
Simule l'attaque d'exécution de code à distance TCP/IP CVE-2024-38063, capture le trafic réseau avec TShark et entraîne un modèle d'apprentissage automatique pour détecter une activité suspecte.
Vulnérabilité Windows qui permet la mise en œuvre d'activités non autorisées sur le réseau : exécution à distance de code distant TCP/IP Windows.
Deux machines virtuelles - une victime et un attaquant - sont prêtes à simuler l'attaque. Sur la machine victime, un outil de capture de paquets réseau, TShark (mode ligne de commande de Wireshark), a été utilisé et les données ont été stockées au format .csv. Les étapes suivantes impliquent une autre machine virtuelle avec un algorithme d'apprentissage automatique. Les données réseau collectées sont ensuite transférées vers un environnement d'analyse où des métriques de trafic importantes telles que l'inadéquation d'en-tête, les Destination Option fields, et d'autres sont extraites. Ces caractéristiques sont utilisées pour entraîner un modèle d'apprentissage automatique capable d'identifier une activité suspecte.