
本プログラムは、nmapを使用して3389_cidrsファイルに列挙されたCIDRアドレス(1行に1つ)をスキャンし、3389_hostsファイルを生成します。このファイルには、Windowsで3389リモートデスクトップが有効になっている可能性のあるマシンのIPアドレスが含まれており、その後の検出IP数を大幅に削減できます。
python3、nmap
CIDRを3389_cidrsに書き込み、./generate.pyを実行します。生成された3389_hostsは、管理者に連絡するか、引き続きスキャン操作を行うために使用できます。
deep_generate.pyは、一部のユーザーが自分のマシンの3389ポートを他のポートに変更している場合に対応するために、nmapのフィンガープリントスキャンでms-wbt-serverを検出し、3389_hostsに書き込みます。各マシンに対して1~65535ポートをスキャンする必要があるため、処理速度は非常に遅くなります。
360は2019年5月22日にCVE-2019-0708: Windows RDPリモート脆弱性無害検出ツールダウンロードをリリースしました。現在は第2版に達しています。単一IPの検出のみ対応しています。
https://github.com/biggerwing/CVE-2019-0708-pocはバッチ検出ツールを作成し、テキストファイルに多数のIPを記述して検出します。なぜPythonを使用し、PowerShellやBATを使わないのかは、私にはわかりませんし、聞くこともできません。
大連東軟-孫福龍はこれを改良し、CIDRアドレス範囲のみを記述できるようにしました。
CIDRアドレス範囲が多いため、私は小さなコードを作成し、CIDRアドレス範囲に基づいてnmapで3389ポートが開放されているマシンのIPをスキャンし、リストに追加して検出対象IP数を減らしました。
バッチチェックと併用する際は、360公式ソースから検出ツールをダウンロードし、上記のGitHubファイル名を置き換えることをお勧めします。
検出結果は参考程度としてください。
CVE-2019-0708のような脆弱性については、通常、以下の2つのことを実施していれば非常に安全です。