Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pulse-meter — Analiza la instantánea del sistema de un appliance Ivanti Connect Secure para identificar posibles IOCs relacionados con CVE-2023-46805, CVE-2024-21887 y CVE-2025-0282. | Kitploit
Herramientas/GitHubGitHub/rxwx/pulse-meter
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónAnálisis ForenseInteligencia de AmenazasRespuesta a Incidentes
GitHubrxwx/pulse-meter

pulse-meter

Analiza la instantánea del sistema de un appliance Ivanti Connect Secure para identificar posibles IOCs relacionados con CVE-2023-46805, CVE-2024-21887 y CVE-2025-0282.

Ver Repositorio
11hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Pulse Meter

Esto es un trabajo en curso para analizar el System Snapshot de un dispositivo Ivanti Connect Secure con el fin de identificar posibles IOCs relacionados con CVE-2023-46805, CVE-2024-21887 y CVE-2025-0282.

Advertencia: Es posible que haya falsos positivos, por lo que es mejor comprobar manualmente cualquier resultado para verificar su validez.

Nota sobre el descifrado de la snapshot

La snapshot está cifrada con una clave embebida. Desafortunadamente, no puedo publicar la clave aquí, así que tendrás que encontrarla tú mismo.

Tendrás que formatear la clave como una cadena hexadecimal de 24 bytes y proporcionársela al script mediante la opción --key.

Ejecución

Primero tendrás que instalar las dependencias:

root@kitploit:~
python -m venv env
source env/bin/activate
pip install -r requirements.txt

Ahora tendrás que obtener un snapshot del sistema de tu dispositivo Ivanti/Pulse Connect Secure.

Puedes hacerlo iniciando sesión en la interfaz de administración y accediendo a /dana-admin/dump/dump.cgi.

Desde ahí, haz clic en el botón "Take Snapshot", espera a que se complete y luego descarga el archivo "Admin generated snapshot".

Una vez que tengas la snapshot, puedes ejecutar el script de la siguiente manera.

Primero, descifra el archivo de snapshot:

root@kitploit:~
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted

Luego ejecuta el parser:

root@kitploit:~
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted  
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day

Referencias

  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
  • https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day
  • https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://attackerkb.com/topics/AdUh6by52K/cve-2023-46805/rapid7-analysis
  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
Descargar herramienta