
BlueKeep脆弱性(CVE-2019-0708)の悪用を検出するためのシンプルなツール
このプロジェクトは、Microsoft の RDP サービスにおける BlueKeep 脆弱性 (CVE-2019-0708) を標的にしたリモートエクスプロイト試行を検出する概念実証システムを示しています。
📝 「サイバーセキュリティ専門コース」の最終レポートプロジェクト – PTIT大学(ベトナム)
BlueKeep (CVE-2019-0708) は、Microsoft リモートデスクトップサービスにおける重大な「リモートコード実行」脆弱性であり、古い Windows システム(Windows XP ~ Windows 7、および Server 2003/2008)に影響を与えます。これは ワーム可能な脆弱性 に分類され、ユーザーの操作なしに拡散する可能性があります。
このプロジェクトは、Metasploit を使用したエクスプロイトシナリオをシミュレートし、PyShark を使用した Python ベースの検出メカニズムを実装しています。
| デバイス | 説明 | IP |
|---|---|---|
| 攻撃者 | Metasploit を使用した VMware 上の Kali Linux | 192.168.20.133 |
| 被害者 | BlueKeep に対して脆弱な Windows 7 SP1 (RDP ポート 3389) | 192.168.20.134 |
MS_T120 の作成を要求します。termdd.sys で Use-After-Free が発生し、RCE に至ります。| 暗号化レベル | シグネチャ | 検出可能な情報 |
|---|---|---|
| 低 | MS_T120 channel request in plaintext | パケット解析による |
| 高 | Random cookie + memory overflow | 動作解析による |
pyshark を使用したシンプルな Python 検出ツール:
pip install pyshark
python bluekeep_detector.py