Cisco ASA Research
Dieses Repository enthält Folien und Code, die auf der Black Hat USA 2022 und der DEF CON 30 präsentiert wurden. Folgendes ist enthalten:
- Folien
- DEF CON 30- und Black-Hat-Foliensätze. Der DEF-CON-Foliensatz ist aufgrund eines längeren Zeitfensters etwas länger.
- theway – ein Tool zum Erstellen von bösartigen/verteilbaren ASDM-Paketen für die Cisco ASA (CVE-2022-20829).
- whatsup – ein Tool zum Erstellen von bösartigen/verteilbaren Cisco-FirePOWER-Modulinstallationspaketen (keine CVE).
- pinchme – ein Tool zum Erstellen von bösartigen/verteilbaren Cisco-FirePOWER-Boot-Images (keine CVE).
- slowcheetah – ein Tool zum Hochladen von FirePOWER-Modul-Boot-Images auf Cisco ASA-X und zum Abfangen von Reverse-Shells.
- staystaystay – ein Exploit für CVE-2021-1585, eine nicht authentifizierte RCE-Schwachstelle, die Cisco ASDM betrifft.
- asdm_version_scanner – ein Tool zum Scannen von ASA-ASDM-Webschnittstellen und Sammeln von Versionen. Das Repository enthält Ergebnisse eines Internetscans vom 17. Juni 2022.
- getchoo – ein Tool zum Extrahieren des Inhalts einer ASDM-sgz-Datei.
modules/ (Metasploit):
- Ein RCE-Modul für CVE-2022-20828: Remote ASDM -> FirePOWER-Root.
- Ein RCE-Modul für CVE-2021-1585: Nicht authentifizierte RCE, die den ASDM-Client betrifft.
- Ein RCE-Modul, das ein Cisco-FirePOWER-Boot-Image installiert, Root-Rechte erlangt und eine Meterpreter-Root-Shell abgreift (keine CVE).
- Ein PackRat-Post-Exploitation-Modul zum Extrahieren von Anmeldeinformationen aus ASDM-Client-Protokolldateien (CVE-2022-20651).
- Ein ASDM-Brute-Force-Modul zur Authentifizierung über HTTP.
- Ein Modul zum Auslesen der ASA-Running-Config über ASDM (HTTP).
yara/ enthält YARA-Regeln, die dabei helfen, schädliche Dateien oder Exploit-Aktivitäten zu identifizieren.
slides/ enthält die Foliensätze, die auf der BH USA 2022 und der DEF CON 30 präsentiert wurden.