
تقارن هذه الأداة مستويات تصحيح الهدف مع قاعدة بيانات الثغرات الأمنية في Microsoft لاكتشاف التصحيحات المفقودة المحتملة على الهدف. كما تُنبّه المستخدم في حال وجود استغلالات عامة ووحدات Metasploit متاحة للنشرات الأمنية الناقصة.
تقارن هذه الأداة مستويات التصحيحات لأهداف محددة مع قاعدة بيانات ثغرات مايكروسوفت بهدف اكتشاف التصحيحات المفقودة المحتملة على الهدف. كما تُخطر المستخدم بوجود استغلالات عامة ووحدات Metasploit متاحة للنشرات الأمنية المفقودة.
تتطلب الأداة إخراج الأمر 'systeminfo' من مضيف يعمل بنظام Windows لمقارنته بقاعدة بيانات نشرات مايكروسوفت الأمنية وتحديد مستوى التصحيحات للمضيف.
لديها القدرة على تنزيل قاعدة بيانات النشرات الأمنية تلقائيًا من مايكروسوفت باستخدام العلامة --update، وحفظها كجدول بيانات Excel.
عند النظر إلى إخراج الأمر، من المهم ملاحظة أنها تفترض وجود جميع الثغرات ثم تزيلها بشكل انتقائي بناءً على بيانات التصحيحات. يمكن أن يؤدي هذا إلى العديد من النتائج الإيجابية الخاطئة، ومن المهم معرفة البرامج المثبتة فعليًا على الهدف. على سبيل المثال، إذا كانت هناك استغلالات معروفة لـ IIS، فسوف تشير إليها حتى لو لم يكن IIS قيد التشغيل على الهدف.
يُظهر الإخراج إما استغلالات عامة (E) أو وحدات Metasploit (M) كما هو موضح بالقيمة الحرفية.
تم استلهام الأداة بشكل كبير من Linux_Exploit_Suggester من Pentura.
منشور المدونة: "Introducing Windows Exploit Suggester"، https://blog.gdssecurity.com/labs/2014/7/11/introducing-windows-exploit-suggester.html
تحديث قاعدة البيانات
$ ./windows-exploit-suggester.py --update
[*] initiating...
[*] successfully requested base url
[*] scraped ms download url
[+] writing to file 2014-06-06-mssb.xlsx
[*] done
تثبيت التبعيات
(قم بتثبيت python-xlrd، $ pip install xlrd --upgrade)
قم بتغذية الأداة بإخراج "systeminfo"، ووجهها إلى قاعدة بيانات مايكروسوفت
$ ./windows-exploit-suggester.py --database 2014-06-06-mssb.xlsx --systeminfo win7sp1-systeminfo.txt
[*] initiating...
[*] database file detected as xls or xlsx based on extension
[*] reading from the systeminfo input file
[*] querying database file for potential vulnerabilities
[*] comparing the 15 hotfix(es) against the 173 potential bulletins(s)
[*] there are now 168 remaining vulns
[+] windows version identified as 'Windows 7 SP1 32-bit'
[*]
[M] MS14-012: Cumulative Security Update for Internet Explorer (2925418) - Critical
[E] MS13-101: Vulnerabilities in Windows Kernel-Mode Drivers Could Allow Elevation of Privilege (2880430) - Important
[M] MS13-090: Cumulative Security Update of ActiveX Kill Bits (2900986) - Critical
[M] MS13-080: Cumulative Security Update for Internet Explorer (2879017) - Critical
[M] MS13-069: Cumulative Security Update for Internet Explorer (2870699) - Critical
[M] MS13-059: Cumulative Security Update for Internet Explorer (2862772) - Critical
[M] MS13-055: Cumulative Security Update for Internet Explorer (2846071) - Critical
[M] MS13-053: Vulnerabilities in Windows Kernel-Mode Drivers Could Allow Remote Code Execution (2850851) - Critical
[M] MS13-009: Cumulative Security Update for Internet Explorer (2792100) - Critical
[M] MS13-005: Vulnerability in Windows Kernel-Mode Driver Could Allow Elevation of Privilege (2778930) - Important
[*] done
يمكن استخدام الاستغلالات المحتملة لنظام تشغيل دون الحاجة إلى بيانات التصحيحات
$ ./windows-exploit-suggester.py --database 2014-06-06-mssb.xlsx --ostext 'windows server 2008 r2'
[*] initiating...
[*] database file detected as xls or xlsx based on extension
[*] getting OS information from command line text
[*] querying database file for potential vulnerabilities
[*] comparing the 0 hotfix(es) against the 196 potential bulletins(s)
[*] there are now 196 remaining vulns
[+] windows version identified as 'Windows 2008 R2 64-bit'
[*]
[M] MS13-009: Cumulative Security Update for Internet Explorer (2792100) - Critical
[M] MS13-005: Vulnerability in Windows Kernel-Mode Driver Could Allow Elevation of Privilege (2778930) - Important
[E] MS11-011: Vulnerabilities in Windows Kernel Could Allow Elevation of Privilege (2393802) - Important
[M] MS10-073: Vulnerabilities in Windows Kernel-Mode Drivers Could Allow Elevation of Privilege (981957) - Important
[M] MS10-061: Vulnerability in Print Spooler Service Could Allow Remote Code Execution (2347290) - Critical
[E] MS10-059: Vulnerabilities in the Tracing Feature for Services Could Allow Elevation of Privilege (982799) - Important
[E] MS10-047: Vulnerabilities in Windows Kernel Could Allow Elevation of Privilege (981852) - Important
[M] MS10-002: Cumulative Security Update for Internet Explorer (978207) - Critical
[M] MS09-072: Cumulative Security Update for Internet Explorer (976325) - Critical
حاليًا، إذا أظهر الأمر 'systeminfo' "File 1" كإخراج للتصحيحات، فلن تتمكن الأداة من تحديد أي منها مثبت على الهدف. في حالة حدوث ذلك، يجب استرداد قائمة التصحيحات من الهدف وتمريرها باستخدام العلامة --hotfixes
لا تميز الأداة حاليًا بين "إصدارات" نظام Windows مثل "Tablet" أو "Media Center" على سبيل المثال، أو البنى المختلفة، مثل تلك المبنية على Itanium فقط
كما تحدث نتائج إيجابية خاطئة حيث تفترض تثبيت كل شيء على نظام Windows الهدف. إذا تلقيت إخراج "File 1"، فحاول تنفيذ 'wmic qfe list full' وقم بتغذية ذلك كمدخل باستخدام العلامة --hotfixes، إلى جانب 'systeminfo'
هذا البرنامج هو برنامج مجاني: يمكنك إعادة توزيعه و/أو تعديله بموجب شروط رخصة GNU العامة كما نشرتها مؤسسة البرمجيات الحرة، إما الإصدار 3 من الرخصة أو (حسب اختيارك) أي إصدار لاحق.
يتم توزيع هذا البرنامج على أمل أن يكون مفيدًا، ولكن دون أي ضمان؛ حتى دون ضمان ضمني للقابلية للتسويق أو الملاءمة لغرض معين. راجع رخصة GNU العامة لمزيد من التفاصيل.
يجب أن تكون قد تلقيت نسخة من رخصة GNU العامة مع هذا البرنامج. إذا لم يكن الأمر كذلك، فاطلع على http://www.gnu.org/licenses/.