
CVE-2019-0708 rilevamento batch
Vulnerabilità di esecuzione di comandi a distanza CVE-2019-0708 Windows RDP
I server Windows il 15 maggio 2019 sono stati colpiti da una vulnerabilità critica. Questa vulnerabilità ha un ampio impatto e colpisce sistemi come Windows 2003, Windows 2008, Windows 2008 R2, Windows XP * (asterisco). La modalità di sfruttamento è tramite la porta desktop remoto 3389 tramite il protocollo RDP. La vulnerabilità CVE-2019-0708 aggira l'autenticazione dell'utente, permettendo di bypassare la verifica e connettersi direttamente via RDP senza alcuna interazione per inviare codice malevolo ed eseguire comandi sul server. Questa è la vulnerabilità più grave di quest'anno, in altre parole è "propagabile", il che significa che qualsiasi malware che sfrutta questa vulnerabilità può diffondersi da un computer infetto a un altro, come il malware WannaCry del 2017 che si è diffuso a livello globale, simile ai precedenti ransomware e EternalBlue.
Poiché ci sono molti server che utilizzano sistemi Windows, è necessario un controllo batch. Sebbene bloccare le connessioni sulla porta TCP 3389 nel firewall perimetrale protegga i server dagli attacchi esterni, per gli attacchi laterali interni è comunque necessario applicare patch o altri metodi per garantire la sicurezza dei server.
0708detector.exe è un programma di rilevamento per la vulnerabilità del protocollo Desktop remoto Windows CVE-2019-0708 rilasciato da 360Vulcan Team di 360 Company. In linea di principio, questo scanner non causerà una schermata blu sul sistema di destinazione. Si prega di testarlo prima dell'uso.
Codice di controllo MD5 del programma, per prevenire backdoor Trojan in bundle. febc027cee2782dba25b628ce3a893d6 *0708detector.exe
Per le modalità d'uso e l'interpretazione dei risultati, fare riferimento a readme(请读我).txt
Ambiente
python3.6
win10
Utilizzo
> python cve-2019-0708_v1.py -h
usage: cve-2019-0708_v1.py [-h] [-p PORT] [-t TARGET | -f FILE]
Example: python cve-2019-0708_v1.py -t 192.168.1.0/24 -p 3389
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT Porta predefinita 3389
-t TARGET, --target TARGET
Può essere un singolo indirizzo IP o in formato CIDR, ad esempio 192.168.1.0/24. Nota: nel formato CIDR, il primo byte deve essere il numero di rete del segmento IP.
-f FILE, --file FILE File con indirizzi IP
Fondamentalmente, prima controlla tramite telnet se la porta 3389 è aperta, poi richiama lo scanner innocuo 360 tramite multithreading per eseguire la scansione.

Gestione errori
Soluzione per l'errore 'ValueError: IP('1.1.1.1/24') has invalid prefix length (24)'
Ciò è dovuto al formato CIDR dell'indirizzo IP. Secondo le regole della libreria IPy, il primo byte deve essere il numero di rete del segmento IP. La scrittura corretta è la seguente:
1.1.1.0/24 : 1.1.1.0~1.1.1.255
1.1.1.128/25 : 1.1.1.128~1.1.1.255
1.1.1.64/26 : 1.1.1.64~1.1.1.127
1.1.1.32/27 : 1.1.1.32~1.1.1.63
1.1.1.16/28 : 1.1.1.16~1.1.1.31
