
3389 원격 데스크톱 코드 실행 취약점 CVE-2019-0708 배치 탐지 도구 (Rdpscan Bluekeep Check)
0x001 Windows에서 탐지
https://github.com/robertdavidgraham/rdpscanC:\Users\K8team\Desktop\rdpscan-master\vs10\Release 的目录
2019/06/02 02:11 <DIR> . 2019/06/02 02:11 <DIR> .. 2019/06/02 01:55 2,582,016 libcrypto-1_1.dll 2019/06/02 01:57 619,520 libssl-1_1.dll 2019/06/02 02:04 172,032 rdpscan.exe 3 个文件 3,373,568 字节 2 个目录 2,462,433,280 可用字节
C:\Users\K8team\Desktop\rdpscan-master\vs10\Release>rdpscan 192.168.1.101-192.168.1.105 192.168.1.101 - VULNERABLE - CVE-2019-0708 192.168.1.102 - VULNERABLE - CVE-2019-0708
C:\Users\K8team\Desktop\rdpscan-master\vs10\Release>rdpscan 192.168.1.101-192.168.1.105 192.168.1.102 - SAFE - CredSSP/NLA required 192.168.1.101 - VULNERABLE - CVE-2019-0708

0x002 Linux에서 탐지
https://github.com/SugiB3o/Check-vuln-CVE-2019-0708root@kali:~/Desktop# ./rdesktop 192.168.1.101:3389 ERROR: Failed to open keymap en-us [+] Registering MS_T120 channel. Failed to negotiate protocol, retrying with plain RDP. [+] Sending MS_T120 check packet (size: 0x20 - offset: 0x8) [+] Sending MS_T120 check packet (size: 0x10 - offset: 0x4) [!] Target is VULNERABLE!!!

0x003 Cscan 대량 탐지
rdpscan.exe와 dll 파일을 Cscan 디렉터리에 복사하고, Cscan.ini 파일을 생성하여 내용을 아래와 같이 작성합니다.
[Cscan] exe=rdpscan.exe arg=$ip$
대량 스캔
Cscan.exe 192.168.1.101/24 (단일 C 대역 스캔, 여러 C 대역 또는 B 대역은 Cscan 설명 참조)
로컬에서 GUI 사용 가능 (.NET 2.0만, 자신 또는 대상 컴퓨터의 .NET 버전에 따라 Cscan 버전 선택)

0x004 Bin 다운로드
Windows에서 컴파일이 번거로울 수 있으므로 여기에 컴파일된 완성품을 제공합니다.
각각 Win7 x86의 exe 파일이며, 물론 64비트 시스템에서도 사용 가능합니다.
Kali 2019 x64의 실행 파일이며, 다른 버전은 직접 컴파일하세요.