
Este programa utiliza nmap para escanear las direcciones CIDR enumeradas en el archivo 3389_cidrs (una por línea) y genera el archivo 3389_hosts, que contiene las direcciones IP de posibles máquinas Windows con el escritorio remoto (3389) habilitado, lo que puede reducir enormemente la cantidad de IPs a detectar posteriormente.
python3, nmap
Escribe los CIDR en 3389_cidrs y ejecuta ./generate.py. El 3389_hosts generado se puede usar para contactar al administrador o continuar con las operaciones de escaneo.
deep_generate.py está pensado para quienes han cambiado el puerto 3389 de sus máquinas a otro puerto: utiliza el escaneo de huellas de nmap para detectar ms-wbt-server y luego escribir el resultado en 3389_hosts. Dado que cada máquina requiere escanear los puertos 1-65535, es muy lento.
360 lanzó el 22 de mayo de 2019 la CVE-2019-0708: Descarga de la herramienta de detección no destructiva de la vulnerabilidad remota de Windows RDP, que actualmente va por su segunda versión. Solo puede detectar IPs individuales.
https://github.com/biggerwing/CVE-2019-0708-poc escribió una herramienta de detección por lotes, en la que se escriben un montón de IPs en un archivo de texto para su detección. Por qué usar Python y no PowerShell o BAT, ni lo sabemos ni nos atrevemos a preguntar.
Sun Fulong, de Neusoft Dalian la mejoró, permitiendo escribir solo bloques de direcciones CIDR.
Como hay bastantes bloques de direcciones CIDR, escribí un pequeño fragmento de código: según el bloque CIDR, nmap escanea las IPs de máquinas con el puerto 3389 abierto y las incluye en la detección. Esto reduce la cantidad de IPs a detectar.
Se recomienda que, al combinarla con la verificación por lotes, descargues la herramienta de detección desde la fuente oficial de 360 y reemplaces los nombres de archivo de los GitHub mencionados anteriormente.
Los resultados de la detección son solo de referencia.
En cuanto a vulnerabilidades similares a CVE-2019-0708, en general basta con hacer bien las siguientes 2 cosas para estar seguro.