
CVE-2019-0708一括検出
CVE-2019-0708 Windows RDP リモートコード実行の脆弱性
Windows 系サーバーは2019年5月15日に、高危険度の脆弱性が公表されました。この脆弱性の影響範囲は広く、windows2003、windows2008、windows2008 R2、windows xp * システムが攻撃を受ける可能性があります。このサーバー脆弱性の悪用方法は、リモートデスクトップポート3389、RDPプロトコルを介した攻撃です。CVE-2019-0708の脆弱性は、ユーザーの身份認証を検査することで認証をバイパスでき、いかなる操作も不要で、直接rdpプロトコルを介して接続し、悪意のあるコードを送信してサーバー上でコマンドを実行します。この脆弱性は今年において最も被害が深刻な脆弱性であり、言い換えれば、この脆弱性は「伝播可能」であり、これを悪用するマルウェアが感染したコンピューターから別のコンピューターへ拡散する可能性があることを意味します。2017年にWannaCryマルウェアが世界的に蔓延したように、以前のランサムウェアやEternalBlueウイルスと似ています。
Windowsシステムのサーバーが多数あるため、一括での調査が必要です。境界ファイアウォールでtcpポート3389の接続をブロックし、外部からの攻撃からサーバーを保護していますが、内部ネットワークの横断的な攻撃に対しては、パッチ適用などの方法でサーバーの安全性を確保する必要があります。
0708detector.exe プログラムは、360社の360Vulcan Teamがリリースした、CVE-2019-0708のWindowsリモートデスクトッププロトコル脆弱性を検出するためのプログラムです。原則として、このスキャナは対象システムのブルースクリーンを引き起こしません。テスト後にご使用ください。
プログラムチェックサムMD5、バックドアトロイの木馬の同梱を防ぎます febc027cee2782dba25b628ce3a893d6 *0708detector.exe
使用方法と結果の判断については、readme(読んでください).txt を参照してください。
環境
python3.6
win10
使用方法
> python cve-2019-0708_v1.py -h
usage: cve-2019-0708_v1.py [-h] [-p PORT] [-t TARGET | -f FILE]
Example: python cve-2019-0708_v1.py -t 192.168.1.0/24 -p 3389
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT 默认端口3389
-t TARGET, --target TARGET
可以输入单个IP地址,或者输入CIDR形式,如:192.168.1.0/24,注意CIDR格式,第一位必须是
所在IP段的网络号
-f FILE, --file FILE 输入IP地址文件
おおまかには、まずtelnetで3389ポートが開いているかを判断し、その後マルチスレッドで360ロスレススキャナーを呼び出してスキャンします。

エラー処理
エラー ‘ValueError: IP(‘1.1.1.1/24’) has invalid prefix length (24)’ の解決方法
これはIPアドレスのCIDR形式によるものです。IPyライブラリの規定により、最初の部分は所在IPセグメントのネットワーク番号でなければなりません。正しい記述は以下のとおりです:
1.1.1.0/24 : 1.1.1.0~1.1.1.255
1.1.1.128/25 : 1.1.1.128~1.1.1.255
1.1.1.64/26 : 1.1.1.64~1.1.1.127
1.1.1.32/27 : 1.1.1.32~1.1.1.63
1.1.1.16/28 : 1.1.1.16~1.1.1.31
