
Umfassende 100% uneingeschränkte technische Analyse der JAGUAR_TOOTH-Malware (APT28). Hochpräzise Rekonstruktion von Cisco-IOS-SNMP-Exploitation, ROP-Chaining und speicherresidenten Spionagetaktiken von SASTRA_ADI_WIGUNA.
= doi.org/10.5281/zenodo.18283540
= orcid.org/0009-0007-7728-256X
# 🐆 JAGUAR_TOOTH Analyse & Forschung (APT28/Fancy Bear)

-blue?style=for-the-badge)

## 📑 Überblick
Umfassende Analyse und technische Rekonstruktion der Malware **JAGUAR_TOOTH**, eines *nicht-persistenten* Instruments der Cyber-Spionage, das mit dem Bedrohungsakteur **APT28** (GRU Unit 74455) in Verbindung gebracht wird. Dieses Repository ist der Cybersicherheitsforschung, dem *Threat Hunting* und der Entwicklung von Verteidigungsmaßnahmen für kritische Infrastrukturen gewidmet.
---
## 🛠 Technischer Deep-Dive
### 1. Initialer Zugriffsvektor (CVE-2017-6742)
Die Malware nutzt eine *stack-basierte Pufferüberlauf-Schwachstelle* im SNMP-Stack von Cisco IOS über die MIB ALPS aus.
* **Anfällige OID:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **Mechanismus:** Erstellen von SNMP-Paketen über UDP/161, um die Kontrolle über die Register `$ra`, `$s7` und `$s0` zu übernehmen.
### 2. Ausführung & Payload-Architektur
Aufgrund der Zeichenbeschränkung (ASCII-Großbuchstaben) nutzt dieser Exploit die **ROP-Technik (Return-Oriented Programming)**:
* **Stufe 1:** Injektion eines Hilfs-Shellcodes (Arbitrary-Write-Primitive) an die Speicheradresse `0x81689300`.
* **Stufe 2:** Inkrementelle Konstruktion des Haupt-Payloads über Hunderte von SNMP-Paketen in nicht zusammenhängende Speicherbereiche.
### 3. Fähigkeiten & Spionage
* **Authentifizierungsumgehung:** Patchen der Funktionen `askpassword` und `ask_md5secret`, um 100 % Zugriff zu gewähren (jedes Passwort wird akzeptiert).
* **Automatisierte Datenerfassung:** Ausführen eines verdeckten Prozesses namens `"Service Policy Lock"` (Tcl-Skript).
* **Exfiltration:** Diebstahl von Konfigurationsdaten (`running-config`, `CDP neighbors`, usw.) über **TFTP (UDP/69)** alle 40 Sekunden.
---
## 🛡 Gegenmaßnahmen & Erkennung (Defensiv)
### Indikatoren einer Kompromittierung (IoC)
| Typ | Indikator |
| :--- | :--- |
| **Prozessname** | `Service Policy Lock` |
| **Protokoll** | TFTP (UDP-Port 69) ausgehende Anomalie |
| **Schwachstelle** | CVE-2017-6742 (Cisco BugID CSCve54313) |
### Härtungsschritte
```bash
# 1. Nonaktifkan MIB ALPS (PENTING)
router(config)# no mibs alps
# 2. Batasi akses SNMP hanya untuk host terpercaya
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>
# 3. Verifikasi Integritas Proses
router# show proc cpu | include Service Policy Lock
ZUSAMMENFASSUNG & ZUORDNUNG
JAGUAR_TOOTH ist eine hochspezialisierte, nicht-persistente Malware, die speziell dafür entwickelt wurde, Cisco-IOS-basierte Netzwerkinfrastruktur auszunutzen, insbesondere die Firmware-Version C5350-IS-M 12.3(6) anzugreifen. Diese Malware wird eindeutig dem Bedrohungsakteur APT28 (auch bekannt als Fancy Bear oder GRU Unit 74455) zugeschrieben, einer russischen militärischen Geheimdiensteinheit, die auf globale Cyber-Spionage ausgerichtet ist.
Die Malware nutzt keinen Zero-Day-Exploit; stattdessen nutzt sie eine kritische, öffentlich bekannte Schwachstelle: CVE-2017-6742.
1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort), die sich in der Funktion k_alpsRemPeerConnEntry_get befindet.$ra, $s7, $s0) zu übernehmen.Aufgrund von Speicherbeschränkungen und der ASN.1-Kodierung – die ASCII-Zeichen in Großbuchstaben zwingt – setzen die Angreifer eine ausgefeilte und dennoch effiziente ROP-Technik (Return-Oriented Programming) ein:
sw $s0, 0($s1); jr $s2) an der Speicheradresse 0x81689300 ein.askpassword und ask_md5secret.Die Malware erzeugt einen neuen Prozess namens „Service Policy Lock", der ein in einer Schleife laufendes Tcl-Skript zur automatisierten Datenerfassung (T1119) ausführt:
running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route und show flash.Um Infrastruktur gegen ähnliche Bedrohungen abzusichern, sind die folgenden Schritte VERPFLICHTEND:
no mibs alps oder beschränken Sie den SNMP-Zugriff ausschließlich auf vertrauenswürdige Hosts.show proc cpu aus, um den verdächtigen Prozess „Service Policy Lock" zu identifizieren.Risiko-Score: HOCH Die technische Raffinesse der Malware wird als niedrig bis mittel eingestuft – mangels eines neuen Zero-Days und aufgrund der Abhängigkeit von einer Schwachstelle aus dem Jahr 2017 –, doch ihre Auswirkungen auf die nationale Sicherheit und die organisatorische Integrität sind fatal.
Bewertungsanalyse:
running-config und der CDP-Nachbarkarten verschafft dem Angreifer vollständige Sicht auf die interne Netzwerktopologie und ermöglicht eine äußerst effektive laterale Bewegung.Abschließende Bewertung: JAGUAR_TOOTH ist eine äußerst effektive Cyber-Waffe für spezifische Ziele. Ihr Erfolg liegt nicht in technologischer Neuartigkeit, sondern in der Ausnutzung von Nachlässigkeiten im Patch-Management innerhalb kritischer Infrastrukturen. Die Verwendung von unverschlüsseltem TFTP deutet darauf hin, dass die Angreifer Geschwindigkeit und leichten Zugriff der Verschlüsselung vorzogen – vermutlich, weil sie sich innerhalb des geschwächten Perimeters des Zielnetzwerks bereits sicher fühlten.