
أداة بسيطة لكشف استغلال ثغرة BlueKeep (CVE-2019-0708)
يوضح هذا المشروع نظامًا لإثبات المفهوم لكشف محاولات الاستغلال عن بعد التي تستهدف ثغرة BlueKeep (CVE-2019-0708) في خدمة سطح المكتب البعيد (RDP) من مايكروسوفت.
📝 مشروع التقرير النهائي لمادة "تخصص الأمن السيبراني" – جامعة PTIT (فيتنام)
BlueKeep (CVE-2019-0708) هي ثغرة حرجة من نوع "تنفيذ التعليمات البرمجية عن بعد" في خدمات سطح المكتب البعيد من مايكروسوفت تؤثر على أنظمة ويندوز القديمة (ويندوز XP إلى ويندوز 7، وسيرفر 2003/2008). تُصنف على أنها ثغرة قابلة للانتشار (wormable)، مما يعني أنها تستطيع الانتشار دون تفاعل المستخدم.
يحاكي هذا المشروع سيناريو استغلال باستخدام Metasploit ويطبق آلية كشف مبنية على بايثون باستخدام PyShark.
| الجهاز | الوصف | IP |
|---|
| المهاجم | Kali Linux على VMware باستخدام Metasploit | 192.168.20.133 |
| الضحية | Windows 7 SP1 معرضة لـ BlueKeep (منفذ RDP 3389) | 192.168.20.134 |
MS_T120، وهي موجودة بالفعل.termdd.sys مما يؤدي إلى تنفيذ التعليمات البرمجية عن بعد (RCE).| مستوى التشفير | التوقيع | معلومات قابلة للكشف |
|---|---|---|
| منخفض | طلب القناة MS_T120 بنص واضح | عبر تحليل الحزم |
| عالي | ملف تعريف ارتباط عشوائي cookie + تجاوز سعة الذاكرة | عبر التحليل السلوكي |
أداة كشف بسيطة بلغة بايثون باستخدام pyshark:
pip install pyshark
python bluekeep_detector.py