
Analysiert den System-Snapshot einer Ivanti Connect Secure Appliance, um mögliche IOCs im Zusammenhang mit CVE-2023-46805, CVE-2024-21887 und CVE-2025-0282 zu identifizieren.
Dies ist eine in Arbeit befindliche Anwendung zum Parsen des System-Snapshots eines Ivanti Connect Secure Appliances, um mögliche IOCs im Zusammenhang mit CVE-2023-46805, CVE-2024-21887 und CVE-2025-0282 zu identifizieren.
Achtung: Fehlalarme sind möglich, daher ist es am besten, die Ergebnisse manuell zu überprüfen.
Der Snapshot ist mit einem fest codierten Schlüssel verschlüsselt. Leider kann ich den Schlüssel hier nicht veröffentlichen, daher müssen Sie ihn selbst finden.
Sie müssen den Schlüssel als 24-Byte-Hex-String formatieren und dem Skript mit dem Flag --key übergeben.
Zuerst müssen Sie die Abhängigkeiten installieren:
python -m venv env
source env/bin/activate
pip install -r requirements.txt
Jetzt müssen Sie einen System-Snapshot von Ihrem Ivanti/Pulse Connect Secure Appliance besorgen.
Dies tun Sie, indem Sie sich in die Admin-Oberfläche einloggen und zu /dana-admin/dump/dump.cgi gehen.
Klicken Sie hier auf die Schaltfläche "Take Snapshot", warten Sie, bis der Vorgang abgeschlossen ist, und laden Sie dann die Datei "Admin generated snapshot" herunter.
Sobald Sie den Snapshot haben, können Sie das Skript wie folgt ausführen.
Entschlüsseln Sie zuerst die Snapshot-Datei:
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
Führen Sie dann den Parser aus:
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day