
Имитирует атаку удалённого выполнения кода через TCP/IP CVE-2024-38063, захватывает сетевой трафик с помощью TShark и обучает модель машинного обучения для обнаружения подозрительной активности.
Уязвимость Windows, позволяющая осуществлять несанкционированную деятельность по сети: удалённое выполнение кода в стеке TCP/IP Windows.
Две виртуальные машины — жертва и атакующий — готовы к симуляции атаки. На машине жертвы использовался инструмент захвата сетевых пакетов TShark (режим командной строки Wireshark), данные сохранялись в формате .csv. Следующие шаги включают другую виртуальную машину с алгоритмом машинного обучения. Собранные сетевые данные затем передаются в среду анализа, где извлекаются важные метрики трафика, такие как несоответствие заголовков, поля Destination Option и другие. Эти признаки используются для обучения модели машинного обучения, способной выявлять подозрительную активность.