
un outil simple pour détecter l'exploitation de la vulnérabilité BlueKeep (CVE-2019-0708)
Ce projet illustre un système de preuve de concept visant à détecter les tentatives d'exploitation à distance ciblant la vulnérabilité BlueKeep (CVE-2019-0708) dans le service RDP de Microsoft.
📝 Projet de rapport final pour le cours « Spécialisation en cybersécurité » – Université PTIT (Vietnam)
BlueKeep (CVE-2019-0708) est une vulnérabilité critique d'« exécution de code à distance » dans les services Bureau à distance de Microsoft affectant les anciens systèmes Windows (Windows XP à Windows 7, ainsi que Server 2003/2008). Elle est classée comme vulnérabilité de type ver, ce qui signifie qu'elle peut se propager sans interaction de l'utilisateur.
Ce projet simule un scénario d'exploitation à l'aide de Metasploit et met en œuvre un mécanisme de détection en Python utilisant PyShark.
| Appareil | Description | IP |
|---|---|---|
| Attaquant | Kali Linux sur VMware utilisant Metasploit | 192.168.20.133 |
| Victime | Windows 7 SP1 vulnérable à BlueKeep (port RDP 3389) | 192.168.20.134 |
MS_T120, qui existe déjà.termdd.sys, conduisant à une exécution de code à distance (RCE).| Niveau de chiffrement | Signature | Informations détectables |
|---|---|---|
| Faible | Requête de canal MS_T120 en texte clair | via l'analyse de paquets |
| Élevé | cookie aléatoire + dépassement de mémoire | via l'analyse comportementale |
Un outil de détection Python simple utilisant pyshark :
pip install pyshark
python bluekeep_detector.py