Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Ivanti-Connect-Secure-Logs-Parser — Un script Python pour examiner les journaux d'événements Ivanti Secure Connect (ICS), conçu pour soutenir les enquêtes sur les vulnérabilités CVE-2025-0282, CVE-2023-46805 et CVE-2024-21887. | Kitploit
Outils/GitHubGitHub/hexastrike/ivanti-connect-secure-logs-parser
Analyse des VulnérabilitésAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubhexastrike/ivanti-connect-secure-logs-parser

Ivanti-Connect-Secure-Logs-Parser

Un script Python pour examiner les journaux d'événements Ivanti Secure Connect (ICS), conçu pour soutenir les enquêtes sur les vulnérabilités CVE-2025-0282, CVE-2023-46805 et CVE-2024-21887.

Voir le dépôt
514il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Analyseur de journaux Ivanti Secure Connect

Ce dépôt fournit un script Python conçu pour convertir les fichiers journaux .vc0 d'Ivanti Secure Connect au format CSV pour le forensic numérique et la réponse aux incidents. En particulier, l'analyseur :

  • Extrait les horodatages des fichiers journaux Ivanti (notamment des fichiers .vc0).
  • Convertit ces horodatages hexadécimaux en chaînes de date/heure lisibles.
  • Convertit les entrées de journal en CSV lisible.
  • Mappe chaque code de message du journal à un type de message descriptif et un texte de message, basés sur un CSV de référence.

Script usage example

L'outil a été initialement développé lors de l'enquête sur CVE-2025-0282 (une vulnérabilité RCE non authentifiée affectant certains appliances Ivanti). Les rapports de Mandiant et d'autres indiquent que des acteurs malveillants peuvent supprimer ou modifier des entrées de journal pour masquer leurs activités. En analysant ces fichiers .vc0, les enquêteurs peuvent plus facilement repérer des preuves de compromission, des suppressions inhabituelles ou d'autres comportements suspects.

Threat actor deleting event log entries

Lors de plusieurs interventions de réponse aux incidents impliquant Ivanti Secure Connect, certains appliances se sont avérés présenter des journaux incomplets ou falsifiés — certains n'affichaient aucune entrée jusqu'à ce que l'exploitation de CVE-2025-0282 soit détectée et que l'appliance soit redémarrée. De plus, les vérifications d'intégrité intégrées, qui s'exécutent généralement toutes les deux heures, peuvent être désactivées ou modifiées par un attaquant. En convertissant les fichiers en un format CSV plus convivial, cet outil aide les enquêteurs à identifier les anomalies, telles que les entrées de journal manquantes, les tentatives d'authentification inattendues et les signes potentiels de manipulation des données.

.vc0

Missing logs detected

Utilisation

root@kitploit:~
PS F:\Case20250109001> python .\ics_logs_parser.py -h
usage: ics_logs_parser.py [-h] --input INPUT --output OUTPUT --mapfile MAPFILE

Process .vc0 files and convert them to .csv files.

options:
  -h, --help         show this help message and exit
  --input INPUT      Directory containing .vc0 files
  --output OUTPUT    Directory to save .csv files
  --mapfile MAPFILE  CSV file mapping [MessageCode, MessageType, Description]

Exemple

root@kitploit:~
python .\ics_logs_parser.py --input "F:\Case20250109001\root_runtime.img\[root]\runtime\logs" --output .\logs\ --map .\logmessages_map.csv
  • --input : Répertoire contenant les fichiers journaux .vc0 extraits d'Ivanti Secure Connect.
  • --output : Répertoire où les CSV seront écrits.
  • --mapfile : Fichier CSV mappant chaque code de message à un type de message et une description.

Converted logfiles

Codes de message

logmessages_map.csv stocke les codes de message connus et leurs types et descriptions correspondants. Bien que cette liste (provenant de la documentation Ivanti disponible publiquement et de recherches communautaires) soit exhaustive, elle peut ne pas inclure tous les codes de message existants. Nous encourageons les utilisateurs à examiner ou personnaliser le mappage selon les besoins de leur environnement. Voir la section Ressources pour les références originales.

Horodatages

Par défaut, les horodatages sont convertis en UTC. Si vous devez les localiser ou les formater différemment, vous pouvez modifier l'appel datetime.fromtimestamp(...) dans la fonction process_subline().

Converted logfiles

Contact

Si vous avez des questions, des suggestions ou besoin d'assistance, n'hésitez pas à nous contacter à [email protected].

Ressources

  • https://github.com/SeizeCyber/Ivanti-Secure-Connect-Logs-Parser
  • https://help.ivanti.com/ps/legacy/PPS/9.1Rx/9.1R9/Pulse-Policy-Secure-Error-Message-Guide.pdf
  • https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day?hl=en
  • https://community.opentext.com/cyberres/arcsight/f/discussions/249775/juniper-vpn-logging---found-document-outlining-juniper-event-ids-and-formats

Remerciements

  • David Abrgel pour le concept original de l'analyseur ICS PowerShell et en particulier pour ses remplacements minutieux des caractères non imprimables dans son script PowerShell.
  • Jeff Hochberg pour la compilation des codes de message.
  • Mandiant et autres pour leurs avis publics sur CVE-2025-0282.
Télécharger l’outil