
CVE-2024-38063 TCP/IP 원격 코드 실행 공격을 시뮬레이션하고 TShark로 네트워크 트래픽을 캡처하며 의심스러운 활동을 감지하도록 머신 러닝 모델을 훈련합니다.
네트워크를 통한 무단 활동 구현을 허용하는 Windows 취약점: Windows TCP/IP 원격 코드 실행.
피해자와 공격자 역할을 하는 두 대의 가상 머신이 공격을 시뮬레이션할 준비가 되었습니다. 피해자 머신에서는 네트워크 패킷 캡처 도구인 TShark(Wireshark의 명령줄 모드)를 사용했으며 데이터는 .csv 형식으로 저장되었습니다. 다음 단계는 머신러닝 알고리즘이 있는 다른 가상 머신을 포함합니다. 수집된 네트워크 데이터는 헤더 불일치, Destination Option 필드 등 중요한 트래픽 메트릭이 추출되는 분석 환경으로 전송됩니다. 이러한 특징들은 의심스러운 활동을 식별할 수 있는 머신러닝 모델을 훈련하는 데 사용됩니다.