
Simuliert CVE-2024-38063 TCP/IP Remote-Codeausführungsangriff, erfasst Netzwerkverkehr mit TShark und trainiert ein maschinelles Lernmodell, um verdächtige Aktivitäten zu erkennen.
Windows-Sicherheitslücke, die die Durchführung unbefugter Aktivitäten über das Netzwerk ermöglicht: Remotecodeausführung über Windows TCP/IP.
Zwei virtuelle Maschinen – ein Opfer und ein Angreifer – sind bereit, den Angriff zu simulieren. Auf der Opfermaschine wurde ein Tool zur Erfassung von Netzwerkpaketen, TShark (Kommandozeilenmodus von Wireshark), verwendet und die Daten wurden im .csv-Format gespeichert. Die nächsten Schritte beinhalten eine weitere virtuelle Maschine mit einem Algorithmus für maschinelles Lernen. Die gesammelten Netzwerkdaten werden dann in eine Analyseumgebung übertragen, in der wichtige Verkehrsmetriken wie Header-Konflikte, Destination-Option-Felder und andere extrahiert werden. Diese Merkmale werden verwendet, um ein maschinelles Lernmodell zu trainieren, das verdächtige Aktivitäten identifizieren kann.