Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/pa55w0rd/cve-2019-0708
Vulnerability ScannersExploitationScripting & AutomationWeb SecurityNetwork SecurityPenetration Testing
GitHubpa55w0rd/cve-2019-0708

CVE-2019-0708

CVE-2019-0708 일괄 탐지

저장소 보기
13215년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2019-0708 일괄 탐지

0x01 서문

CVE-2019-0708 Windows RDP 원격 명령 실행 취약점

Windows 계열 서버에서 2019년 5월 15일 고위험 취약점이 발견되었습니다. 이 취약점은 영향 범위가 넓어 windows2003, windows2008, windows2008 R2, windows xp * 시스템이 모두 공격을 받을 수 있습니다. 이 서버 취약점은 원격 데스크톱 포트 3389, RDP 프로토콜을 통해 공격하는 방식입니다. CVE-2019-0708 취약점은 사용자 인증 검사를 우회할 수 있게 하여, 어떤 상호 작용도 없이 RDP 프로토콜을 통해 직접 연결해 악성 코드를 전송하고 서버에서 명령을 실행할 수 있습니다. 이 취약점은 올해 가장 심각한 피해를 주는 취약점입니다. 다시 말해 이 취약점은 '전파 가능'합니다. 즉, 이 취약점을 악용하는 모든 악성 코드는 영향을 받는 컴퓨터에서 다른 컴퓨터로 전파될 수 있습니다. 2017년 WannaCry 악성 코드가 전 세계로 퍼진 것처럼, 이전의 랜섬웨어, EternalBlue 바이러스와 비슷합니다.

0x02 일괄 탐지

Windows 시스템을 사용하는 서버가 많기 때문에 일괄 점검이 필요합니다. 경계 방화벽에서 TCP 포트 3389 연결을 차단하여 외부 공격으로부터 서버를 보호할 수 있지만, 내부 네트워크의 횡적 이동 공격에 대해서는 패치 적용 등의 방법으로 서버의 보안을 보장해야 합니다.

1> 360 RDP 무해 스캐너

0708detector.exe 프로그램은 360사의 360Vulcan Team이 발표한 CVE-2019-0708 Windows 원격 데스크톱 프로토콜 취약점을 탐지하는 프로그램입니다. 원칙적으로 이 스캐너는 대상 시스템의 블루 스크린을 유발하지 않지만, 사용 전에 테스트를 먼저 수행하시기 바랍니다.

프로그램 검증용 MD5 (백도어 트로이 목마 포함 방지) febc027cee2782dba25b628ce3a893d6 *0708detector.exe

사용 방법 및 결과 판단은 readme(请读我).txt를 참조하십시오.

2> 360 무해 스캐너 기반 일괄 스크립트

환경

root@kitploit:~
python3.6
win10

사용

root@kitploit:~
> python cve-2019-0708_v1.py -h
usage: cve-2019-0708_v1.py [-h] [-p PORT] [-t TARGET | -f FILE]

Example: python cve-2019-0708_v1.py -t 192.168.1.0/24 -p 3389

optional arguments:
  -h, --help            show this help message and exit
  -p PORT, --port PORT  默认端口3389
  -t TARGET, --target TARGET
                        可以输入单个IP地址,或者输入CIDR形式,如:192.168.1.0/24,注意CIDR格式,第一位必须是
                        所在IP段的网络号
  -f FILE, --file FILE  输入IP地址文件
도구 다운로드

대략적인 동작은 먼저 텔넷으로 3389 포트가 열려 있는지 확인한 다음, 멀티스레드로 360 무해 스캐너를 호출하여 스캔합니다.

aa

오류 처리

root@kitploit:~
错误’ValueError: IP(‘1.1.1.1/24’) has invalid prefix length (24)’的解决办法

这个是由于IP地址的CIDR格式引起的,根据IPy的库规定,第一位必须是所在IP段的网络号,正确的写法如下:

1.1.1.0/24 : 1.1.1.0~1.1.1.255

1.1.1.128/25 : 1.1.1.128~1.1.1.255

1.1.1.64/26 : 1.1.1.64~1.1.1.127

1.1.1.32/27 : 1.1.1.32~1.1.1.63

1.1.1.16/28 : 1.1.1.16~1.1.1.31

3> msf auxiliary/scanner/rdp/cve_2019_0708_bluekeep 모듈

aa

0x03 수정 권장 사항

  1. Microsoft 공식 사이트에서 해당 보안 패치를 다운로드하여 패치 업데이트를 수행하십시오.
  2. 필요하지 않다면 원격 데스크톱 서비스를 비활성화하십시오.
  3. 지원되는 Windows 7, Windows Server 2008, Windows Server 2008 R2 시스템에서 네트워크 수준 인증(NLA)을 사용하십시오. NLA가 요구하는 인증은 취약점 트리거 지점보다 앞서기 때문에, 영향을 받는 시스템은 NLA를 활용하여 이 취약점을 악용하는 '웜' 악성 코드나 고급 악성 코드 위협으로부터 방어할 수 있습니다. 그러나 공격자가 인증을 성공적으로 통과할 수 있는 유효한 자격 증명을 보유한 경우, 영향을 받는 시스템은 여전히 원격 코드 실행(RCE)에 취약합니다.
  4. 기업 경계 방화벽에서 TCP 포트 3389를 차단하십시오.
  5. 원격 데스크톱 서비스(RDP, 기본 포트 3389)를 공개 인터넷에 노출하지 마십시오. (원격 유지보수 편의를 위해 반드시 열어야 한다면, VPN 로그인 후에만 접근할 수 있도록 하십시오.)

Anurag's GitHub stats