Investigación sobre Cisco ASA
Este repositorio contiene diapositivas y código presentados en Black Hat USA 2022 y DEF CON 30. Se puede encontrar lo siguiente:
- Diapositivas
- Presentaciones de DEF CON 30 y Black Hat. La presentación de DEF CON es ligeramente más larga debido a un espacio de tiempo más amplio.
- theway - una herramienta para crear paquetes ASDM maliciosos/distribuibles para el Cisco ASA (CVE-2022-20829).
- whatsup - una herramienta para crear paquetes de instalación de módulos Cisco FirePOWER maliciosos/distribuibles (Sin CVE).
- pinchme - una herramienta para crear imágenes de arranque Cisco FirePOWER maliciosas/distribuibles (Sin CVE).
- slowcheetah - una herramienta para subir imágenes de arranque de módulos FirePOWER a Cisco ASA-X y capturar reverse shells.
- staystaystay - un exploit para CVE-2021-1585, una vulnerabilidad RCE no autenticada que afecta a Cisco ASDM.
- asdm_version_scanner - una herramienta para escanear interfaces web ASDM de ASA y recopilar versiones. El repositorio contiene resultados de un escaneo por internet realizado el 17 de junio de 2022.
- getchoo - una herramienta para extraer el contenido de un archivo ASDM sgz.
modules/ (Metasploit):
- Un módulo RCE para CVE-2022-20828: ASDM remoto -> root de FirePOWER.
- Un módulo RCE para CVE-2021-1585: RCE no autenticado que afecta al cliente ASDM.
- Un módulo RCE que instala una imagen de arranque de Cisco FirePOWER, obtiene root y captura una shell root de meterpreter (Sin CVE).
- Un módulo PackRat de post-explotación para extraer credenciales de los archivos de registro del cliente ASDM (CVE-2022-20651)
- Un módulo de autenticación por fuerza bruta ASDM (HTTP).
- Un módulo para volcar la running-config del ASA a través de ASDM (HTTP).
yara/ contiene reglas de YARA para ayudar a identificar archivos maliciosos o explotación.
slides/ contiene las presentaciones mostradas en BH USA 2022 y DEF CON 30.