
यह प्रोग्राम nmap का उपयोग करके 3389_cidrs फ़ाइल में सूचीबद्ध CIDR पतों (प्रति पंक्ति एक) को स्कैन करता है, और 3389_hosts फ़ाइल उत्पन्न करता है, जिसमें उन मशीनों के IP पते होते हैं जिन पर संभवतः Windows में 3389 रिमोट डेस्कटॉप खुला है, जिससे बाद में जाँच करने के लिए IP की संख्या बहुत कम हो जाती है।
python3, nmap
CIDR को 3389_cidrs में लिखें, ./generate.py चलाएँ। उत्पन्न 3389_hosts का उपयोग व्यवस्थापक से संपर्क करने या स्कैनिंग जारी रखने के लिए किया जा सकता है।
deep_generate.py उन लोगों के लिए है जिन्होंने अपनी मशीन के 3389 पोर्ट को किसी अन्य पोर्ट में बदल दिया है, यह nmap फिंगरप्रिंट स्कैन का उपयोग करके ms-wbt-server का पता लगाता है और फिर इसे 3389_hosts में लिखता है। चूंकि प्रत्येक मशीन के लिए 1-65535 पोर्ट स्कैन करने की आवश्यकता होती है, यह बहुत धीमा है।
360 ने 2019-05-22 को CVE-2019-0708: Windows RDP रिमोट कमजोरी बिना नुकसान के पता लगाने का उपकरण जारी किया, जो अब दूसरे संस्करण में है। यह केवल एकल IP की जाँच कर सकता है।
https://github.com/biggerwing/CVE-2019-0708-poc ने एक बैच डिटेक्शन टूल लिखा, जो एक टेक्स्ट फ़ाइल में कई IP लिखता है और उनकी जाँच करता है। Python का उपयोग क्यों किया गया, PowerShell या BAT के बजाय, मुझे नहीं पता और मैं पूछने की हिम्मत नहीं करता।
डालियान न्यूसॉफ्ट - सन फुलोंग ने इसमें सुधार किया, जिससे केवल CIDR एड्रेस रेंज लिखी जा सकती है।
चूंकि CIDR एड्रेस रेंज कई हैं, मैंने एक छोटा कोड लिखा, जो CIDR एड्रेस रेंज के अनुसार, nmap का उपयोग करके 3389 पोर्ट खोलने वाली मशीनों के IP को स्कैन करता है और जाँच के लिए सूचीबद्ध करता है। इससे जाँच के लिए IP की संख्या कम हो जाती है।
बैच जाँच करते समय 360 के आधिकारिक स्रोत से डिटेक्शन टूल डाउनलोड करने और उपरोक्त GitHub फ़ाइल नामों को बदलने की सिफारिश की जाती है।
परिणाम केवल संदर्भ के लिए हैं।
CVE-2019-0708 जैसी कमजोरियों के लिए, सामान्यतः निम्नलिखित दो कार्य करने से सुरक्षित रहा जा सकता है।