
Benutzerdefinierte YARA-Regel zur Erkennung von Artefakten von CVE-2025-32433, einer Erlang/OTP SSH Pre-Authentication RCE-Schwachstelle. Validierte gegen öffentliche PoCs und Laboraufnahmen für defensive Erkennungstechnik.
Autor: te0rwx
Erstellt: 2025-08-27 (Aktualisiert: 2026-08-16)
Eine benutzerdefinierte YARA-Regel zur Erkennung bekannter Artefakte, die mit CVE-2025-32433 in Verbindung stehen, einer Erlang/OTP SSH Pre-Authentication Remote Code Execution (RCE)-Sicherheitslücke.
Die Regel wurde entwickelt und anhand öffentlicher Proof-of-Concept (PoC)-Artefakte sowie kontrollierter, im Labor erzeugter Netzwerkerfassungen validiert.
Diese Regel erkennt bekannte Indikatoren, die mit CVE-2025-32433 in Verbindung stehen, darunter:
os:cmd())file:write_file())Um Fehlalarme zu reduzieren, erfordert die Regel mehrere zusammenhängende Indikatoren, bevor eine Übereinstimmung erzeugt wird.
yara -r rule-cve-2025-32433_v5.yar /path/to/scan
Die Regel wurde getestet gegen:
Diese Regel ist für defensive Sicherheitsforschung und Erkennungsentwicklung gedacht. Sie erkennt bekannte Ausnutzungsartefakte und sollte nicht als umfassender Detektor für jede mögliche Exploit-Implementierung oder -Variante betrachtet werden.