
Strumento di scoperta host basato su CIDR che utilizza nmap per identificare macchine Windows con porta 3389 (RDP) aperta, riducendo gli IP target per la scansione della vulnerabilità CVE-2019-0708.
Questo programma utilizza nmap per analizzare gli indirizzi CIDR elencati nel file 3389_cidrs (uno per riga), generando il file 3389_hosts che contiene gli indirizzi IP delle macchine Windows che potrebbero avere il desktop remoto 3389 abilitato, riducendo notevolmente il numero di IP da verificare successivamente.
python3, nmap
Scrivere i CIDR in 3389_cidrs, eseguire ./generate.py. Il file 3389_hosts generato può essere utilizzato per contattare l'amministratore o per proseguire con le operazioni di scansione.
deep_generate.py è pensato per chi ha modificato la porta 3389 della propria macchina in un'altra porta. Utilizza la scansione delle impronte digitali di nmap per identificare ms-wbt-server e poi scrive i risultati in 3389_hosts. Poiché ogni macchina richiede la scansione delle porte da 1 a 65535, la velocità è molto lenta.
Il 22 maggio 2019, 360 ha rilasciato CVE-2019-0708: Strumento di rilevamento non distruttivo della vulnerabilità RDP di Windows, ora alla seconda versione. Può solo rilevare un singolo IP alla volta.
https://github.com/biggerwing/CVE-2019-0708-poc ha scritto uno strumento di rilevamento batch che analizza un elenco di IP da un file di testo. Perché usare Python invece di PowerShell o BAT? Non lo so e non oso chiedere.
Sun Fulong del Dalian Neusoft lo ha migliorato, consentendo di specificare solo blocchi di indirizzi CIDR.
Poiché ci sono molti blocchi di indirizzi CIDR, ho scritto un piccolo codice che, in base ai blocchi CIDR, utilizza nmap per scansionare gli IP delle macchine con la porta 3389 aperta e li include nel rilevamento. Questo può ridurre il numero di IP da controllare.
Si consiglia, quando si esegue la verifica batch, di scaricare lo strumento di rilevamento dalla fonte ufficiale di 360 e sostituire i nomi dei file di GitHub sopra menzionati.
I risultati del rilevamento sono solo a scopo di riferimento.
Per quanto riguarda vulnerabilità simili a CVE-2019-0708, di solito basta fare le seguenti 2 cose per essere al sicuro.