
CVE-2019-0708批量检测
CVE-2019-0708 : vulnérabilité d'exécution de commandes à distance via le RDP de Windows
Les serveurs Windows ont été frappés par une vulnérabilité critique le 15 mai 2019. Cette faille affecte un large éventail de systèmes : Windows 2003, Windows 2008, Windows 2008 R2, Windows XP * sont tous vulnérables à une attaque. La méthode d'exploitation de cette vulnérabilité passe par le port 3389 du Bureau à distance (RDP) via le protocole RDP. La faille CVE-2019-0708 contourne l'authentification de l'utilisateur, permettant ainsi de se connecter directement au serveur via le protocole RDP sans aucune interaction, et d'envoyer du code malveillant pour exécuter des commandes. Cette vulnérabilité est la plus grave de l'année ; en d'autres termes, elle est « auto-propageable », ce qui signifie que tout logiciel malveillant exploitant cette faille peut se propager d'un ordinateur infecté à un autre, à l'instar du logiciel malveillant WannaCry en 2017, similaire aux ransomwares et au virus EternalBlue.
De nombreux serveurs utilisent Windows, il est donc nécessaire de procéder à une vérification en masse. Bien que le pare-feu périmétrique bloque les connexions sur le port TCP 3389 pour protéger les serveurs contre les attaques externes, il faut également se prémunir contre les attaques internes latérales, notamment en appliquant des correctifs pour garantir la sécurité du serveur.
Le programme 0708detector.exe est un outil de détection de la vulnérabilité du protocole RDP de Windows identifiée sous le numéro CVE-2019-0708, publié par la Team 360Vulcan de la société 360. En principe, ce scanner ne provoque pas d'écran bleu sur le système cible. Veuillez tester avant utilisation.
Code de vérification MD5 du programme (pour éviter les backdoors ou chevaux de Troie) :
febc027cee2782dba25b628ce3a893d6 *0708detector.exe
Pour les instructions d'utilisation et l'interprétation des résultats, veuillez vous référer au fichier readme(lisez-moi).txt
Environnement
python3.6
win10
Utilisation
> python cve-2019-0708_v1.py -h
usage: cve-2019-0708_v1.py [-h] [-p PORT] [-t TARGET | -f FILE]
Example: python cve-2019-0708_v1.py -t 192.168.1.0/24 -p 3389
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT 默认端口3389
-t TARGET, --target TARGET
可以输入单个IP地址,或者输入CIDR形式,如:192.168.1.0/24,注意CIDR格式,第一位必须是
所在IP段的网络号
-f FILE, --file FILE 输入IP地址文件
Le principe est le suivant : vérifier d'abord si le port 3389 est ouvert via telnet, puis lancer le scanner de 360 en mode multithread.

Gestion des erreurs
Solution à l'erreur 'ValueError: IP('1.1.1.1/24') has invalid prefix length (24)'
Cette erreur est due au format CIDR de l'adresse IP. Selon la bibliothèque IPy, le premier octet doit être l'identifiant réseau du segment IP. Les écritures correctes sont les suivantes :
1.1.1.0/24 : 1.1.1.0~1.1.1.255
1.1.1.128/25 : 1.1.1.128~1.1.1.255
1.1.1.64/26 : 1.1.1.64~1.1.1.127
1.1.1.32/27 : 1.1.1.32~1.1.1.63
1.1.1.16/28 : 1.1.1.16~1.1.1.31
