
CVE-2019-0708批量检测
CVE-2019-0708 Windows RDP दूरस्थ आदेश निष्पादन भेद्यता
Windows श्रृंखला सर्वरों में 15 मई 2019 को एक उच्च जोखिम वाली भेद्यता उजागर हुई, जिसका प्रभाव व्यापक है। Windows 2003, Windows 2008, Windows 2008 R2, Windows XP * सिस्टम सभी हमले के शिकार हो सकते हैं। इस सर्वर भेद्यता का शोषण रिमोट डेस्कटॉप पोर्ट 3389, RDP प्रोटोकॉल के माध्यम से किया जाता है। CVE-2019-0708 भेद्यता उपयोगकर्ता प्रमाणीकरण की जाँच के माध्यम से प्रमाणीकरण को बायपास करने की अनुमति देती है, बिना किसी इंटरैक्शन के सीधे RDP प्रोटोकॉल के माध्यम से कनेक्ट होकर दुर्भावनापूर्ण कोड भेजकर सर्वर पर कमांड निष्पादित करती है। यह इस वर्ष की सबसे गंभीर भेद्यता है, दूसरे शब्दों में, यह भेद्यता "प्रसारणीय" है, जिसका अर्थ है कि इस भेद्यता का शोषण करने वाला कोई भी मैलवेयर प्रभावित कंप्यूटर से दूसरे प्रभावित कंप्यूटर में फैल सकता है, जैसे 2017 में WannaCry मैलवेयर वैश्विक स्तर पर फैला था, पिछले रैंसमवेयर और EternalBlue वायरस के समान।
चूंकि Windows सिस्टम का उपयोग करने वाले कई सर्वर हैं, इसलिए बैच में जांच करना आवश्यक है। हालांकि बाउंड्री फ़ायरवॉल पर TCP पोर्ट 3389 के कनेक्शन को अवरुद्ध करके सर्वर को बाहरी हमलों से बचाया जा सकता है, लेकिन आंतरिक नेटवर्क क्षैतिज हमलों के लिए, सर्वर की सुरक्षा सुनिश्चित करने के लिए पैच लगाने जैसे उपाय आवश्यक हैं।
0708detector.exe प्रोग्राम 360 कंपनी के 360Vulcan टीम द्वारा जारी CVE-2019-0708 नंबर वाली Windows रिमोट डेस्कटॉप प्रोटोकॉल भेद्यता के लिए एक जांच प्रोग्राम है। सिद्धांत रूप में, यह स्कैनर लक्ष्य सिस्टम को ब्लू स्क्रीन नहीं देगा, कृपया उपयोग से पहले इसका परीक्षण करें।
प्रोग्राम सत्यापन कोड MD5, बैकडोर ट्रोजन के बंडलिंग को रोकने के लिए febc027cee2782dba25b628ce3a893d6 *0708detector.exe
उपयोग विधि और परिणाम निर्णय के लिए कृपया readme(कृपया मुझे पढ़ें).txt देखें
पर्यावरण
python3.6
win10
उपयोग
> python cve-2019-0708_v1.py -h
usage: cve-2019-0708_v1.py [-h] [-p PORT] [-t TARGET | -f FILE]
Example: python cve-2019-0708_v1.py -t 192.168.1.0/24 -p 3389
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT 默认端口3389
-t TARGET, --target TARGET
可以输入单个IP地址,或者输入CIDR形式,如:192.168.1.0/24,注意CIDR格式,第一位必须是
所在IP段的网络号
-f FILE, --file FILE 输入IP地址文件
मोटे तौर पर, पहले telnet के माध्यम से जाँच की जाती है कि पोर्ट 3389 खुला है या नहीं, फिर मल्टी-थ्रेडिंग के माध्यम से 360 हानिरहित स्कैनर को कॉल करके स्कैन किया जाता है

त्रुटि प्रबंधन
त्रुटि 'ValueError: IP('1.1.1.1/24') has invalid prefix length (24)' का समाधान
यह IP पते के CIDR प्रारूप के कारण होता है। IPy लाइब्रेरी के नियमों के अनुसार, पहला बिट उस IP सेगमेंट का नेटवर्क नंबर होना चाहिए। सही लेखन इस प्रकार है:
1.1.1.0/24 : 1.1.1.0~1.1.1.255
1.1.1.128/25 : 1.1.1.128~1.1.1.255
1.1.1.64/26 : 1.1.1.64~1.1.1.127
1.1.1.32/27 : 1.1.1.32~1.1.1.63
1.1.1.16/28 : 1.1.1.16~1.1.1.31
