARGET | -f FILE]
Example: python cve-2019-0708_v1.py -t 192.168.1.0/24 -p 3389
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT 默认端口3389
-t TARGET, --target TARGET
可以输入单个IP地址,或者输入CIDR形式,如:192.168.1.0/24,注意CIDR格式,第一位必须是
所在IP段的网络号
-f FILE, --file FILE 输入IP地址文件
بشكل عام، يقوم أولاً بتحديد ما إذا كان المنفذ 3389 مفتوحاً عبر telnet، ثم يستدعي ماسح 360 غير المُضر عبر تعدد الخيوط لإجراء الفحص.

معالجة الأخطاء
错误'ValueError: IP('1.1.1.1/24') has invalid prefix length (24)'的解决办法
这个是由于IP地址的CIDR格式引起的,根据IPy的库规定,第一位必须是所在IP段的网络号,正确的写法如下:
1.1.1.0/24 : 1.1.1.0~1.1.1.255
1.1.1.128/25 : 1.1.1.128~1.1.1.255
1.1.1.64/26 : 1.1.1.64~1.1.1.127
1.1.1.32/27 : 1.1.1.32~1.1.1.63
1.1.1.16/28 : 1.1.1.16~1.1.1.31
