
ein einfaches Werkzeug zur Erkennung der Ausnutzung der BlueKeep-Sicherheitslücke (CVE-2019-0708)
Dieses Projekt demonstriert ein Proof-of-Concept-System zur Erkennung von Remote-Exploit-Versuchen, die auf die BlueKeep-Sicherheitslücke (CVE-2019-0708) im Microsoft-RDP-Dienst abzielen.
📝 Abschlussprojektbericht für den Kurs "Cybersicherheitsspezialisierung" – PTIT Universität (Vietnam)
BlueKeep (CVE-2019-0708) ist eine kritische "Remote Code Execution"-Sicherheitslücke in den Microsoft-Remote-Desktop-Diensten, die ältere Windows-Systeme (Windows XP bis Windows 7 sowie Server 2003/2008) betrifft. Sie wird als wurmartige Sicherheitslücke eingestuft, was bedeutet, dass sie sich ohne Benutzereingriff ausbreiten kann.
Dieses Projekt simuliert ein Exploit-Szenario mit Metasploit und implementiert einen pythonbasierten Erkennungsmechanismus mit PyShark.
| Gerät | Beschreibung | IP |
|---|---|---|
| Angreifer | Kali Linux auf VMware mit Metasploit | 192.168.20.133 |
| Opfer | Windows 7 SP1 anfällig für BlueKeep (RDP-Port 3389) | 192.168.20.134 |
MS_T120 angefordert, der bereits existiert.termdd.sys aus, der zu RCE führt.| Verschlüsselungsstufe | Signatur | Erkennbare Informationen |
|---|---|---|
| Niedrig | MS_T120-Kanalanforderung im Klartext | via Paketanalyse |
| Hoch | Zufälliges cookie + Speicherüberlauf | via Verhaltensanalyse |
Ein einfaches Python-Erkennungstool mit pyshark:
pip install pyshark
python bluekeep_detector.py