
Simula l'attacco di esecuzione remota di codice TCP/IP CVE-2024-38063, cattura il traffico di rete con TShark e addestra un modello di machine learning per rilevare attività sospette.
Vulnerabilità di Windows che consente l'implementazione di attività non autorizzate sulla rete: esecuzione remota di codice remoto TCP/IP di Windows.
Due macchine virtuali - una vittima e un attaccante - sono pronte per simulare l'attacco. Sulla macchina vittima è stato utilizzato uno strumento per la cattura dei pacchetti di rete, TShark (modalità a riga di comando di Wireshark), e i dati sono stati salvati in formato .csv. I passaggi successivi coinvolgono un'altra macchina virtuale con un algoritmo di machine learning. I dati di rete raccolti vengono quindi trasferiti in un ambiente di analisi dove vengono estratte metriche importanti del traffico come il disallineamento dell'header, i campi Destination Option e altre. Queste caratteristiche vengono utilizzate per addestrare un modello di machine learning in grado di identificare attività sospette.