
تحليل تقني شامل غير مقيد بنسبة 100% لبرمجية JAGUAR_TOOTH الخبيثة (APT28). إعادة بناء عالية الدقة لاستغلال SNMP في Cisco IOS، وسلسلة ROP، وتكتيكات التجسس المقيم في الذاكرة بواسطة SASTRA_ADI_WIGUNA.
= doi.org/10.5281/zenodo.18283540
= orcid.org/0009-0007-7728-256X
# 🐆 JAGUAR_TOOTH Analysis & Research (APT28/Fancy Bear)

-blue?style=for-the-badge)

## 📑 Overview
Analisa komprehensif dan rekonstruksi teknis terhadap malware **JAGUAR_TOOTH**, sebuah instrumen spionase siber *non-persistent* yang dikaitkan dengan aktor ancaman **APT28** (GRU Unit 74455). Repositori ini didedikasikan untuk riset keamanan siber, *threat hunting*, dan pengembangan pertahanan infrastruktur kritis.
---
## 🛠 Technical Deep-Dive
### 1. Initial Access Vector (CVE-2017-6742)
Malware mengeksploitasi kerentanan *stack-based buffer overflow* pada tumpukan SNMP Cisco IOS melalui MIB ALPS.
* **Vulnerable OID:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **Mechanism:** Crafting paket SNMP UDP/161 untuk mengambil alih register kontrol `$ra`, `$s7`, dan `$s0`.
### 2. Execution & Payload Architecture
Karena restriksi karakter (ASCII Uppercase), eksploitasi ini menggunakan teknik **ROP (Return-Oriented Programming)**:
* **Stage 1:** Injeksi shellcode pembantu (arbitrary write primitive) di alamat memori `0x81689300`.
* **Stage 2:** Konstruksi payload utama secara inkremental melalui ratusan paket SNMP ke memori yang tidak berdekatan.
### 3. Capabilities & Espionage
* **Authentication Bypass:** Patching fungsi `askpassword` & `ask_md5secret` untuk memberikan akses 100% (Any password accepted).
* **Automated Data Collection:** Menjalankan proses siluman bernama `"Service Policy Lock"` (Tcl script).
* **Exfiltration:** Pencurian data konfigurasi (`running-config`, `CDP neighbors`, dll) via **TFTP (UDP/69)** setiap 40 detik.
---
## 🛡 Mitigation & Detection (Defensive)
### Indicators of Compromise (IoC)
| Type | Indicator |
| :--- | :--- |
| **Process Name** | `Service Policy Lock` |
| **Protocol** | TFTP (UDP Port 69) outbound anomaly |
| **Vulnerability** | CVE-2017-6742 (Cisco BugID CSCve54313) |
### Hardening Steps
```bash
# 1. Nonaktifkan MIB ALPS (PENTING)
router(config)# no mibs alps
# 2. Batasi akses SNMP hanya untuk host terpercaya
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>
# 3. Verifikasi Integritas Proses
router# show proc cpu | include Service Policy Lock
SUMMARY & ATTRIBUTION
JAGUAR_TOOTH is a highly specialized, non-persistent malware specifically designed to exploit Cisco IOS-based network infrastructure, particularly targeting firmware version C5350-IS-M 12.3(6). This malware is definitively attributed to the threat actor APT28 (also known as Fancy Bear or GRU Unit 74455), a Russian military intelligence unit focused on global cyber espionage.
---
### **2. تحليل فني متعمق (غوص عميق)**
#### **أ. ناقل الوصول الأولي**
لا يستخدم البرنامج الضار ثغرة يوم الصفر؛ بل يستغل ثغرة أمنية حرجة ومعروفة علنًا: **CVE-2017-6742**.
* **الآلية:** تجاوز سعة المخزن المؤقت على المكدس داخل مكدس SNMP (بروتوكول إدارة الشبكة البسيط).
* **OID نقطة الدخول:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3` (alpsRemPeerConnLocalPort) الموجود في الدالة `k_alpsRemPeerConnEntry_get`.
* **تجهيز الحمولة:** يتم تنفيذ الاستغلال عبر مئات من حزم SNMP UDP (المنفذ 161) المصممة بدقة لإحداث التجاوز والاستيلاء على السجلات (`$ra`, `$s7`, `$s0`).
#### **ب. بنية الحمولة واستغلال ROP**
بسبب قيود الذاكرة وترميز ASN.1—الذي يفرض تحويل الأحرف ASCII إلى أحرف كبيرة—يستخدم المهاجمون تقنية **ROP (البرمجة الموجهة بالعودة)** المتطورة والفعالة:
* **الشفرة المساعدة:** ينشر المهاجمون بدائية كتابة عشوائية بأربعة بايتات (`sw $s0, 0($s1); jr $s2`) في عنوان الذاكرة `0x81689300`.
* **الكتابة التدريجية:** من خلال مئات حزم SNMP، يتم استدعاء هذه الشفرة المساعدة بشكل متكرر لإعادة بناء الحمولة الرئيسية في أجزاء غير متجاورة من ذاكرة جهاز التوجيه.
#### **ج. الثبات والتهرب**
* **عدم الثبات:** البرنامج الضار مقيم في الذاكرة فقط. يتم مسح جميع آثار الإصابة بالكامل عند إعادة تشغيل جهاز التوجيه. هذا تكتيك متعمد للتهرب من الدفاع (TA0005) لتجاوز الكشف الجنائي القائم على القرص الدائم.
* **الباب الخلفي للمصادقة:** يقوم JAGUAR_TOOTH بتصحيح الدوال الداخلية لنظام IOS `askpassword` و `ask_md5secret` مباشرة.
* **التأثير:** سيؤدي الوصول عبر Telnet أو وحدة التحكم الفعلية إلى قبول أي كلمة مرور (تجاوز بنسبة 100%) لجميع الحسابات المحلية.
#### **د. عمليات التجسس (الجمع والاستخراج)**
يقوم البرنامج الضار بإنتاج عملية جديدة تسمى **"Service Policy Lock"**، والتي تنفذ برنامج Tcl نصي حلقي لجمع البيانات الآلي (T1119):
* **البيانات المسروقة:** تتضمن `running-config`، `startup-config`، `show version`، `show ip int brief`، `show arp`، `show cdp neighbors`، `show ip route`، و `show flash`.
* **طريقة الاستخراج:** يتم نقل البيانات كنص عادي غير مشفر عبر بروتوكول **TFTP (المنفذ UDP 69)** إلى خادم القيادة والتحكم الخاص بالمهاجم بفواصل زمنية تبلغ حوالي 40 ثانية.
---
### **3. استراتيجية التخفيف والكشف (دفاعية)**
لتأمين البنية التحتية ضد تهديدات مماثلة، فإن الخطوات التالية **إلزامية**:
* **التصحيح الفوري:** تطبيق الإصلاح لـ Cisco BugID **CSCve54313** (CVE-2017-6742).
* **تقوية SNMP:** تعطيل MIB ALPS باستخدام الأمر `no mibs alps` أو تقييد الوصول إلى SNMP حصريًا للمضيفين الموثوقين.
* **مراقبة الشبكة:** مراقبة حركة TFTP (UDP/69) الصادرة غير المصرح بها والشذوذ داخل OIDs SNMP.
* **التحقق من السلامة:** تنفيذ الأمر `show proc cpu` لتحديد العملية المشبوهة "Service Policy Lock".
---
### **4. التقييم - منظور الفريق الأرجواني النخبة**
**درجة المخاطرة: عالية**
بينما يُصنف التعقيد التقني للبرنامج الضار على أنه **منخفض إلى متوسط**—نظرًا لافتقاره إلى ثغرة يوم الصفر جديدة واعتماده على ثغرة من عام 2017—فإن تأثيره على الأمن القومي وسلامة المنظمة قاتل.
**تحليل التقييم:**
1. **كفاءة الاستغلال (9/10):** يُظهر استخدام سلاسل ROP لتجاوز قيود ترميز ASN.1 فهمًا عميقًا لبنية MIPS ووظائف IOS الداخلية.
2. **التمويه (8/10):** طبيعته غير الثابتة واستخدام اسم عملية يبدو شرعيًا ("Service Policy Lock") يجعل من الصعب على مسؤولي الشبكات العاديين اكتشافه دون أدوات تدقيق ذاكرة متخصصة.
3. **جودة الاستخراج (10/10):** جمع `running-config` وخرائط جيران CDP يمنح المهاجم رؤية كاملة للطوبولوجيا الداخلية للشبكة، مما يسهل الحركة الجانبية الفعالة للغاية.
4. **نقطة الضعف الاستراتيجية:** الاعتماد على إصدار برنامج ثابت محدد جدًا (12.3(6)) يحد من نطاق أهدافه. ومع ذلك، بالنسبة للمنظمات التي لا تزال تدير أنظمة قديمة، فإن هذا بمثابة "باب مفتوح" للاستخبارات الأجنبية.
**استنتاج التقييم النهائي:**
JAGUAR_TOOTH هو سلاح سيبراني فعال للغاية لأهداف محددة. لا يكمن نجاحه في الجدة التكنولوجية، بل في استغلال إهمال إدارة التصحيح داخل البنية التحتية الحيوية. يشير استخدام TFTP غير المشفر إلى أن المهاجمين أعطوا الأولوية للسرعة وسهولة الوصول على حساب التشفير، ربما لأنهم شعروا بالفعل بالأمان داخل المحيط الضعيف للشبكة المستهدفة.