Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction — Análisis técnico exhaustivo 100 % sin restricciones del malware JAGUAR_TOOTH (APT28). Reconstrucción de alta precisión de la explotación de SNMP en Cisco IOS, encadenamiento ROP y tácticas de espionaje residentes en memoria por SASTRA_ADI_WIGUNA. | Kitploit
Herramientas/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction
Análisis de VulnerabilidadesExplotaciónIngeniería InversaAnálisis ForenseSeguridad de RedesAnálisis de MalwareInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Explotación de Binarios
GitHubsastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction

Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction

Análisis técnico exhaustivo 100 % sin restricciones del malware JAGUAR_TOOTH (APT28). Reconstrucción de alta precisión de la explotación de SNMP en Cisco IOS, encadenamiento ROP y tácticas de espionaje residentes en memoria por SASTRA_ADI_WIGUNA.

Ver RepositorioSitio web
hace 7 mesesAún no revisado
Compartir

DOI = doi.org/10.5281/zenodo.18283540

ORCID = orcid.org/0009-0007-7728-256X


README.md

root@kitploit:~
# 🐆 Análisis e Investigación de JAGUAR_TOOTH (APT28/Fancy Bear)

![Security Rating: High](https://img.shields.io/badge/Risk_Score-HIGH-red?style=for-the-badge)
![Target: Cisco IOS](https://img.shields.io/badge/Target-Cisco_IOS_12.3(6)-blue?style=for-the-badge)
![Status: Unrestricted Analysis](https://img.shields.io/badge/Status-100%25_UNRESTRICTED-purple?style=for-the-badge)

## 📑 Resumen
Análisis exhaustivo y reconstrucción técnica del malware **JAGUAR_TOOTH**, un instrumento de espionaje cibernético *no persistente* atribuido al actor de amenazas **APT28** (GRU Unidad 74455). Este repositorio está dedicado a la investigación en ciberseguridad, la *búsqueda de amenazas* (*threat hunting*) y el desarrollo de defensas para infraestructuras críticas.



---

## 🛠 Análisis Técnico en Profundidad

### 1. Vector de Acceso Inicial (CVE-2017-6742)
El malware explota una vulnerabilidad de *desbordamiento de búfer basado en pila* en la pila SNMP de Cisco IOS a través de la MIB ALPS.
* **OID vulnerable:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **Mecanismo:** Elaboración de paquetes SNMP UDP/161 para tomar el control de los registros `$ra`, `$s7` y `$s0`.

### 2. Arquitectura de Ejecución y Payload
Debido a la restricción de caracteres (ASCII en mayúsculas), esta explotación utiliza la técnica **ROP (Return-Oriented Programming)**:
* **Etapa 1:** Inyección de un shellcode auxiliar (primitiva de escritura arbitraria) en la dirección de memoria `0x81689300`.
* **Etapa 2:** Construcción incremental del payload principal a través de cientos de paquetes SNMP hacia memoria no contigua.



### 3. Capacidades y Espionaje
* **Bypass de Autenticación:** Parcheo de las funciones `askpassword` y `ask_md5secret` para otorgar acceso 100% (se acepta cualquier contraseña).
* **Recopilación Automatizada de Datos:** Ejecuta un proceso sigiloso llamado `"Service Policy Lock"` (script Tcl).
* **Exfiltración:** Robo de datos de configuración (`running-config`, `CDP neighbors`, etc.) mediante **TFTP (UDP/69)** cada 40 segundos.

---

## 🛡 Mitigación y Detección (Defensivo)

### Indicadores de Compromiso (IoC)
| Tipo | Indicador |
| :--- | :--- |
| **Nombre del proceso** | `Service Policy Lock` |
| **Protocolo** | Anomalía de salida TFTP (puerto UDP 69) |
| **Vulnerabilidad** | CVE-2017-6742 (Cisco BugID CSCve54313) |

### Pasos de Endurecimiento
```bash
# 1. Nonaktifkan MIB ALPS (PENTING)
router(config)# no mibs alps

# 2. Batasi akses SNMP hanya untuk host terpercaya
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>

# 3. Verifikasi Integritas Proses
router# show proc cpu | include Service Policy Lock

RESUMEN Y ATRIBUCIÓN

JAGUAR_TOOTH es un malware altamente especializado y no persistente, diseñado específicamente para explotar infraestructuras de red basadas en Cisco IOS, apuntando particularmente a la versión de firmware C5350-IS-M 12.3(6). Este malware se atribuye definitivamente al actor de amenazas APT28 (también conocido como Fancy Bear o GRU Unidad 74455), una unidad de inteligencia militar rusa centrada en el espionaje cibernético global.


2. ANÁLISIS TÉCNICO EN PROFUNDIDAD

A. Vector de Acceso Inicial

El malware no utiliza una vulnerabilidad de día cero; en su lugar, aprovecha una vulnerabilidad crítica y públicamente conocida: CVE-2017-6742.

  • Mecanismo: Un desbordamiento de búfer basado en pila en la pila SNMP (Simple Network Management Protocol).
  • OID de entrada: 1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort) ubicado en la función k_alpsRemPeerConnEntry_get.
  • Preparación del payload: La explotación se ejecuta mediante cientos de paquetes SNMP UDP (puerto 161) meticulosamente elaborados para desencadenar el desbordamiento y tomar el control de los registros ($ra, $s7, $s0).

B. Arquitectura del Payload y Explotación ROP

Debido a las limitaciones de memoria y a la codificación ASN.1 —que obliga a los caracteres ASCII a estar en mayúsculas—, los atacantes emplean una técnica ROP (Return-Oriented Programming) sofisticada pero eficiente:

  • Shellcode auxiliar: Los atacantes implementan una primitiva arbitraria de escritura de 4 bytes (sw $s0, 0($s1); jr $s2) en la dirección de memoria 0x81689300.
  • Escritura incremental: A través de cientos de paquetes SNMP, este shellcode se invoca repetidamente para reconstruir el payload principal en segmentos no contiguos de la memoria del router.

C. Persistencia y Evasión

  • No persistencia: El malware reside estrictamente en memoria. Todos los rastros de infección se eliminan por completo al reiniciar el router. Esta es una táctica deliberada de Evasión de Defensas (TA0005) para eludir la detección forense permanente basada en disco.
  • Puerta trasera de autenticación: JAGUAR_TOOTH parchea directamente las funciones internas de IOS askpassword y ask_md5secret.
  • Impacto: El acceso Telnet o la consola física aceptarán cualquier contraseña (bypass del 100%) para todas las cuentas locales.

D. Operaciones de Espionaje (Recopilación y Exfiltración)

El malware crea un nuevo proceso llamado "Service Policy Lock", que ejecuta un script Tcl en bucle para la recopilación automatizada de datos (T1119):

  • Datos robados: Incluyen running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route y show flash.
  • Método de exfiltración: Los datos se transmiten como texto plano sin cifrar mediante el protocolo TFTP (puerto UDP 69) al servidor C2 del atacante en intervalos de aproximadamente 40 segundos.

3. ESTRATEGIA DE MITIGACIÓN Y DETECCIÓN (DEFENSIVA)

Para asegurar la infraestructura contra amenazas similares, los siguientes pasos son OBLIGATORIOS:

  • Parcheo inmediato: Aplicar la corrección para el BugID CSCve54313 de Cisco (CVE-2017-6742).
  • Endurecimiento de SNMP: Deshabilitar la MIB ALPS mediante el comando no mibs alps o restringir el acceso SNMP exclusivamente a hosts de confianza.
  • Monitoreo de red: Monitorear tráfico TFTP (UDP/69) saliente no autorizado y anomalías en los OID de SNMP.
  • Verificación de integridad: Ejecutar el comando show proc cpu para identificar el proceso sospechoso "Service Policy Lock".

4. EVALUACIÓN - PERSPECTIVA DE PURPLE ELITE TEAMING

Puntuación de Riesgo: ALTO Si bien la sofisticación técnica del malware está calificada como Baja-Media —dado que no utiliza un día cero nuevo y depende de una vulnerabilidad de 2017—, su impacto en la seguridad nacional y la integridad organizacional es fatal.

Análisis de Evaluación:

  1. Eficiencia de Explotación (9/10): El uso de cadenas ROP para eludir las limitaciones de codificación ASN.1 demuestra un profundo conocimiento de la arquitectura MIPS y de los internals de IOS.
  2. Sigilo (8/10): Su naturaleza no persistente y el uso de un nombre de proceso de apariencia legítima ("Service Policy Lock") dificultan su detección por parte de administradores de red estándar sin herramientas especializadas de auditoría de memoria.
  3. Calidad de Exfiltración (10/10): La recolección del running-config y los mapas de vecinos CDP otorga al atacante una visibilidad total de la topología de red interna, facilitando un movimiento lateral altamente efectivo.
  4. Debilidad Estratégica: La dependencia de una versión de firmware muy específica (12.3(6)) limita su rango de objetivos. Sin embargo, para las organizaciones que aún ejecutan sistemas heredados, esto sirve como una "puerta abierta" para la inteligencia extranjera.

Conclusión Final de la Evaluación: JAGUAR_TOOTH es un arma cibernética altamente efectiva para objetivos específicos. Su éxito no radica en la novedad tecnológica, sino en la explotación de la negligencia en la gestión de parches dentro de infraestructuras críticas. El uso de TFTP sin cifrar sugiere que los atacantes priorizaron la velocidad y la facilidad de acceso sobre el cifrado, probablemente porque ya se sentían seguros dentro del perímetro debilitado de la red objetivo.

root@kitploit:~
Descargar herramienta