本项目演示了一个概念验证系统,用于检测针对 Microsoft RDP 服务中 BlueKeep 漏洞 (CVE-2019-0708) 的远程利用尝试。
📝 越南邮电技术大学 (PTIT) "网络安全专业" 课程的期末报告项目
BlueKeep (CVE-2019-0708) 是 Microsoft 远程桌面服务中的一个严重 "远程代码执行" 漏洞,影响较旧的 Windows 系统(Windows XP 至 Windows 7,以及 Server 2003/2008)。它被归类为 可蠕虫化漏洞,意味着它可以在无需用户交互的情况下进行传播。
本项目使用 Metasploit 模拟漏洞利用场景,并使用 PyShark 实现基于 Python 的检测机制。
| 设备 | 描述 | IP 地址 |
|---|---|---|
| 攻击机 | 运行 Metasploit 的 VMware 版 Kali Linux | 192.168.20.133 |
| 受害机 | 存在 BlueKeep 漏洞的 Windows 7 SP1 (RDP 端口 3389) | 192.168.20.134 |
MS_T120,而该通道 已存在。termdd.sys 中触发 Use-After-Free 漏洞,从而获得远程代码执行能力。| 加密级别 | 特征 | 可检测信息 |
|---|---|---|
| 低 | 明文中的 MS_T120 通道请求 | 通过数据包分析 |
| 高 | 随机 cookie + 内存溢出 | 通过行为分析 |
一个使用 pyshark 的简单 Python 检测工具:
pip install pyshark
python bluekeep_detector.py