
Exploração simulada do CVE-2024-38063 com captura de pacotes TShark e detecção de anomalias baseada em ML para identificar atividade suspeita de rede TCP/IP.
Vulnerabilidade do Windows que permite a implementação de atividade não autorizada pela rede: execução remota de código no TCP/IP do Windows.
Duas máquinas virtuais - uma vítima e um atacante - estão prontas para simular o ataque. Na máquina vítima, uma ferramenta para capturar pacotes de rede, TShark (modo de linha de comando do Wireshark), foi utilizada e os dados foram armazenados no formato .csv. Os próximos passos envolvem outra máquina virtual com um algoritmo de aprendizado de máquina. Os dados de rede coletados são então transferidos para um ambiente de análise onde métricas importantes de tráfego como header mismatch, Destination Option fields, e outras são extraídas. Essas características são usadas para treinar um modelo de aprendizado de máquina capaz de identificar atividade suspeita.