Recherche sur Cisco ASA
Ce dépôt contient les diapositives et le code présentés à Black Hat USA 2022 et à la DEF CON 30. Vous y trouverez :
- Diapositives
- Les decks de diapositives de la DEF CON 30 et de Black Hat. Le deck de la DEF CON est légèrement plus long en raison d'un créneau horaire plus long.
- theway - un outil pour créer des paquets ASDM malveillants/distribuables pour le Cisco ASA (CVE-2022-20829).
- whatsup - un outil pour créer des paquets d'installation de modules Cisco FirePOWER malveillants/distribuables (pas de CVE).
- pinchme - un outil pour créer des images de démarrage Cisco FirePOWER malveillantes/distribuables (pas de CVE).
- slowcheetah - un outil pour téléverser des images de démarrage de modules FirePOWER sur Cisco ASA-X et récupérer des shells inverses.
- staystaystay - un exploit pour CVE-2021-1585, une vulnérabilité RCE non authentifiée affectant Cisco ASDM.
- asdm_version_scanner - un outil pour analyser les interfaces web ASA ASDM et collecter les versions. Le dépôt contient les résultats d'un scan Internet effectué le 17 juin 2022.
- getchoo - un outil pour extraire le contenu d'un fichier ASDM sgz.
modules/ (Metasploit) :
- Un module RCE pour CVE-2022-20828 : ASDM distant -> root FirePOWER.
- Un module RCE pour CVE-2021-1585 : RCE non authentifiée affectant le client ASDM.
- Un module RCE qui installe une image de démarrage Cisco FirePOWER, obtient les droits root, et récupère un shell root meterpreter (pas de CVE).
- Un module post-exploitation PackRat pour extraire les identifiants des fichiers journaux du client ASDM (CVE-2022-20651)
- Un module d'authentification par force brute ASDM (HTTP).
- Un module pour extraire la running-config ASA via ASDM (HTTP).
yara/ contient des règles YARA pour aider à identifier les fichiers malveillants ou les exploitations.
slides/ contient les decks de diapositives présentés à BH USA 2022 et à la DEF CON 30.