Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cisco-ios-xe-implant-scanner — Go-basierter Scanner, der implantierte Cisco IOS XE-Systeme erkennt, indem er präparierte HTTP-Anfragen sendet, um kompromittierte Geräte und anfällige Versionen zu identifizieren. | Kitploit
Tools/GitHubGitHub/vulncheck-oss/cisco-ios-xe-implant-scanner
DefensivwerkzeugeEmbedded-System-SicherheitSchwachstellenscannerExploitationInformationsbeschaffungWebsicherheitNetzwerksicherheitBedrohungsanalyseIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubvulncheck-oss/cisco-ios-xe-implant-scanner

cisco-ios-xe-implant-scanner

Go-basierter Scanner, der implantierte Cisco IOS XE-Systeme erkennt, indem er präparierte HTTP-Anfragen sendet, um kompromittierte Geräte und anfällige Versionen zu identifizieren.

Repository anzeigenWebseite
425vor 1 JahrVon Kitploit geprüft
Teilen

Cisco IOS XE Implant Scanner

Am 23. Oktober 2023, als alle Implantate nicht mehr auf Anfragen an /webui/logoutconfirm.html reagierten, entwickelte Fox-IT eine neue Methode, um festzustellen, ob ein System kompromittiert ist oder nicht. Insbesondere antwortete das Implantat des Angreifers nicht mehr mit einer Weiterleitung zum Login, sondern hatte eine Logik, die 404 zurückgab, wenn die angeforderte URI % enthielt. Daher sendet dieser Scanner nun eine HTTP-GET-Anfrage wie /Fadf%25. Ein System mit einem Implantat gibt die folgende Antwort zurück:

<html>
<head><title>404 Not Found</title></head>
<body bgcolor="white">
<center><h1>404 Not Found</h1></center>
<hr><center>nginx</center>
</body>
</html>
<!-- a padding to disable MSIE and Chrome friendly error page -->
<!-- a padding to disable MSIE and Chrome friendly error page -->
<!-- a padding to disable MSIE and Chrome friendly error page -->
<!-- a padding to disable MSIE and Chrome friendly error page -->
<!-- a padding to disable MSIE and Chrome friendly error page -->
<!-- a padding to disable MSIE and Chrome friendly error page -->

Die Verwendung ist dieselbe wie zuvor (weitere Informationen zur Verwendung finden Sie im Abschnitt „Old Docs“), aber wir können die implant-id nicht mehr wiederherstellen.

Kompilieren

Sie können das Makefile verwenden, um einen Docker-Container zu erstellen:

make docker

Oder, wenn Sie eine einsatzbereite Go-Build-Umgebung haben, verwenden Sie einfach make:

albinolobster@mournland:~/cisco-ios-xe-implant-scanner$ make
gofmt -d -w implant-scanner.go 
golangci-lint run --fix implant-scanner.go
GOOS=linux GOARCH=arm64 go build -o build/implant-scanner_linux-arm64 implant-scanner.go

Beispielausgabe für einen Host mit Implantat

./build/implant-scanner -a -v -c -rhost 10.9.49.180
time=2023-10-23T14:33:07.581-04:00 level=STATUS msg="Starting target" index=0 host=10.9.49.180 port=80 ssl=false "ssl auto"=true
time=2023-10-23T14:33:08.782-04:00 level=STATUS msg="Validating IOS XE target" host=10.9.49.180 port=80
time=2023-10-23T14:33:10.115-04:00 level=SUCCESS msg="Target validation succeeded!" host=10.9.49.180 port=80
time=2023-10-23T14:33:10.115-04:00 level=STATUS msg="Running a version check on the remote target" host=10.9.49.180 port=80
time=2023-10-23T14:33:10.624-04:00 level=SUCCESS msg="The target appears to be a vulnerable version!" host=10.9.49.180 port=80

Beispielausgabe für einen Host ohne Implantat

./build/implant-scanner -a -v -c -rhost 10.9.49.124
time=2023-10-23T14:34:31.207-04:00 level=STATUS msg="Starting target" index=0 host=10.9.49.124 port=80 ssl=false "ssl auto"=true
time=2023-10-23T14:34:31.340-04:00 level=STATUS msg="Validating IOS XE target" host=10.9.49.124 port=80
time=2023-10-23T14:34:31.363-04:00 level=SUCCESS msg="Target validation succeeded!" host=10.9.49.124 port=80
time=2023-10-23T14:34:31.363-04:00 level=STATUS msg="Running a version check on the remote target" host=10.9.49.124 port=80
time=2023-10-23T14:34:31.378-04:00 level=ERROR msg="The target appears to be a patched version." host=10.9.49.124 port=80

Old Docs

Scannt nach dem IOS XE Implantat, wie von Cisco PSIRT und Cisco Talos beschrieben. Der Scanner sendet eine HTTP-POST-Anfrage an /webui/logoutconfirm.html?logon_hash=1 und sucht nach dem 18-Byte-Hexstring in der Antwort. Die Scanner-Ausgabe enthält eine Zeile wie diese, wenn ein Implantat gefunden wird:

time=2023-10-17T06:09:02.967-04:00 level=SUCCESS msg=Found implant-id=1a80b7389ccd0a5dab rhost=192.168.1.1 rport=80 ssl=false

Wenn kein Implantat gefunden wird, gibt der Scanner etwas wie Folgendes aus:

{"time":"2023-10-17T06:13:48.241233896-04:00","level":"ERROR","msg":"The target appears to be a patched version.","host":"192.168.1.1","port":80}

Beachten Sie, dass dies nicht auf eine gepatchte Version hindeutet, sondern nur darauf, dass kein Implantat gefunden wurde. Dies ist lediglich die generische Ausgabe des Versionsscanners von go-exploit. Da dieser auf go-exploit aufbaut, unterstützt er eine Vielzahl von Scan-Funktionen. Eine Beispielverwendung folgt:

Einen Host scannen

$ ./build/implant-scanner -rhost 192.168.1.1 -rport 80 -proxy socks5://127.0.0.1:9050 -a -v -c
time=2023-10-17T06:08:59.586-04:00 level=STATUS msg="Starting target" index=0 host=192.168.1.1port=80 ssl=false "ssl auto"=true
time=2023-10-17T06:09:00.882-04:00 level=STATUS msg="Validating IOS XE target" host=192.168.1.1port=80
time=2023-10-17T06:09:02.237-04:00 level=SUCCESS msg="Target validation succeeded!" host=192.168.1.1port=80
time=2023-10-17T06:09:02.237-04:00 level=STATUS msg="Running a version check on the remote target" host=192.168.1.1port=80
time=2023-10-17T06:09:02.967-04:00 level=SUCCESS msg=Found implant-id=1a80b7389ccd0a5dab rhost=192.168.1.1rport=80 ssl=false
time=2023-10-17T06:09:02.967-04:00 level=SUCCESS msg="The target appears to be a vulnerable version!" host=192.168.1.1port=80

Einen Host über einen Proxy scannen

$ ./build/implant-scanner -rhost 192.168.1.1-rport 80 -proxy socks5://127.0.0.1:9050 -a -v -c
time=2023-10-17T06:08:59.586-04:00 level=STATUS msg="Starting target" index=0 host=192.168.1.1port=80 ssl=false "ssl auto"=true
time=2023-10-17T06:09:00.882-04:00 level=STATUS msg="Validating IOS XE target" host=192.168.1.1port=80
time=2023-10-17T06:09:02.237-04:00 level=SUCCESS msg="Target validation succeeded!" host=192.168.1.1port=80
time=2023-10-17T06:09:02.237-04:00 level=STATUS msg="Running a version check on the remote target" host=192.168.1.1port=80
time=2023-10-17T06:09:02.967-04:00 level=SUCCESS msg=Found implant-id=1a80b7389ccd0a5dab rhost=192.168.1.1rport=80 ssl=false
time=2023-10-17T06:09:02.967-04:00 level=SUCCESS msg="The target appears to be a vulnerable version!" host=192.168.1.1port=80

Eine Datei mit Hosts scannen und JSON in eine Datei protokollieren

Weitere Informationen zum Format von -rhosts-file finden Sie in der go-exploit-Dokumentation.

$ ./build/implant-scanner -rhosts-file targets -log-json -log-file ./logs/output.json -v -c
$ tail logs/output.json
{"time":"2023-10-17T06:16:07.24555914-04:00","level":"STATUS","msg":"Validating IOS XE Implant target","host":"192.168.1.1","port":443}
{"time":"2023-10-17T06:16:10.363281285-04:00","level":"SUCCESS","msg":"Target validation succeeded!","host":"192.168.1.1","port":443}
{"time":"2023-10-17T06:16:10.363345035-04:00","level":"STATUS","msg":"Running a version check on the remote target","host":"192.168.1.1","port":443}
Tool herunterladen