
Analiza la instantánea del sistema de un appliance Ivanti Connect Secure para identificar posibles IOCs relacionados con CVE-2023-46805, CVE-2024-21887 y CVE-2025-0282.
Esto es un trabajo en curso para analizar el System Snapshot de un dispositivo Ivanti Connect Secure con el fin de identificar posibles IOCs relacionados con CVE-2023-46805, CVE-2024-21887 y CVE-2025-0282.
Advertencia: Es posible que haya falsos positivos, por lo que es mejor comprobar manualmente cualquier resultado para verificar su validez.
La snapshot está cifrada con una clave embebida. Desafortunadamente, no puedo publicar la clave aquí, así que tendrás que encontrarla tú mismo.
Tendrás que formatear la clave como una cadena hexadecimal de 24 bytes y proporcionársela al script mediante la opción --key.
Primero tendrás que instalar las dependencias:
python -m venv env
source env/bin/activate
pip install -r requirements.txt
Ahora tendrás que obtener un snapshot del sistema de tu dispositivo Ivanti/Pulse Connect Secure.
Puedes hacerlo iniciando sesión en la interfaz de administración y accediendo a /dana-admin/dump/dump.cgi.
Desde ahí, haz clic en el botón "Take Snapshot", espera a que se complete y luego descarga el archivo "Admin generated snapshot".
Una vez que tengas la snapshot, puedes ejecutar el script de la siguiente manera.
Primero, descifra el archivo de snapshot:
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
Luego ejecuta el parser:
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day