Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cisco-ios-xe-implant-detection — فحص واكتشاف زرع Cisco IOS XE (CVE-2023-20198, CVE-2023-20273) | Kitploit
أدوات/GitHubGitHub/fox-it/cisco-ios-xe-implant-detection
ماسحات الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميأمن الشبكاتاستخبارات التهديداتكشف التسلل
GitHubfox-it/cisco-ios-xe-implant-detection

cisco-ios-xe-implant-detection

فحص واكتشاف زرع Cisco IOS XE (CVE-2023-20198, CVE-2023-20273)

عرض المستودعالموقع الإلكتروني
41950منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

فحص الاختراق لأجهزة Cisco IOS XE واكتشاف الشبكة

اكتشاف شبكات استغلال CVE-2023-20198 والبصمات الخاصة بمرحلة ما بعد الاستغلال لأجهزة Cisco IOS XE.

كشف شبكة CVE-2023-20198 عبر Suricata

يحتوي مجلد suricata/ على قواعد كشف Suricata لاستغلال CVE-2023-20198. تراقب هذه القواعد وجود علامة النسبة المئوية المشفرة (percent-encoded-percent) التي يمكن استخدامها لتجاوز المصادقة على أجهزة Cisco IOS XE غير المصححة ضد CVE-2023-20198.

يحتوي هذا الدليل أيضًا على ملفات PCAP مرجعية بناءً على حركة الاستغلال التي لوحظت في البرية:

  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-exec.pcap -- استغلال CVE-2019-20198 مع wsma-exec
  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-config.pcap -- استغلال CVE-2019-20198 مع wsma-config

فحص الاختراق لأجهزة Cisco IOS XE

يحتوي هذا المستودع أيضًا على معلومات حول أنشطة ما بعد الاستغلال المرتبطة بالاستغلال الجماعي لواجهة إدارة الويب لبرنامج Cisco IOS XE. نشرت شركة Cisco Talos 1 بصمة يمكن التحقق من وجود الاختراق على أجهزة Cisco IOS XE. كمرجع:

root@kitploit:~
curl -k -X POST "https://DEVICEIP/webui/logoutconfirm.html?logon_hash=1"

إذا كان استجابة HTTP تتكون من سلسلة سداسية عشرية، فهذا دليل عالي الثقة على أن الجهاز مخترق. ومع ذلك، كما ذكرت مصادر متعددة 2 3، انخفض عدد الاختراقات التي يمكن اكتشافها باستخدام هذه الطريقة بشكل كبير.

اختراق مطور

أظهرت حركة الشبكة التي تم فحصها إلى جهاز مخترق أن المهاجم قام بتطوير الاختراق لإجراء فحص إضافي للرأس (header check). وبالتالي، بالنسبة للعديد من الأجهزة، لا يزال الاختراق نشطًا، لكنه يستجيب الآن فقط إذا تم تعيين رأس Authorization HTTP الصحيح.

طريقة بديلة لفحص اختراق Cisco IOS XE

قمنا بإلقاء نظرة أخرى على المقال الأولي من Cisco Talos ولاحظنا وجود فحص موقع إضافي في كود الاختراق:

implant-location-percent

استنادًا إلى لقطة الشاشة أعلاه من كود الاختراق الذي شاركته Cisco Talos، وجدنا طريقة أخرى يمكن استخدامها للكشف عن وجود الاختراق.

root@kitploit:~
curl -k "https://DEVICEIP/%25"

باستخدام %25 (علامة النسبة المئوية المشفرة)، نلبي الشروط المحددة في فحص الموقع الإضافي. سيؤدي ذلك إلى استجابة الخادم باستجابة HTTP مختلفة عما سيحدث عادةً عندما لا يكون الاختراق قيد التشغيل.

يوجد حاليًا ثلاثة إصدارات معروفة من الاختراق. اعتبارًا من 1 نوفمبر 2023، أطلقت عليه Cisco Talos اسم BadCandy 1.

استجابة اختراق BadCandy الإصدار v1 / v2

من العلامات الدالة على تشغيل الاختراق وجود <head><title>404 Not Found</title></head> في جسم الاستجابة. مثال لجسم استجابة HTTP كما يلي:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<html>
<head><title>404 Not Found</title></head>
<body bgcolor="white">
<center><h1>404 Not Found</h1></center>
<hr><center>nginx</center>
</body>
</html>

استجابة اختراق BadCandy الإصدار v3

الإصدار الثالث يعيد صفحة تسجيل الدخول بدلاً من 404. نظرًا لأنه من المتوقع عادةً إعادة توجيه JavaScript بدلاً من صفحة تسجيل الدخول هذه، فلا يزال بإمكاننا تحديد وجود الاختراق عن طريق التحقق مما إذا كانت صفحة تسجيل الدخول قد تم إرجاعها:

root@kitploit:~
curl -k 'https://DEVICEIP/%25'
<!DOCTYPE html>
<html>
        <!--
        Copyright (c) 2015-2019 by Cisco Systems, Inc.
        All rights reserved.
        -->
        <head lang="en">
                <meta charset="UTF-8">
                <meta http-equiv="X-UA-Compatible" content="IE=edge">
                <title id="loginTitle"></title>

وجدنا استجابات تسجيل دخول مختلفة في نتائج المسح، وانتهينا باستخدام السلسلة name="Username" كمعرف لتحديد ما إذا كانت صفحة تسجيل الدخول قد تم إرجاعها.

استجابات أخرى

إذا لم يكن الاختراق موجودًا، فستحصل على استجابة مختلفة. على سبيل المثال:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<script>window.onload=function(){ url ='/webui';window.location.href=url;}</script>

سكريبت للتحقق من الاختراق

قمنا بإنشاء سكريبت صغير يتحقق من الاختراق باستخدام طريقة البصمات المذكورة أعلاه. يمكن العثور على السكريبت هنا:

  • iocisco.py

مثال على الاستخدام:

root@kitploit:~
$ pip3 install requests

$ python3 iocisco.py 192.168.1.1
[!] Checking http://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (impant v3)! Please perform a forensic investigation!
[!] Checking https://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (implant v3)! Please perform a forensic investigation!

من الممكن أيضًا مسح قائمة من المضيفين، مفصولة بأسطر جديدة.

root@kitploit:~
$ python3 iocisco.py --file cisco-ips.txt

المراجع

Footnotes

  1. https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ ↩ ↩2

  2. https://www.bleepingcomputer.com/news/security/number-of-hacked-cisco-ios-xe-devices-plummets-from-50k-to-hundreds/ ↩

  3. https://twitter.com/onyphe/status/1715633541264900217 ↩

تنزيل الأداة