
يحاكي هجوم تنفيذ رمز عن بُعد TCP/IP CVE-2024-38063، ويلتقط حركة مرور الشبكة باستخدام TShark، ويدرب نموذج تعلم آلي لاكتشاف النشاط المشبوه.
ثغرة في نظام ويندوز تسمح بتنفيذ أنشطة غير مصرح بها عبر الشبكة: تنفيذ تعليمات برمجية عن بعد عبر TCP/IP الخاص بويندوز.
جهازان افتراضيان - ضحية ومهاجم - جاهزان لمحاكاة الهجوم. على جهاز الضحية، تم استخدام أداة لالتقاط حزم الشبكة، TShark (وضع سطر الأوامر في Wireshark)، وتم تخزين البيانات بصيغة .csv. الخطوات التالية تشمل جهازًا افتراضيًا آخر مزودًا بخوارزمية تعلم آلي. ثم يتم نقل بيانات الشبكة المجمعة إلى بيئة تحليل حيث يتم استخراج مقاييس مرورية هامة مثل عدم تطابق الرأس (header mismatch) وحقول خيارات الوجهة (Destination Option fields) وغيرها. تُستخدم هذه الميزات لتدريب نموذج تعلم آلي قادر على تحديد النشاط المشبوه.