
Detecção em massa do CVE-2019-0708
CVE-2019-0708 Vulnerabilidade de execução remota de comandos no Windows RDP
Em 15 de maio de 2019, uma vulnerabilidade crítica foi divulgada para servidores Windows. O escopo de impacto é amplo, afetando sistemas Windows 2003, Windows 2008, Windows 2008 R2, Windows XP *. A exploração ocorre através da porta de área de trabalho remota 3389, usando o protocolo RDP. A vulnerabilidade CVE-2019-0708 contorna a autenticação do usuário, permitindo que um atacante envie código malicioso diretamente via RDP sem interação, executando comandos no servidor. Esta é a vulnerabilidade mais grave deste ano, é 'propagável', o que significa que qualquer malware que a explore pode se espalhar de computador em computador, como o WannaCry em 2017, semelhante a ransomware e EternalBlue.
Como existem muitos servidores usando Windows, é necessária uma verificação em lote. Embora bloquear a conexão TCP na porta 3389 no firewall de borda proteja contra ataques externos, para ataques internos laterais, ainda é necessário aplicar patches ou outras medidas para garantir a segurança.
O programa 0708detector.exe é uma ferramenta de detecção para a vulnerabilidade CVE-2019-0708 do protocolo Windows Remote Desktop, lançada pela equipe 360Vulcan da empresa 360. Em princípio, o scanner não causará tela azul no sistema alvo. Por favor, teste antes de usar.
Código de verificação MD5 do programa para evitar backdoors: febc027cee2782dba25b628ce3a893d6 *0708detector.exe
Consulte readme.txt para instruções de uso e interpretação de resultados.
Ambiente
python3.6
win10
Uso
> python cve-2019-0708_v1.py -h
usage: cve-2019-0708_v1.py [-h] [-p PORT] [-t TARGET | -f FILE]
Example: python cve-2019-0708_v1.py -t 192.168.1.0/24 -p 3389
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT 默认端口3389
-t TARGET, --target TARGET
可以输入单个IP地址,或者输入CIDR形式,如:192.168.1.0/24,注意CIDR格式,第一位必须是
所在IP段的网络号
-f FILE, --file FILE 输入IP地址文件
Basicamente, primeiro verifica se a porta 3389 está aberta via telnet e depois chama o scanner sem perdas da 360 em múltiplas threads.

Tratamento de erros
错误’ValueError: IP(‘1.1.1.1/24’) has invalid prefix length (24)’的解决办法
这个是由于IP地址的CIDR格式引起的,根据IPy的库规定,第一位必须是所在IP段的网络号,正确的写法如下:
1.1.1.0/24 : 1.1.1.0~1.1.1.255
1.1.1.128/25 : 1.1.1.128~1.1.1.255
1.1.1.64/26 : 1.1.1.64~1.1.1.127
1.1.1.32/27 : 1.1.1.32~1.1.1.63
1.1.1.16/28 : 1.1.1.16~1.1.1.31
