
un semplice strumento per rilevare lo sfruttamento della vulnerabilità BlueKeep (CVE-2019-0708)
Questo progetto dimostra un sistema proof-of-concept per rilevare tentativi di sfruttamento remoto che prendono di mira la vulnerabilità BlueKeep (CVE-2019-0708) nel servizio RDP di Microsoft.
📝 Progetto per la relazione finale del corso "Cybersecurity Specialization" – PTIT University (Vietnam)
BlueKeep (CVE-2019-0708) è una vulnerabilità critica di "Remote Code Execution" in Microsoft Remote Desktop Services che colpisce i sistemi Windows meno recenti (da Windows XP a Windows 7 e Server 2003/2008). È classificata come vulnerabilità wormable, il che significa che può propagarsi senza interazione da parte dell'utente.
Questo progetto simula uno scenario di sfruttamento utilizzando Metasploit e implementa un meccanismo di rilevamento basato su Python tramite PyShark.
| Dispositivo | Descrizione | IP |
|---|
| Attaccante | Kali Linux su VMware con Metasploit | 192.168.20.133 |
| Vittima | Windows 7 SP1 vulnerabile a BlueKeep (porta RDP 3389) | 192.168.20.134 |
MS_T120, che esiste già.termdd.sys che porta a RCE.| Livello di Crittografia | Firma | Info Rilevabili |
|---|---|---|
| Basso | richiesta canale MS_T120 in chiaro | tramite analisi dei pacchetti |
| Alto | cookie casuale + overflow di memoria | tramite analisi comportamentale |
Un semplice strumento di rilevamento in Python che utilizza pyshark:
pip install pyshark
python bluekeep_detector.py