
Detección por lotes de CVE-2019-0708
CVE-2019-0708 Vulnerabilidad de ejecución remota de comandos en Windows RDP
El 15 de mayo de 2019 se reveló una vulnerabilidad de alto riesgo en los servidores Windows. El alcance de esta vulnerabilidad es amplio: los sistemas Windows 2003, Windows 2008, Windows 2008 R2 y Windows XP * son atacados. La vulnerabilidad se explota a través del puerto de escritorio remoto 3389 mediante el protocolo RDP. La vulnerabilidad CVE-2019-0708 se produce al comprobar la autenticación del usuario, lo que permite omitir la autenticación sin necesidad de interacción, conectarse directamente a través del protocolo RDP y enviar código malicioso para ejecutar comandos en el servidor. Es la vulnerabilidad de mayor gravedad de este año. En otras palabras, la vulnerabilidad es "propagable", lo que significa que cualquier malware que la aproveche podría propagarse de una computadora afectada a otra, como el malware WannaCry se extendió por todo el mundo en 2017, similar a los ataques de ransomware anteriores y al virus EternalBlue.
Dado que hay muchos servidores que utilizan sistemas Windows, es necesario realizar una verificación masiva. Aunque bloquear las conexiones al puerto TCP 3389 en el firewall perimetral protege a los servidores de ataques externos, para hacer frente a los ataques horizontales en la red interna, aún es necesario aplicar parches y otras medidas para garantizar la seguridad de los servidores.
El programa 0708detector.exe es una herramienta de detección publicada por el equipo 360Vulcan de la compañía 360 para la vulnerabilidad del protocolo de escritorio remoto de Windows con identificador CVE-2019-0708. En principio, este escáner no provocará una pantalla azul en el sistema de destino; pruébelo antes de su uso.
Código de verificación MD5 del programa, para evitar la inclusión de troyanos de puerta trasera: febc027cee2782dba25b628ce3a893d6 *0708detector.exe
Para las instrucciones de uso y la interpretación de resultados, consulte readme(请读我).txt
Entorno
python3.6
win10
Uso
> python cve-2019-0708_v1.py -h
usage: cve-2019-0708_v1.py [-h] [-p PORT] [-t TARGET | -f FILE]
Example: python cve-2019-0708_v1.py -t 192.168.1.0/24 -p 3389
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT 默认端口3389
-t TARGET, --target TARGET
可以输入单个IP地址,或者输入CIDR形式,如:192.168.1.0/24,注意CIDR格式,第一位必须是
所在IP段的网络号
-f FILE, --file FILE 输入IP地址文件
Básicamente, primero se utiliza telnet para determinar si el puerto 3389 está abierto y, a continuación, se invoca el escáner no destructivo de 360 mediante subprocesos múltiples para realizar el escaneo.

Manejo de errores
错误'ValueError: IP('1.1.1.1/24') has invalid prefix length (24)'的解决办法
这个是由于IP地址的CIDR格式引起的,根据IPy的库规定,第一位必须是所在IP段的网络号,正确的写法如下:
1.1.1.0/24 : 1.1.1.0~1.1.1.255
1.1.1.128/25 : 1.1.1.128~1.1.1.255
1.1.1.64/26 : 1.1.1.64~1.1.1.127
1.1.1.32/27 : 1.1.1.32~1.1.1.63
1.1.1.16/28 : 1.1.1.16~1.1.1.31
