
Exploit simulé de CVE-2024-38063 avec capture de paquets TShark et détection d'anomalies basée sur le ML pour identifier les activités réseau TCP/IP suspectes.
Vulnérabilité Windows qui permet la mise en œuvre d'activités non autorisées sur le réseau : exécution à distance de code distant TCP/IP Windows.
Deux machines virtuelles - une victime et un attaquant - sont prêtes à simuler l'attaque. Sur la machine victime, un outil de capture de paquets réseau, TShark (mode ligne de commande de Wireshark), a été utilisé et les données ont été stockées au format .csv. Les étapes suivantes impliquent une autre machine virtuelle avec un algorithme d'apprentissage automatique. Les données réseau collectées sont ensuite transférées vers un environnement d'analyse où des métriques de trafic importantes telles que l'inadéquation d'en-tête, les Destination Option fields, et d'autres sont extraites. Ces caractéristiques sont utilisées pour entraîner un modèle d'apprentissage automatique capable d'identifier une activité suspecte.