Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cisco-ios-xe-implant-detection — Cisco IOS XE escaneo y detección de implantes (CVE-2023-20198, CVE-2023-20273) | Kitploit
Herramientas/GitHubGitHub/fox-it/cisco-ios-xe-implant-detection
Escáneres de VulnerabilidadesExplotaciónAnálisis ForenseSeguridad de RedesInteligencia de AmenazasDetección de Intrusiones
GitHubfox-it/cisco-ios-xe-implant-detection

cisco-ios-xe-implant-detection

Cisco IOS XE escaneo y detección de implantes (CVE-2023-20198, CVE-2023-20273)

Ver RepositorioSitio web
41950hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escaneo de implantes Cisco IOS XE y detección en red

Detección en red de la explotación de CVE-2023-20198 y huella digital de la post-explotación de dispositivos Cisco IOS XE.

Detección en red con Suricata para CVE-2023-20198

La carpeta suricata/ contiene reglas de detección de Suricata para la explotación de CVE-2023-20198. Estas reglas monitorean un porcentaje codificado en porcentaje que puede usarse para eludir la autenticación en dispositivos Cisco IOS XE no parcheados para CVE-2023-20198.

Este directorio también contiene PCAPs de referencia basados en tráfico de explotación observado en la naturaleza:

  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-exec.pcap -- Exploit de CVE-2019-20198 con wsma-exec
  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-config.pcap -- Exploit de CVE-2019-20198 con wsma-config

Escaneo de implantes Cisco IOS XE

Este repositorio también contiene información sobre actividades de post-explotación vinculadas a las explotaciones masivas de la Interfaz de Usuario de Gestión Web del Software Cisco IOS XE. Cisco Talos 1 publicó una huella digital que podría verificar si el implante estaba activo en dispositivos Cisco IOS XE. Como referencia:

root@kitploit:~
curl -k -X POST "https://DEVICEIP/webui/logoutconfirm.html?logon_hash=1"

Si la respuesta HTTP consiste en una cadena hexadecimal, esto es un indicador de alta confianza de que el dispositivo está comprometido. Sin embargo, como múltiples fuentes han mencionado 2 3, el número de implantes que se pueden descubrir utilizando este método ha disminuido significativamente.

Implante mejorado

El tráfico de red investigado hacia un dispositivo comprometido ha mostrado que el actor de amenazas ha mejorado el implante para realizar una verificación adicional de cabecera. Por lo tanto, para muchos dispositivos, el implante sigue activo, pero ahora solo responde si se establece la cabecera HTTP Authorization correcta.

Método alternativo para el escaneo de implantes Cisco IOS XE

Revisamos nuevamente la publicación inicial de Cisco Talos y notamos una verificación de ubicación adicional en el código del implante:

implant-location-percent

Basándonos en la captura de pantalla anterior del código del implante compartido por Cisco Talos, encontramos otro método que se puede utilizar para identificar la presencia del implante.

root@kitploit:~
curl -k "https://DEVICEIP/%25"

Usando %25 (porcentaje codificado en porcentaje), cumplimos las condiciones especificadas en la verificación de ubicación adicional. Esto hará que el servidor responda con una respuesta HTTP diferente a la que normalmente daría cuando el implante no está funcionando.

Actualmente hay tres versiones conocidas del implante. A partir del 1 de noviembre de 2023, el implante se llama BadCandy según Cisco Talos 1.

Respuesta del implante BadCandy v1 / v2

Una señal característica de la operación del implante es <head><title>404 Not Found</title></head> en el cuerpo. Un ejemplo de cuerpo HTTP es el siguiente:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<html>
<head><title>404 Not Found</title></head>
<body bgcolor="white">
<center><h1>404 Not Found</h1></center>
<hr><center>nginx</center>
</body>
</html>

Respuesta del implante BadCandy v3

La tercera variante devuelve la página de inicio de sesión en lugar del 404. Como normalmente se esperaría una redirección javascript en lugar de esta página de inicio de sesión, aún podemos determinar la presencia del implante comprobando si se devuelve o no una página de inicio de sesión:

root@kitploit:~
curl -k 'https://DEVICEIP/%25'
<!DOCTYPE html>
<html>
        <!--
        Copyright (c) 2015-2019 by Cisco Systems, Inc.
        All rights reserved.
        -->
        <head lang="en">
                <meta charset="UTF-8">
                <meta http-equiv="X-UA-Compatible" content="IE=edge">
                <title id="loginTitle"></title>

Encontramos diferentes respuestas de inicio de sesión en nuestros resultados de escaneo, y terminamos usando la cadena name="Username" como identificador para determinar si se está devolviendo una página de inicio de sesión.

Otras respuestas

Si el implante no está presente, obtendrá una respuesta diferente. Por ejemplo:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<script>window.onload=function(){ url ='/webui';window.location.href=url;}</script>

Script para verificar compromiso

Creamos un pequeño script que verifica el compromiso utilizando el método de identificación anterior. El script se puede encontrar aquí:

  • iocisco.py

Ejemplo de uso:

root@kitploit:~
$ pip3 install requests

$ python3 iocisco.py 192.168.1.1
[!] Checking http://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (impant v3)! Please perform a forensic investigation!
[!] Checking https://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (implant v3)! Please perform a forensic investigation!

También es posible escanear una lista de hosts, separados por nuevas líneas.

root@kitploit:~
$ python3 iocisco.py --file cisco-ips.txt

Referencias

Footnotes

  1. https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ ↩ ↩2

  2. https://www.bleepingcomputer.com/news/security/number-of-hacked-cisco-ios-xe-devices-plummets-from-50k-to-hundreds/ ↩

  3. https://twitter.com/onyphe/status/1715633541264900217 ↩

Descargar herramienta