
Una herramienta para descifrar imágenes initrd de dispositivos Ivanti mediante ingeniería inversa del bzImage del kernel para localizar y usar la clave AES incrustada.
Esta es una herramienta rápida y sucia para descifrar el initrd del dispositivo Ivanti. Es más que nada académica, ya que hay otras formas de extraer las claves LVM (mucho más útiles) del dispositivo raíz real.
Para usarla, copia el archivo del kernel desde el Ivanti y extrae el ELF del bzImage (usé binwalk -e). Ponlo en IDA y busca la función que hace referencia a las cadenas "/initrd.image" y también "vaes". La clave AES del initrd estará ahí. Añade esta clave al script, proporciona tu initrd y obtendrás un gz.
Ten en cuenta que tuve problemas para extraer el kernel comprimido con gzip: terminé usando 7zip, que fue mucho más tolerante (que gz).