Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
pulse-meter — يحلل لقطة النظام من جهاز Ivanti Connect Secure لتحديد مؤشرات الاختراق (IOCs) المحتملة المرتبطة بـ CVE-2023-46805 وCVE-2024-21887 وCVE-2025-0282. | Kitploit
أدوات/GitHubGitHub/rxwx/pulse-meter
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقمياستخبارات التهديداتالاستجابة للحوادث
GitHubrxwx/pulse-meter

pulse-meter

يحلل لقطة النظام من جهاز Ivanti Connect Secure لتحديد مؤشرات الاختراق (IOCs) المحتملة المرتبطة بـ CVE-2023-46805 وCVE-2024-21887 وCVE-2025-0282.

عرض المستودع
11منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Pulse Meter

هذه أداة قيد التطوير لتحليل "System Snapshot" (لقطة النظام) من جهاز Ivanti Connect Secure لتحديد مؤشرات الاختراق المحتملة (IOCs) المرتبطة بـ CVE-2023-46805 وCVE-2024-21887 وCVE-2025-0282.

تنبيه: من الممكن حدوث نتائج إيجابية خاطئة، لذا من الأفضل التحقق يدويًا لتأكيد أي نتائج.

ملاحظة حول فك تشفير لقطة النظام

اللقطة مشفرة بمفتاح مضمّن في الكود (hardcoded). للأسف لا يمكنني نشر المفتاح هنا، لذا ستحتاج إلى العثور عليه بنفسك.

ستحتاج إلى تنسيق المفتاح كسلسلة hex بطول 24 بايت، وتزويده للبرنامج النصي باستخدام الخيار --key.

التشغيل

أولاً، ستحتاج إلى تثبيت التبعيات:

root@kitploit:~
python -m venv env
source env/bin/activate
pip install -r requirements.txt

الآن ستحتاج إلى الحصول على لقطة نظام (System Snapshot) من جهاز Ivanti/Pulse Connect Secure الخاص بك.

يمكنك القيام بذلك عن طريق تسجيل الدخول إلى الواجهة الإدارية والانتقال إلى /dana-admin/dump/dump.cgi.

من هنا، انقر على زر "Take Snapshot"، وانتظر حتى اكتمال العملية، ثم قم بتنزيل ملف "Admin generated snapshot".

بمجرد حصولك على اللقطة، يمكنك تشغيل البرنامج النصي كما يلي.

أولاً، قم بفك تشفير ملف اللقطة:

root@kitploit:~
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted

ثم قم بتشغيل المحلل:

root@kitploit:~
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted  
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day

المراجع

  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
  • https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day
  • https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://attackerkb.com/topics/AdUh6by52K/cve-2023-46805/rapid7-analysis
  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
تنزيل الأداة