
CVE-2024-38063 TCP/IP रिमोट कोड निष्पादन हमले का अनुकरण करता है, TShark के साथ नेटवर्क ट्रैफ़िक कैप्चर करता है, और संदिग्ध गतिविधि का पता लगाने के लिए एक मशीन लर्निंग मॉडल को प्रशिक्षित करता है।
विंडोज़ भेद्यता जो नेटवर्क पर अनधिकृत गतिविधि के कार्यान्वयन की अनुमति देती है: विंडोज़ TCP/IP रिमोट कोड का दूरस्थ निष्पादन।
हमले का अनुकरण करने के लिए दो वर्चुअल मशीनें तैयार हैं - एक पीड़ित और एक हमलावर। पीड़ित मशीन पर, नेटवर्क पैकेट कैप्चर करने का उपकरण, TShark (Wireshark का कमांड लाइन मोड), उपयोग किया गया था और डेटा .csv प्रारूप में संग्रहीत किया गया था। अगले चरणों में मशीन लर्निंग एल्गोरिदम वाली एक और वर्चुअल मशीन शामिल है। एकत्रित नेटवर्क डेटा को फिर एक विश्लेषण वातावरण में स्थानांतरित किया जाता है, जहाँ हेडर बेमेल, डेस्टिनेशन ऑप्शन फ़ील्ड और अन्य जैसे महत्वपूर्ण ट्रैफ़िक मेट्रिक्स निकाले जाते हैं। इन विशेषताओं का उपयोग एक मशीन लर्निंग मॉडल को प्रशिक्षित करने के लिए किया जाता है जो संदिग्ध गतिविधि की पहचान करने में सक्षम है।