
Simula el ataque de ejecución remota de código TCP/IP CVE-2024-38063, captura el tráfico de red con TShark y entrena un modelo de aprendizaje automático para detectar actividad sospechosa.
Vulnerabilidad de Windows que permite llevar a cabo actividad no autorizada a través de la red: ejecución remota de código en Windows TCP/IP.
Dos máquinas virtuales —una víctima y un atacante— están listas para simular el ataque. En la máquina víctima se utilizó una herramienta de captura de paquetes de red, TShark (modo de línea de comandos de Wireshark), y los datos se almacenaron en formato .csv. Los siguientes pasos implican otra máquina virtual con un algoritmo de aprendizaje automático. Los datos de red recopilados se transfieren luego a un entorno de análisis donde se extraen métricas de tráfico importantes, como la discrepancia de cabeceras, los campos de opciones de destino y otras. Estas características se utilizan para entrenar un modelo de aprendizaje automático capaz de identificar actividad sospechosa.