
CVE-2019-0708 RDP RCE 취약점 스캐너 PoC
비인증 CVE-2019-0708 "BlueKeep" 스캐너 PoC 제작: @JaGoTu 및 @zerosum0x0.
기술적 세부사항: https://zerosum0x0.blogspot.com/2019/05/avoiding-dos-how-bluekeep-scanners-work.html
Metasploit 모듈은 rapid7:master로 병합되었습니다.
msf5> use auxiliary/scanner/rdp/cve_2019_0708_bluekeep
https://github.com/rapid7/metasploit-framework/pull/11869
C 버전의 스캐너를 찾으러 왔다면, 이 프로젝트의 ErrataRob 포크를 확인하세요. 이 포크는 불필요한 부분을 더 제거하고 대규모 범위 스캔을 더 빠르고 쉽게 만듭니다.
https://github.com/robertdavidgraham/rdpscan
호스트가 CVE-2019-0708 Microsoft Windows 원격 데스크톱 서비스 원격 코드 실행 취약점에 취약한지 감지할 수 있는 rdesktop의 스캐너 포크입니다. 서비스 거부를 유발하지 않아야 하지만, 수년간의 모든 취약한 RDP 스택 버전에서 100% 보장되지는 않습니다. 인증되지 않은 상태이므로 스캐너는 NLA 호스트에 대해 신뢰할 수 있는 결과를 제공하지 않습니다(이는 확인된 완화 조치입니다).

저장소에 미리 빌드된 rdesktop 바이너리가 있지만, 일반적인 rdesktop 빌드 과정은 다음과 같습니다:
git clone https://github.com/zerosum0x0/CVE-2019-0708.git
cd CVE-2019-0708/rdesktop-fork-bd6aa6acddf0ba640a49834807872f4cc0d0a773/
./bootstrap
./configure --disable-credssp --disable-smartcard
make
./rdesktop 192.168.1.7:3389
이 rdesktop 포크는 X11 GUI Linux 환경에서만 제대로 지원됩니다. 다른 플랫폼에서는 결과가 다를 수 있습니다. 일반적인 rdesktop 컴파일 지침을 참조하거나 Docker 이미지가 빌드되는 방식을 확인하세요.
Dockerfile을 사용해 소스에서 빌드한 다음 해당 이미지로 rdesktop을 실행할 수도 있습니다:
docker build . -t cve-2019-0708:latest
docker run cve-2019-0708:latest 192.168.1.7:3389
서브넷 또는 Shodan에 인덱싱된 호스트를 스캔하려면 Docker 이미지를 빌드하고 scan_with_docker.py를 실행하세요:
./scan_with_docker.py 'asn:ASXXXX port:3389'
Not a valid subnet. Trying to use as Shodan search terms ...
Shodan search returned 498 hosts, press enter to start scan
Vulnerable hosts:
x.x.x.x
x.x.x.x
[...]
./scan_with_docker.py 192.168.1.0/24
Vulnerable hosts:
192.168.1.28
192.168.1.30
[...]
취약점의 일부 세부 사항은 이미 주류에 퍼지기 시작했습니다. 이 도구는 공격자에게 이론적인 RCE로 가는 공짜 통로를 제공하지 않습니다.
이 PoC를 수정하여 서비스 거부를 유발하면 진입 장벽이 낮아지지만 어느 정도의 노력도 필요합니다. 우리는 이 스캐너가 테스트에서 정확해 보이고 논리적인 경로를 따른다는 것 외에 작동 방식에 대한 설명을 원래 제공하지 않았습니다.
시스템 관리자는 취약한 호스트를 발견하기 위해 이런 도구가 필요합니다. 이 도구는 법적 목적으로만 제공되며 보안 커뮤니티가 이 취약점을 이해하도록 돕기 위해 제공됩니다. 이 PoC는 취약점을 적극적으로 악용하므로 사전 허가 없이 대상을 상대로 사용하지 마십시오.
rdesktop 포크는 GPLv3로 라이선스가 부여됩니다.
Metasploit 모듈은 Apache 2.0으로 라이선스가 부여됩니다.