
يحلل لقطة النظام من جهاز Ivanti Connect Secure لتحديد مؤشرات الاختراق (IOCs) المحتملة المرتبطة بـ CVE-2023-46805 وCVE-2024-21887 وCVE-2025-0282.
هذه أداة قيد التطوير لتحليل "System Snapshot" (لقطة النظام) من جهاز Ivanti Connect Secure لتحديد مؤشرات الاختراق المحتملة (IOCs) المرتبطة بـ CVE-2023-46805 وCVE-2024-21887 وCVE-2025-0282.
تنبيه: من الممكن حدوث نتائج إيجابية خاطئة، لذا من الأفضل التحقق يدويًا لتأكيد أي نتائج.
اللقطة مشفرة بمفتاح مضمّن في الكود (hardcoded). للأسف لا يمكنني نشر المفتاح هنا، لذا ستحتاج إلى العثور عليه بنفسك.
ستحتاج إلى تنسيق المفتاح كسلسلة hex بطول 24 بايت، وتزويده للبرنامج النصي باستخدام الخيار --key.
أولاً، ستحتاج إلى تثبيت التبعيات:
python -m venv env
source env/bin/activate
pip install -r requirements.txt
الآن ستحتاج إلى الحصول على لقطة نظام (System Snapshot) من جهاز Ivanti/Pulse Connect Secure الخاص بك.
يمكنك القيام بذلك عن طريق تسجيل الدخول إلى الواجهة الإدارية والانتقال إلى /dana-admin/dump/dump.cgi.
من هنا، انقر على زر "Take Snapshot"، وانتظر حتى اكتمال العملية، ثم قم بتنزيل ملف "Admin generated snapshot".
بمجرد حصولك على اللقطة، يمكنك تشغيل البرنامج النصي كما يلي.
أولاً، قم بفك تشفير ملف اللقطة:
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
ثم قم بتشغيل المحلل:
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day