Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Ivanti-Connect-Secure-Logs-Parser — نص برمجي بلغة Python لفحص سجلات الأحداث الخاصة بـ Ivanti Secure Connect (ICS)، مصمم لدعم التحقيقات في الثغرات الأمنية CVE-2025-0282 وCVE-2023-46805 وCVE-2024-21887. | Kitploit
أدوات/GitHubGitHub/hexastrike/ivanti-connect-secure-logs-parser
تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubhexastrike/ivanti-connect-secure-logs-parser

Ivanti-Connect-Secure-Logs-Parser

نص برمجي بلغة Python لفحص سجلات الأحداث الخاصة بـ Ivanti Secure Connect (ICS)، مصمم لدعم التحقيقات في الثغرات الأمنية CVE-2025-0282 وCVE-2023-46805 وCVE-2024-21887.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
51منذ سنة واحدةلم تتم المراجعة بعد

Ivanti Secure Connect Logs Parser

يوفر هذا المستودع نصًا برمجيًا بلغة Python مصممًا لتحويل ملفات سجلات .vc0 الخاصة بـ Ivanti Secure Connect إلى صيغة CSV لأغراض الفحص الجنائي الرقمي والاستجابة للحوادث. على وجه التحديد، يقوم المحلل بما يلي:

  • استخراج الطوابع الزمنية من ملفات سجلات Ivanti (لا سيما من ملفات .vc0).
  • تحويل هذه الطوابع الزمنية السداسية العشرية إلى سلاسل تاريخ/وقت قابلة للقراءة.
  • تحويل إدخالات السجل إلى ملف CSV قابل للقراءة.
  • ربط رمز رسالة كل سجل بنوع رسالة ونص رسالة وصفيين، استنادًا إلى ملف CSV مرجعي.

Script usage example

طُوّر هذا البرنامج في الأصل أثناء التحقيق في CVE-2025-0282 (ثغرة تنفيذ التعليمات البرمجية عن بُعد دون مصادقة تؤثر على أجهزة Ivanti معينة). تشير تقارير Mandiant وغيرها إلى أن الجهات المهاجمة قد تحذف أو تعدّل إدخالات السجل لإخفاء أنشطتها. من خلال تحليل هذه الملفات .vc0، يمكن للمحققين اكتشاف أدلة الاختراق أو عمليات الحذف غير المعتادة أو أي سلوك مريب بسهولة أكبر.

Threat actor deleting event log entries

خلال العديد من مهام الاستجابة للحوادث التي تضمنت Ivanti Secure Connect، تبيّن أن بعض الأجهزة تُظهر سجلات غير مكتملة أو معدّلة — بل إن بعضها لم يُظهر أي إدخالات على الإطلاق حتى تم اكتشاف استغلال CVE-2025-0282 وإعادة تشغيل الجهاز. بالإضافة إلى ذلك، قد يقوم المهاجم بتعطيل أو تعديل فحوصات السلامة المدمجة التي تجري عادةً كل ساعتين. من خلال تحويل ملفات .vc0 إلى صيغة CSV أكثر سهولة، يساعد هذا البرنامج المحققين في تحديد الحالات الشاذة، مثل فقدان إدخالات السجل، ومحاولات المصادقة غير المتوقعة، والعلامات المحتملة للتلاعب بالبيانات.

Missing logs detected

الاستخدام

root@kitploit:~
PS F:\Case20250109001> python .\ics_logs_parser.py -h
usage: ics_logs_parser.py [-h] --input INPUT --output OUTPUT --mapfile MAPFILE

Process .vc0 files and convert them to .csv files.

options:
  -h, --help         show this help message and exit
  --input INPUT      Directory containing .vc0 files
  --output OUTPUT    Directory to save .csv files
  --mapfile MAPFILE  CSV file mapping [MessageCode, MessageType, Description]

مثال

root@kitploit:~
python .\ics_logs_parser.py --input "F:\Case20250109001\root_runtime.img\[root]\runtime\logs" --output .\logs\ --map .\logmessages_map.csv
  • --input: الدليل الذي يحتوي على ملفات سجلات .vc0 المستخرجة من Ivanti Secure Connect.
  • --output: الدليل الذي ستُكتب فيه ملفات CSV.
  • --mapfile: ملف CSV يربط كل رمز رسالة بنوع رسالة ووصف.

Converted logfiles

رموز الرسائل

يخزّن logmessages_map.csv رموز الرسائل المعروفة وأنواع الرسائل والأوصاف المقابلة لها. وعلى الرغم من أن هذه القائمة (المأخوذة من وثائق Ivanti المتاحة للعموم وأبحاث المجتمع) شاملة، إلا أنها قد لا تتضمن كل رمز رسالة موجود. نشجع المستخدمين على مراجعة هذا الربط أو تخصيصه حسب الحاجة لبيئتهم. راجع قسم الموارد للحصول على المراجع الأصلية.

الطوابع الزمنية

بشكل افتراضي، يتم تحويل الطوابع الزمنية إلى توقيت UTC. إذا كنت بحاجة إلى تخصيصها لمنطقة زمنية معينة أو تنسيقها بشكل مختلف، يمكنك تعديل استدعاء datetime.fromtimestamp(...) في دالة process_subline().

Converted logfiles

التواصل

إذا كانت لديك أسئلة أو اقتراحات أو تحتاج إلى مساعدة، فلا تتردد في التواصل عبر البريد الإلكتروني [email protected].

الموارد

  • https://github.com/SeizeCyber/Ivanti-Secure-Connect-Logs-Parser
  • https://help.ivanti.com/ps/legacy/PPS/9.1Rx/9.1R9/Pulse-Policy-Secure-Error-Message-Guide.pdf
  • https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day?hl=en
  • https://community.opentext.com/cyberres/arcsight/f/discussions/249775/juniper-vpn-logging---found-document-outlining-juniper-event-ids-and-formats

شكر وتقدير

  • ديفيد أبرجل (David Abrgel) على فكرة محلل ICS الأصلي بلغة PowerShell، وخاصةً على معالجته الدقيقة للأحرف غير القابلة للطباعة في البرنامج النصي الخاص به بلغة PowerShell.
  • جيف هوشبيرغ (Jeff Hochberg) على تجميع رموز الرسائل.
  • Mandiant وغيرهم على نشرهم التحذيرات العامة بشأن CVE-2025-0282.
تنزيل الأداة