
Outil de découverte d'hôtes basé sur CIDR qui utilise nmap pour identifier les machines Windows avec le port 3389 (RDP) ouvert, réduisant les adresses IP cibles pour le scan de vulnérabilité CVE-2019-0708.
Ce programme utilise nmap pour scanner les adresses CIDR listées dans le fichier 3389_cidrs (une par ligne) et génère le fichier 3389_hosts contenant les adresses IP des machines Windows susceptibles d'avoir le bureau à distance 3389 ouvert, ce qui peut considérablement réduire le nombre d'IP à détecter par la suite.
python3, nmap
Écrivez les CIDR dans 3389_cidrs, exécutez ./generate.py. Le fichier 3389_hosts généré peut être utilisé pour contacter l'administrateur ou poursuivre les opérations de scan.
deep_generate.py est destiné aux personnes qui ont modifié le port 3389 de leur machine vers un autre port. Il utilise nmap pour scanner les empreintes digitales et détecter ms-wbt-server, puis écrit dans 3389_hosts. Comme chaque machine doit scanner les ports 1-65535, c'est très lent.
Le 22 mai 2019, 360 a publié CVE-2019-0708 : Outil de détection non destructif de la vulnérabilité RDP Windows, actuellement en version 2. Il ne permet de détecter qu'une seule IP à la fois.
https://github.com/biggerwing/CVE-2019-0708-poc a écrit un outil de détection batch qui détecte une liste d'IP dans un fichier texte. Pourquoi utiliser Python plutôt que PowerShell ou BAT, je ne sais pas et je n'ose pas demander.
Sun Fulong de Dalian Neusoft l'a amélioré en permettant d'écrire uniquement des plages d'adresses CIDR.
Étant donné qu'il y a beaucoup de plages CIDR, j'ai écrit un petit code qui, à partir des plages CIDR, utilise nmap pour scanner les machines avec le port 3389 ouvert et les liste pour la détection. Cela permet de réduire le nombre d'IP à détecter.
Il est recommandé, lors de l'utilisation d'une vérification par lots, de télécharger l'outil de détection depuis la source officielle de 360 et de remplacer les noms de fichiers GitHub ci-dessus.
Les résultats de la détection sont fournis à titre indicatif uniquement.
Concernant les vulnérabilités similaires à CVE-2019-0708, il suffit généralement de faire les deux choses suivantes pour être en sécurité.