
BlueKeep 취약점(CVE-2019-0708)의 악용을 탐지하는 간단한 도구
이 프로젝트는 Microsoft RDP 서비스의 BlueKeep 취약점(CVE-2019-0708)을 대상으로 한 원격 공격 시도를 탐지하는 개념 증명(PoC) 시스템을 시연합니다.
📝 PTIT 대학교(베트남) "사이버보안 전문 과정" 기말 프로젝트 보고서
**BlueKeep (CVE-2019-0708)**은 Microsoft 원격 데스크톱 서비스의 치명적인 "원격 코드 실행" 취약점으로, 오래된 Windows 시스템(Windows XP ~ Windows 7, Server 2003/2008)에 영향을 미칩니다. 이 취약점은 워머블(wormable) 취약점으로 분류되며, 사용자 상호작용 없이 전파될 수 있습니다.
이 프로젝트는 Metasploit을 사용한 공격 시나리오를 시뮬레이션하고, PyShark를 사용한 Python 기반 탐지 메커니즘을 구현합니다.
| 장치 | 설명 | IP |
|---|---|---|
| 공격자 | Metasploit을 사용하는 VMware의 Kali Linux | 192.168.20.133 |
| 피해자 | BlueKeep에 취약한 Windows 7 SP1 (RDP 포트 3389) | 192.168.20.134 |
MS_T120의 생성을 요청합니다.termdd.sys에서 Use-After-Free가 발생하여 RCE로 이어집니다.| 암호화 수준 | 시그니처 | 탐지 가능 정보 |
|---|---|---|
| 낮음(Low) | 평문으로 된 MS_T120 채널 요청 | 패킷 분석을 통해 |
| 높음(High) | 무작위 cookie + 메모리 오버플로 | 행동 분석을 통해 |
pyshark를 사용하는 간단한 Python 탐지 도구:
pip install pyshark
python bluekeep_detector.py