Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — Inoffizieller Bash-IoC-Checker für SonicWall-SMA1000-Geräte, die von aktiv ausgenutzten CVE-2026-15409 und CVE-2026-15410 betroffen sind. | Kitploit
Tools/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
Management von Indicators of Compromise (IOC)SchwachstellenanalyseExploitationForensikWebsicherheitNetzwerksicherheitIncident ResponseLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

Inoffizieller Bash-IoC-Checker für SonicWall-SMA1000-Geräte, die von aktiv ausgenutzten CVE-2026-15409 und CVE-2026-15410 betroffen sind.

Repository anzeigen
14vor 2 MonatenNoch nicht geprüft
Teilen

SonicWall SMA1000 Zero-Day IoC Check

Ein inoffizieller Bash-basierter Log-Check für ausgewählte Kompromittierungsindikatoren im Zusammenhang mit den aktiv ausgenutzten Schwachstellen CVE-2026-15409 und CVE-2026-15410 der SonicWall SMA 1000 Serie.

[!CAUTION] Unabhängiges Community-Projekt: Dieses Repository steht in keiner Verbindung zu SonicWall oder dem Bundesamt für Sicherheit in der Informationstechnik (BSI) und wird von diesen weder unterstützt noch gewartet.

[!IMPORTANT] Dieses Skript ist ein begrenztes Erkennungshilfsmittel. Ein sauberes Ergebnis beweist nicht, dass ein Gerät nicht kompromittiert ist, und eine Übereinstimmung ist keine vollständige forensische Schlussfolgerung.

Sicherheitskontext

Am 14. Juli 2026 veröffentlichte SonicWall das Sicherheitsbulletin SNWLID-2026-0008 für zwei Zero-Day-Schwachstellen, die die SMA 1000 Serie betreffen. Der Hersteller berichtete von mehreren untersuchten Fällen, die auf eine Ausnutzung in freier Wildbahn hindeuten.

Am 15. Juli 2026 veröffentlichte das BSI BITS-H Nr. 2026-271845-1032, Version 1.0:

SonicWall SMA1000 – Zero-Day-Schwachstellen aktiv ausgenutzt
Kritikalität 3 / Orange

Das BSI empfiehlt Sicherheitsteams, umgehend Schutzmaßnahmen zu ergreifen und forensische Untersuchungen einzuleiten.

Betroffene Produkte

Das Bulletin umfasst die folgenden Modelle der SMA 1000 Serie:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

Konsultieren Sie stets das aktuelle SonicWall-Bulletin, um die betroffenen Versionen und empfohlenen Abhilfemaßnahmen zu bestätigen.

Schwachstellen

CVE-2026-15409

Eine kritische Server-Side-Request-Forgery-Schwachstelle in der Work-Place-Oberfläche des SMA1000 Appliances. Ein entfernter, nicht authentifizierter Angreifer könnte das Gerät möglicherweise dazu veranlassen, Anfragen an unbeabsichtigte Ziele zu senden.

  • Schwachstelle: Server-Side Request Forgery
  • CWE: CWE-918
  • Kritikalität (Hersteller): Kritisch
  • CVSS-Score: 10.0
  • Authentifizierung erforderlich: Nein

CVE-2026-15410

Eine Code-Injection-Schwachstelle in der Management Console des SMA1000 Appliances. Unter bestimmten Bedingungen könnte ein authentifizierter Administrator möglicherweise entfernt beliebige Betriebssystembefehle ausführen.

  • Schwachstelle: Code Injection
  • CWE: CWE-94
  • Kritikalität (Hersteller): Hoch
  • CVSS-Score: 7.2
  • Authentifizierung erforderlich: Administratorzugriff

[!NOTE] Einige verkürzte Veröffentlichungen zeigen möglicherweise CVE-2026-1541. Die vollständige Kennung lautet CVE-2026-15410.

Repository-Inhalt

SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

Was das Skript tut

Das Skript durchsucht ausgewählte SMA1000-Zugriffs- und Steuerungsdienst-Logs nach vordefinierten Mustern, die eine weitere Untersuchung rechtfertigen könnten.

Es:

  • überprüft aktive und rotierte Log-Dateien;
  • unterstützt gzip-komprimierte Logs mittels zgrep;
  • prüft ausgewählte Authentifizierungs-, WebSocket-Proxy- und Hotfix-Entfernungsmuster;
  • läuft lokal auf dem Gerät;
  • verändert weder das Gerät noch seine Logs;
  • überträgt weder Logs noch Ergebnisse absichtlich;
  • liefert automationsfreundliche Exit-Codes zurück.

Es nicht:

  • installiert Updates oder Hotfixes;
  • stellt fest, ob ein Gerät anfällig ist;
  • erkennt jede Ausnutzungs- oder Persistenztechnik;
  • ersetzt forensische Analysen oder aktuelle Herstelleranleitungen;
  • behebt ein kompromittiertes System.

Voraussetzungen

  • Ein unterstütztes SonicWall SMA 1000 Series Appliance
  • Bash
  • zgrep / GNU gzip-Dienstprogramme
  • Root-Rechte
  • Zugriff auf /var/log/aventail

Installation

Klonen Sie das Repository:

git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

Machen Sie das Skript ausführbar:

chmod +x sonicwall-sma1000-ioc-check.sh

Verwendung

Führen Sie das Skript mit Root-Rechten aus:

sudo ./sonicwall-sma1000-ioc-check.sh

Wenn kein konfiguriertes Muster gefunden wird:

No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.

Wenn mindestens ein konfiguriertes Muster erkannt wird:

WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.

Exit-Codes

CodeBedeutung
0Kein konfiguriertes IoC-Muster erkannt
1Mindestens ein konfiguriertes IoC-Muster erkannt
2Ein Fehler bei der Voraussetzung oder Ausführung ist aufgetreten

Exit-Code 2 umfasst fehlende Root-Rechte, einen fehlenden zgrep-Befehl, ein fehlendes Log-Verzeichnis oder keine unterstützten Log-Dateien.

Beispiel für automatisierte Workflows:

sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "No configured indicators detected."
    ;;
  1)
    echo "Potential compromise detected. Begin incident-response procedures."
    ;;
  2)
    echo "The check could not be completed. Review the error output."
    ;;
esac

Erkennungsmuster

Das Skript sucht derzeit nach Mustern, die Folgendes betreffen:

  • erfolgreiche Anfragen an ausgewählte Authentifizierungs-API-Endpunkte;
  • verdächtige WebSocket-Proxy-Verbindungen zu Wildcard- oder Loopback-Hosts;
  • pfad-ähnliche Strings, die mit Hotfix-Entfernungsaktivitäten verbunden sind.

Die folgenden Dateien werden überprüft:

/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

Sowohl Klartext- als auch gzip-komprimierte rotierte Logs werden einbezogen. Die genauen regulären Ausdrücke sind in sonicwall-sma1000-ioc-check.sh einsehbar.

Behobene Versionen

Das SonicWall-Bulletin identifiziert die folgenden behobenen Plattform-Hotfix-Versionen:

  • 12.4.3-03453 oder neuer
  • 12.5.0-02835 oder neuer

Überprüfen Sie diese Versionen anhand des aktuellen Herstellerbulletins, bevor Sie operative Entscheidungen treffen.

Empfohlene Reaktion

Wenn das Skript einen möglichen Indikator meldet:

  1. Bewahren Sie relevante Logs und Systembeweise auf.
  2. Kontaktieren Sie Ihr internes Sicherheits- oder Incident-Response-Team.
  3. Isolieren Sie das Gerät, wenn es betrieblich angemessen ist.
  4. Befolgen Sie die aktuellen Anweisungen des SonicWall PSIRT.
  5. Überprüfen Sie umliegende Log-Einträge und zugehörige Netzwerkaktivitäten.
  6. Validieren Sie die Übereinstimmung, um einen Fehlalarm auszuschließen.

Wenn ein Kompromiss vermutet oder bestätigt wird, befolgen Sie die aktuellen Anleitungen des Herstellers. Dies kann das Neu-Imaging physischer Appliances oder die erneute Bereitstellung virtueller Appliances, das Ändern von Benutzer- und Administratorkennwörtern sowie das Zurücksetzen von TOTP-Tokens umfassen.

Verlassen Sie sich bei Verdacht auf Kompromittierung nicht allein auf das Patchen.

Einschränkungen

  • Es wird nur ein kleiner, vordefinierter Satz von Mustern überprüft.
  • Ein sauberes Ergebnis ist kein Nachweis der Systemintegrität.
  • Fehlende, gelöschte, abgelaufene, unzugängliche oder manipulierte Logs können zu unvollständigen Ergebnissen führen.
  • Log-Pfade und -Formate können zwischen Softwareversionen variieren.
  • Angreifer können ihre Techniken ändern und die konfigurierten Muster vermeiden.
  • Fehlalarme und Fehlerkennungen sind möglich.
  • Das Skript zeigt keine passenden Log-Zeilen oder vollständigen forensischen Kontext an.
  • Dies ist kein Schwachstellenscanner, Malware-Scanner oder Forensik-Suite.

Referenzen

Tool herunterladen