
CVE-2019-0708 일괄 탐지
CVE-2019-0708 Windows RDP 원격 명령 실행 취약점
Windows 계열 서버에서 2019년 5월 15일 고위험 취약점이 발견되었습니다. 이 취약점은 영향 범위가 넓어 windows2003, windows2008, windows2008 R2, windows xp * 시스템이 모두 공격을 받을 수 있습니다. 이 서버 취약점은 원격 데스크톱 포트 3389, RDP 프로토콜을 통해 공격하는 방식입니다. CVE-2019-0708 취약점은 사용자 인증 검사를 우회할 수 있게 하여, 어떤 상호 작용도 없이 RDP 프로토콜을 통해 직접 연결해 악성 코드를 전송하고 서버에서 명령을 실행할 수 있습니다. 이 취약점은 올해 가장 심각한 피해를 주는 취약점입니다. 다시 말해 이 취약점은 '전파 가능'합니다. 즉, 이 취약점을 악용하는 모든 악성 코드는 영향을 받는 컴퓨터에서 다른 컴퓨터로 전파될 수 있습니다. 2017년 WannaCry 악성 코드가 전 세계로 퍼진 것처럼, 이전의 랜섬웨어, EternalBlue 바이러스와 비슷합니다.
Windows 시스템을 사용하는 서버가 많기 때문에 일괄 점검이 필요합니다. 경계 방화벽에서 TCP 포트 3389 연결을 차단하여 외부 공격으로부터 서버를 보호할 수 있지만, 내부 네트워크의 횡적 이동 공격에 대해서는 패치 적용 등의 방법으로 서버의 보안을 보장해야 합니다.
0708detector.exe 프로그램은 360사의 360Vulcan Team이 발표한 CVE-2019-0708 Windows 원격 데스크톱 프로토콜 취약점을 탐지하는 프로그램입니다. 원칙적으로 이 스캐너는 대상 시스템의 블루 스크린을 유발하지 않지만, 사용 전에 테스트를 먼저 수행하시기 바랍니다.
프로그램 검증용 MD5 (백도어 트로이 목마 포함 방지) febc027cee2782dba25b628ce3a893d6 *0708detector.exe
사용 방법 및 결과 판단은 readme(请读我).txt를 참조하십시오.
환경
python3.6
win10
사용
> python cve-2019-0708_v1.py -h
usage: cve-2019-0708_v1.py [-h] [-p PORT] [-t TARGET | -f FILE]
Example: python cve-2019-0708_v1.py -t 192.168.1.0/24 -p 3389
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT 默认端口3389
-t TARGET, --target TARGET
可以输入单个IP地址,或者输入CIDR形式,如:192.168.1.0/24,注意CIDR格式,第一位必须是
所在IP段的网络号
-f FILE, --file FILE 输入IP地址文件
대략적인 동작은 먼저 텔넷으로 3389 포트가 열려 있는지 확인한 다음, 멀티스레드로 360 무해 스캐너를 호출하여 스캔합니다.

오류 처리
错误’ValueError: IP(‘1.1.1.1/24’) has invalid prefix length (24)’的解决办法
这个是由于IP地址的CIDR格式引起的,根据IPy的库规定,第一位必须是所在IP段的网络号,正确的写法如下:
1.1.1.0/24 : 1.1.1.0~1.1.1.255
1.1.1.128/25 : 1.1.1.128~1.1.1.255
1.1.1.64/26 : 1.1.1.64~1.1.1.127
1.1.1.32/27 : 1.1.1.32~1.1.1.63
1.1.1.16/28 : 1.1.1.16~1.1.1.31
