
Ferramenta de descoberta de hosts baseada em CIDR que usa nmap para identificar máquinas Windows com a porta 3389 aberta (RDP), reduzindo os IPs alvo para varredura de vulnerabilidade CVE-2019-0708.
Este programa usa o nmap para escanear os endereços CIDR listados no arquivo 3389_cidrs (um por linha), gerando o arquivo 3389_hosts, que contém os endereços IP das máquinas Windows com possível porta 3389 (Remote Desktop) aberta, reduzindo significativamente a quantidade de IPs a serem verificados posteriormente.
python3, nmap
Escreva os CIDRs no arquivo 3389_cidrs e execute ./generate.py. O 3389_hosts gerado pode ser usado para contatar o administrador ou continuar as operações de varredura.
O deep_generate.py é voltado para quem alterou a porta 3389 do seu próprio computador para outra porta. Ele usa a impressão digital do nmap para detectar ms-wbt-server e então escreve no 3389_hosts. Como cada máquina precisa escanear de 1 a 65535 portas, é muito lento.
Em 22/05/2019, a 360 lançou a ferramenta de detecção de vulnerabilidade remota sem danos do Windows RDP – CVE-2019-0708, que já está na segunda versão. Ela só pode detectar IPs individuais.
https://github.com/biggerwing/CVE-2019-0708-poc escreveu uma ferramenta de verificação em lote, que lê uma lista de IPs em um arquivo de texto para verificação. Por que usar Python em vez de PowerShell ou BAT? Não sei e não ouso perguntar.
大连东软-孙福龙 a melhorou, permitindo escrever apenas intervalos CIDR.
Como há muitos intervalos CIDR, escrevi um pequeno código que, com base nos intervalos CIDR, usa o nmap para escanear e listar os IPs de máquinas com a porta 3389 aberta para verificação. Isso reduz o número de IPs a serem verificados.
Recomenda-se que, ao fazer a verificação em lote, baixe a ferramenta de detecção da fonte oficial da 360 e substitua o nome do arquivo acima do GitHub.
Os resultados da detecção são apenas para referência.
Para vulnerabilidades como CVE-2019-0708, normalmente é muito seguro apenas fazer as duas coisas a seguir: