Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Ivanti-Connect-Secure-Logs-Parser — Ein Python-Skript zur Untersuchung von Ivanti Secure Connect (ICS)-Ereignisprotokollen, entwickelt zur Unterstützung von Untersuchungen zu den Schwachstellen CVE-2025-0282, CVE-2023-46805 und CVE-2024-21887. | Kitploit
Tools/GitHubGitHub/hexastrike/ivanti-connect-secure-logs-parser
SchwachstellenanalyseForensikDigitale ForensikBedrohungsanalyseIncident ResponseLog-Analyse
GitHubhexastrike/ivanti-connect-secure-logs-parser

Ivanti-Connect-Secure-Logs-Parser

Ein Python-Skript zur Untersuchung von Ivanti Secure Connect (ICS)-Ereignisprotokollen, entwickelt zur Unterstützung von Untersuchungen zu den Schwachstellen CVE-2025-0282, CVE-2023-46805 und CVE-2024-21887.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
51vor 1 JahrNoch nicht geprüft

Ivanti Secure Connect Logs Parser

Dieses Repository enthält ein Python-Skript, das Ivanti Secure Connect .vc0-Logdateien in das CSV-Format für digitale Forensik und Incident Response konvertiert. Im Einzelnen extrahiert der Parser:

  • Zeitstempel aus Ivanti-Logdateien (insbesondere aus .vc0-Dateien).
  • Konvertiert diese hexadezimalen Zeitstempel in lesbare Datums-/Uhrzeitangaben.
  • Konvertiert die Logeinträge in ein lesbares CSV.
  • Ordnet jedem Log-Nachrichtencode einen beschreibenden Nachrichtentyp und Nachrichtentext zu, basierend auf einer Referenz-CSV.

Beispiel für die Skriptnutzung

Das Tool wurde ursprünglich während der Untersuchung von CVE-2025-0282 (eine nicht authentifizierte RCE-Schwachstelle, die bestimmte Ivanti-Geräte betrifft) entwickelt. Berichte von Mandiant und anderen deuten darauf hin, dass Angreifer Logeinträge entfernen oder verändern können, um ihre Aktivitäten zu verschleiern. Durch das Parsen und Analysieren dieser .vc0-Dateien können Ermittler leichter Anzeichen einer Kompromittierung, ungewöhnliche Löschungen oder andere verdächtige Verhaltensweisen erkennen.

Bedrohungsakteur löscht Ereignisprotokolleinträge

Im Rahmen mehrerer Incident-Response-Einsätze mit Ivanti Secure Connect wurde festgestellt, dass bestimmte Geräte unvollständige oder manipulierte Logs aufwiesen – einige zeigten überhaupt keine Einträge, bis die Ausnutzung von CVE-2025-0282 erkannt und das Gerät neu gestartet wurde. Darüber hinaus können die integrierten Integritätsprüfungen, die normalerweise alle zwei Stunden durchgeführt werden, von einem Angreifer deaktiviert oder verändert werden. Durch die Konvertierung von .vc0-Dateien in ein benutzerfreundlicheres CSV-Format hilft dieses Tool Ermittlern, Anomalien wie fehlende Logeinträge, unerwartete Authentifizierungsversuche und mögliche Anzeichen von Datenmanipulation zu identifizieren.

Fehlende Logs erkannt

Verwendung

root@kitploit:~
PS F:\Case20250109001> python .\ics_logs_parser.py -h
usage: ics_logs_parser.py [-h] --input INPUT --output OUTPUT --mapfile MAPFILE

Process .vc0 files and convert them to .csv files.

options:
  -h, --help         show this help message and exit
  --input INPUT      Directory containing .vc0 files
  --output OUTPUT    Directory to save .csv files
  --mapfile MAPFILE  CSV file mapping [MessageCode, MessageType, Description]

Beispiel

root@kitploit:~
python .\ics_logs_parser.py --input "F:\Case20250109001\root_runtime.img\[root]\runtime\logs" --output .\logs\ --map .\logmessages_map.csv
  • --input: Verzeichnis mit den aus Ivanti Secure Connect extrahierten .vc0-Logdateien.
  • --output: Verzeichnis, in das die CSVs geschrieben werden.
  • --mapfile: CSV-Datei, die jeden Nachrichtencode einem Nachrichtentyp und einer Beschreibung zuordnet.

Konvertierte Logdateien

Nachrichtencodes

logmessages_map.csv enthält die bekannten Nachrichtencodes sowie deren entsprechende Nachrichtentypen und Beschreibungen. Obwohl diese Liste (aus öffentlich verfügbarer Ivanti-Dokumentation und Community-Forschung stammend) umfangreich ist, enthält sie möglicherweise nicht jeden vorhandenen Nachrichtencode. Wir empfehlen den Benutzern, die Zuordnung nach Bedarf für ihre Umgebung zu überprüfen oder anzupassen. Siehe den Abschnitt Ressourcen für die ursprünglichen Referenzen.

Zeitstempel

Standardmäßig werden Zeitstempel in UTC konvertiert. Wenn Sie sie lokalisieren oder anders formatieren müssen, können Sie den Aufruf datetime.fromtimestamp(...) in der Funktion process_subline() ändern.

Konvertierte Logdateien

Kontakt

Bei Fragen, Anregungen oder Hilfe können Sie uns gerne unter [email protected] kontaktieren.

Ressourcen

  • https://github.com/SeizeCyber/Ivanti-Secure-Connect-Logs-Parser
  • https://help.ivanti.com/ps/legacy/PPS/9.1Rx/9.1R9/Pulse-Policy-Secure-Error-Message-Guide.pdf
  • https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day?hl=en
  • https://community.opentext.com/cyberres/arcsight/f/discussions/249775/juniper-vpn-logging---found-document-outlining-juniper-event-ids-and-formats

Danksagungen

  • David Abrgel für das ursprüngliche PowerShell-ICS-Parser-Konzept und insbesondere für seine gründlichen Ersetzungen nicht druckbarer Zeichen in seinem PowerShell-Skript.
  • Jeff Hochberg für die Zusammenstellung der Nachrichtencodes.
  • Mandiant und andere für ihre öffentlichen Hinweise zu CVE-2025-0282.
Tool herunterladen