
Analyse, détection et atténuation de l'exploitation de CVE-2023-20198 dans Cisco IOS XE – QUB CSC3064 Évaluation de la sécurité réseau
Analyse, détection et atténuation de l'exploitation de CVE-2023-20198 dans Cisco IOS XE
📘 Queen's University Belfast – CSC3064 Évaluation de la sécurité réseau
Ce projet consiste à analyser les fichiers PCAP fournis par Fox-IT afin de :
Slides/ – Diapositives de présentation utilisées dans la soumission vidéoIOC Summary/ – Analyse détaillée de tous les indicateurs de compromission au niveau réseauSnort Rules/ – Règles d'alerte et de blocage implémentées dans Snort, avec preuve visuelleAssessment PDF/ – Instructions officielles de l'évaluation CSC3064 de QUBVideo/ – Vidéo de démonstration de la présentation (téléchargée séparément et liée ci-dessous)| Type d'IOC | IOC observé | Ce qu'il confirme |
|---|---|---|
| Modèles IP | Attaquant : 10.10.1.1, 10.10.0.1Victimes : 10.10.1.69, 10.10.1.42 | Source et cibles de l'attaque identifiées |
| En-têtes | User-Agent: Mozilla/5.0...Priv-Level: 15 | Usurpation de navigateur et élévation de privilèges |
| Protocoles | TCP, HTTP (port 80), SOAP/XML | Exploitation de WSMA sur HTTP non chiffré |
| Paquets | execCLI et username cisco_support | Exécution de commandes à distance et création de porte dérobée |
| Comportement TCP | SYN, ACK, FIN (séquence normale) | Indique un comportement furtif et ciblé, sans DoS |
| Ports utilisés | Port 80 (pas de HTTPS) | Trafic sensible envoyé en texte clair |
📄 Voir Snort_Rules.txt pour toutes les règles implémentées.
Les règles couvrent :
execCLI, de la création de comptes porte dérobée, des tentatives de connexion admin et de l'élévation de privilèges.🖼️ Capture d'écran :

hping3iptables pour autoriser le trafic sûr et bloquer les paquets malveillants📺 Regarder la démo complète sur YouTube
(Non listée – accessible uniquement via ce lien)
Dominicus Adjie Wicaksono
Identifiant étudiant : 40352799
📧 [email protected]
🔗 LinkedIn