Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2020-5902-ioc-bigip-checker — سكريبت محلي لـ F5 BIG-IP يقوم بفحص مؤشرات الاختراق (IoCs) المتعلقة بـ CVE-2020-5902، حيث يفحص السجلات والملفات وسلامة النظام لاكتشاف نشاط ما بعد الاستغلال. | Kitploit
أدوات/GitHubGitHub/f5devcentral/cve-2020-5902-ioc-bigip-checker
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويبالاستجابة للحوادثتحليل السجلات
GitHubf5devcentral/cve-2020-5902-ioc-bigip-checker

cve-2020-5902-ioc-bigip-checker

سكريبت محلي لـ F5 BIG-IP يقوم بفحص مؤشرات الاختراق (IoCs) المتعلقة بـ CVE-2020-5902، حيث يفحص السجلات والملفات وسلامة النظام لاكتشاف نشاط ما بعد الاستغلال.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
17123منذ 6 سنواتلم تتم المراجعة بعد

أداة كشف مؤشرات الاختراق CVE-2020-5902

تم تصميم هذا السكريبت ليتم تنفيذه محليًا على نظام F5 BIG-IP في الصدفة المتقدمة (bash) من قبل مستخدم لديه صلاحيات الجذر؛ وليس من المقصود تشغيله في أي بيئة أخرى. يرجى الملاحظة: وضع Appliance لا يسمح بالوصول إلى الصدفة المتقدمة، وبالتالي لا يمكن تشغيل هذه الأداة على مثل هذه الأنظمة.

يقوم السكريبت بفحص BIG-IP للبحث عن مؤشرات الاختراق المرتبطة بـ CVE-2020-5902 والتي كانت معروفة لشركة F5 Networks وقت كتابة هذا المحتوى. يقوم السكريبت بتجميع مؤشرات الاختراق هذه وعرض تقرير كنظرة عامة يمكنك استخدامها لتوجيه قرارك بشأن أفضل مسار للمضي قدمًا. إذا كشفت هذه الأداة عن أي مؤشرات اختراق، فيجب عليك فحصها وتأكيدها يدويًا، ثم اتباع الإجراءات الموثقة الخاصة بك للتعامل مع الأنظمة المشتبه في اختراقها. يمكن العثور على إرشادات خاصة بـ F5 في K11438344: اعتبارات وإرشادات عند الاشتباه في اختراق أمني لنظام BIG-IP.

ملاحظة: إذا كان لديك أي شك أو تردد بشأن سلامة أي نظام، فإن النهج الحذر هو اعتبار النظام مخترقًا واتباع الإجراءات الداخلية الخاصة بك للتعامل مع نظام مخترق. لاحظ أيضًا أن أي معلومات موجودة على نظام مخترق يجب اعتبارها هي نفسها مخترقة. يشمل ذلك، على سبيل المثال لا الحصر، كلمات المرور والمفاتيح الخاصة والشهادات الرقمية والتكوينات والسجلات وما إلى ذلك.

القيود والاعتبارات

يجب ملاحظة أن مؤشرات الاختراق قد لا تكون موجودة إما بسبب مرور الوقت (على سبيل المثال، بسبب جداول تدوير السجلات) أو بسبب إزالتها من قبل خبير ماهر. نظرًا لأن استغلال CVE-2020-5902 قد يؤدي إلى تنفيذ تعليمات برمجية عن بعد كمستخدم جذر، فسيكون المهاجم الماهر قادرًا على تنظيف النظام من الآثار بعد الاستغلال.

لاحظ أيضًا أن المهاجم يمكنه تلويث أي ثنائي على النظام، بما في ذلك بايثون. تم اتخاذ خطوات معقولة لتجنب هذا الاحتمال؛ ومع ذلك، يجب عليك تحديد مستوى ثقتك في مخرجات هذه الأداة على أي نظام يشتبه في اختراقه.

في إصدارات BIG-IP التي تتضمن sys-eicheck (من 13.1.0 فصاعدًا)، تقدم هذه الأداة للمسؤول فرصة التحقق من النظام الجاري مقابل حزم RPM الأصلية للتثبيت للبحث عن أي تعديلات في الملفات في محاولة لضمان سلامة أوامر النظام التي تعتمد عليها هذه الأداة. لاحظ أنه يمكن تشغيل sys-eicheck على جميع المنصات بغض النظر عن قدرة FIPS.

في الإصدارات الأقدم، لا تتضمن الأداة هذه الوظيفة حاليًا وستعمل دون التحقق من ثنائيات النظام الأصلية بحثًا عن العبث.

التحقق من صحة هذا السكريبت

مجموع sha384 لهذا الإصدار من CVE-2020-5902_bigip_ioc_checker.py هو: ce674235744b54de3331c19a402f911c4390dbbf297643ec3eed165bda49a951f48c1be9188372de3d92dd9f28595cbb

يجب عليك تنزيل هذه الملفات فقط من مستودع F5 DevCentral على GitHub

معلومات عن CVE-2020-5902

لاحظ أن المصدر الموثوق للمعلومات حول CVE-2020-5902 هو دائمًا نشرة F5 الأمنية، K52145254: ثغرة تنفيذ برمجيات عن بعد في TMUI CVE-2020-5902

تشغيل السكريبت

ما عليك سوى تنزيل الملف CVE-2020-5902_bigip_ioc_checker.py إلى BIG-IP الهدف وتشغيله باستخدام تثبيت بايثون الموجود بالفعل على BIG-IP.

مثال:

root@kitploit:~
[root@hostname:Active:Standalone] tmp # python CVE-2020-5902_bigip_ioc_checker.py -h
USAGE: python CVE-2020-5902_bigip_ioc_checker.py

يمكنك استخدام الخيارات التالية <-iajylcbwut> لتخطي بعض الفحوصات:

الخيار: -i أو --skip_sys-eicheck
[+] تخطي استخدام أداة sys_eicheck لمسح نظام BIG-IP بحثًا عن أي تغييرات غير متوقعة في برامج النظام.
[+] يرجى الرجوع إلى https://support.f5.com/csp/article/K00029945 لمزيد من التفاصيل حول أداة sys-eicheck.
[+] قد تستغرق أداة sys-eicheck عدة دقائق للانتهاء.

الخيار: -a أو --skip_audit_check        [+] تخطي فحص سجل التدقيق بحثًا عن أنشطة ضارة.
الخيار: -j أو --skip_journal_check      [+] تخطي فحص سجل journal بحثًا عن أنشطة ضارة.
الخيار: -y أو --skip_systems_check      [+] تخطي فحص /config/bigip_user.conf بحثًا عن مستخدمين ضارين.
الخيار: -l أو --skip_alias_check        [+] تخطي فحص /config/bigip_*.conf بحثًا عن تعريفات اسم مستعار ضارة.
الخيار: -c أو --skip_catalina_check     [+] تخطي فحص سجل tomcat catalina.out بحثًا عن أنشطة ضارة.
الخيار: -b أو --skip_bigipstartup_check [+] تخطي التحقق مما إذا كان /config/startup يحتوي على كلمات مدرجة في القائمة السوداء.
الخيار: -w أو --skip_webshell_check     [+] تخطي فحص الملفات التي تم إنشاؤها بعد 29 يونيو 2020 في /usr/local/www/ بحثًا عن ملفات webshell محتملة.
الخيار: -u أو --skip_autostart_check    [+] تخطي فحص الملفات التي تم إنشاؤها بعد 29 يونيو 2020 في /etc/ بحثًا عن سكريبت بدء تشغيل تلقائي محتمل.
الخيار: -t أو --skip_tmp_check          [+] تخطي فحص الملفات التي تم إنشاؤها بعد 29 يونيو 2020 في /tmp
الخيار: -p أو --disable_color_print     [+] تعطيل الطباعة الملونة، أفضل لحفظ النتيجة
الخيار: -q أو --bigiq_cmd_check         [+] تشغيل فحص الأوامر الضارة المتوافق مع BIG-IQ

الخيار: -h أو --help                    [+] طباعة الاستخدام

المشكلات المعروفة

إذا كان BIG-IP مُدارًا بواسطة BIG-IQ أو نظام أتمتة/إدارة آخر، فقد يتلقى أوامر bash من BIG-IQ أو نظام أتمتة/إدارة آخر. تحتوي بعض أوامر bash على سكريبت ترميز base64 مضمن. يمكن أن تؤدي أوامر bash المسجلة في سجلات تدقيق BIG-IP إلى قيام أداة كشف مؤشرات الاختراق بالإبلاغ عن نتائج إيجابية خاطئة: "!! تم العثور على نمط مؤشر اختراق لأمر bash ضار". لتقليل النتائج الإيجابية الخاطئة، يمكنك استخدام الخيار -q لجعل أداة كشف مؤشرات الاختراق تتجاهل سكريبتات base64 المشفرة المشروعة في سجلات التدقيق.

قد يؤدي ترقية النظام إلى تحديث الطوابع الزمنية على الملفات الموجودة في /usr/local/www/ مما قد يؤدي إلى نتيجة إيجابية خاطئة، على سبيل المثال، إذا تم تثبيت البرنامج الثابت مؤخرًا.

إذا تم إرجاع أي نتائج لأي من فحوصات تاريخ إنشاء الملفات، في /usr/local/www/ و /etc/ و /tmp/، فيجب فحص الملفات لتحديد شرعيتها.

من الممكن الاستمرار في العثور على مؤشرات اختراق من سجلات journalctl بعد الترقية إلى إصدار ثابت أو بعد تطبيق الحل البديل. يرجى مراجعة الطابع الزمني للسجلات إذا كانت موجودة والتحقق من حدوثها قبل الترقية أو تطبيق الحل البديل.

مثال على المخرجات

root@kitploit:~
# python CVE-2020-5902_bigip_ioc_checker.py -iqa
>>>> تخطي فحص sys-eicheck
>>>> تشغيل فحص الأوامر الضارة المتوافق مع BIG-IQ
>>>> تخطي فحص سجل التدقيق
ماسح مؤشرات اختراق CVE-2020-5902. التقارير الإيجابية الخاطئة ممكنة ويجب التحقق من جميع النتائج يدويًا.
[+] الإصدار 13.1.0 Build 0.0.1868 تم إصلاح CVE-2020-5902: خطأ
!! تم رفض الوصول لنمط مؤشر الاختراق ['/etc/fakefile', '/etc/passwd', '/etc/fakefile1'] في الملف /var/log/tomcat/catalina.out
!! تم رفض الوصول لنمط مؤشر الاختراق ['/config/bigip_base.conf'] في الملف /var/log/tomcat/catalina.out.1
!! نمط مؤشر اختراق باب خلفي محتمل echo "<?php eval(\$_REQUEST[09ede7]);" > /usr/local/www/xui/common/css/webshell.php في الملف /config/startup
!! نمط مؤشر اختراق باب خلفي محتمل echo "Runtime.getRuntime().exec("cmd.exe /C " + cmd);" > /usr/local/www/xui/common/css/webshell.jsp في الملف /config/startup

[+]==========================  فحص سكريبت البدء التلقائي  ==========================
!! تم إنشاء ملفات في /etc/ بعد 29 يونيو 2020، يجب التحقق مما إذا كانت سكريبتات بدء تشغيل خبيثة
 95291    1 -rw-r--r--   1 root     root            0 يوليو 20 14:49 /etc/rc.d/init.d/autostartbackdoor
104847    4 -rw-------   1 root     root          199 يوليو 13 10:46 /var/spool/cron/root


[+]================================  فحص /tmp/  ================================
!! الملف /tmp/backdoor_curl قد يكون سكريبتًا ضارًا
!! الملف /tmp/CVE-2020-5902_bigip_ioc_checker.py قد يكون سكريبتًا ضارًا
!! تم إنشاء ملفات في /tmp/ بعد 29 يونيو 2020، يجب التحقق مما إذا كانت سكريبتات ضارة
 18491   40 -rw-r--r--   1 root     root        38066 يوليو 20 14:57 /tmp/CVE-2020-5902_bigip_ioc_checker.py
 18497    1 -rw-r--r--   1 root     root            0 يوليو 20 14:49 /tmp/backdoor_new


[+]==============================  فحص webshell  ==============================
!! تم إنشاء ملفات في /usr/local/www/ بعد 29 يونيو 2020، يجب التحقق مما إذا كانت webshell أو تسريب معلومات
243368    4 -rw-r--r--   1 root     root           33 يوليو 20 14:49 /usr/local/www/xui/common/css/webshell.php
243367    4 -rw-r--r--   1 root     root           33 يوليو 17 08:30 /usr/local/www/xui/common/css/css.php
243369    4 -rw-r--r--   1 root     root           46 يوليو 20 14:49 /usr/local/www/xui/common/css/webshell.jsp
اتفاقية ترخيص المستخدم النهائي والضمان والتراخيص

توفر F5 أداة كشف مؤشرات الاختراق CVE-2020-5902 لمساعدة عملائها في تحليل أجهزة F5 الخاصة بهم خارج iHealth لبعض مؤشرات الاختراق المتعلقة بـ CVE-2020-5902. يرجى الملاحظة، مع ذلك، أن:

  1. أداة كشف مؤشرات الاختراق CVE-2020-5902 ليست شاملة، كما أنها ليست مصممة لتكون كذلك: فهي لا تحدد جميع مؤشرات الاختراق المحتملة، بل مجموعة مختارة فقط وجدتها F5 موثوقة بشكل عام بناءً على تحليلاتها الداخلية لأجهزة F5 المخترقة.

  2. ليست جميع أجهزة F5 المخترقة تظهر نفس المؤشرات، وقد يتمكن المهاجمون من إزالة آثار عملهم. ليس من الممكن إثبات أن أي جهاز لم يتم اختراقه؛ إذا كان هناك أي شك، قد يكون التحليل الإضافي مطلوبًا و/أو قد ترغب في استشارة فريق الأمان الخاص بك.

  3. لتجنب الانقطاع غير المبرر لعمليات الأعمال للمستخدم، يجب عدم تشغيل أداة كشف مؤشرات الاختراق CVE-2020-5902 خلال ساعات الذروة المرورية، بل يجب استخدامها عمومًا خلال نوافذ الصيانة العادية للمستخدمين.

  4. إذا تم تحديد مؤشرات اختراق، توصي F5 بأن يتبع المستخدمون إجراءات الاستجابة للحوادث الداخلية الموثقة الخاصة بهم. قدمت F5 اعتبارات وإرشادات عامة عند الاشتباه في اختراق أمني لنظام BIG-IP في K11438344: اعتبارات وإرشادات عند الاشتباه في اختراق أمني لنظام BIG-IP. بالإضافة إلى ذلك، يمكن للمستخدمين الاتصال بـ F5 مباشرة للحصول على دعم إضافي عبر بوابة دعم العملاء أو القنوات القياسية الأخرى.

يتم توفير أداة كشف مؤشرات الاختراق CVE-2020-5902 لراحة مستخدمي F5 ويتم توفيرها على أساس "كما هي" بموجب شروط ترخيص Apache. أنت تستخدم أداة كشف مؤشرات الاختراق CVE-2020-5902 على مسؤوليتك الخاصة.

حقوق الطبع والنشر © 2020 F5 Networks, Inc.

مرخص بموجب ترخيص Apache، الإصدار 2.0 (يُشار إليه باسم "الترخيص")؛ لا يجوز لك استخدام أداة كشف مؤشرات الاختراق CVE-2020-5902 إلا وفقًا للترخيص. يمكنك الحصول على نسخة من الترخيص على:

http://www.apache.org/licenses/LICENSE-2.0

ما لم ينص القانون المعمول به على خلاف ذلك أو يتم الاتفاق عليه كتابيًا، يتم توزيع البرنامج المرخص بموجب الترخيص على أساس "كما هو"، دون ضمانات أو شروط من أي نوع، سواء كانت صريحة أو ضمنية. راجع الترخيص للغة المحددة التي تحكم الأذونات والقيود بموجب الترخيص.

تنزيل الأداة