Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — Vérificateur Bash IoC non officiel pour les appliances SonicWall SMA1000 affectées par les CVE-2026-15409 et CVE-2026-15410 activement exploitées. | Kitploit
Outils/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationAnalyse ForensiqueSécurité WebSécurité RéseauRéponse aux IncidentsAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

Vérificateur Bash IoC non officiel pour les appliances SonicWall SMA1000 affectées par les CVE-2026-15409 et CVE-2026-15410 activement exploitées.

Voir le dépôt
4il y a 1 moisPas encore vérifié
Partager

Vérification des IoC zero-day SonicWall SMA1000

Un utilitaire non officiel de vérification des journaux basé sur Bash pour des indicateurs de compromission sélectionnés associés aux vulnérabilités activement exploitées de la série SonicWall SMA 1000, CVE-2026-15409 et CVE-2026-15410.

[!CAUTION] Projet communautaire indépendant : Ce dépôt n'est pas affilié à SonicWall ni à l'Office fédéral allemand de la sécurité de l'information (BSI), et n'est ni approuvé, ni maintenu, ni soutenu par ces derniers.

[!IMPORTANT] Ce script est une aide de détection limitée. Un résultat propre ne prouve pas qu'une appliance n'est pas compromise, et une correspondance ne constitue pas une conclusion forensique complète.

Contexte de sécurité

Le 14 juillet 2026, SonicWall a publié l'avis de sécurité SNWLID-2026-0008 pour deux vulnérabilités zero-day affectant la série SMA 1000. Le fournisseur a signalé plusieurs cas étudiés indiquant une exploitation dans la nature.

Le 15 juillet 2026, le BSI a publié le BITS-H Nr. 2026-271845-1032, version 1.0 :

SonicWall SMA1000 – Vulnérabilités zero-day activement exploitées
Criticité 3 / Orange

Le BSI recommande aux équipes de sécurité de mettre en œuvre rapidement des mesures de protection et d'initier une investigation forensique.

Produits concernés

L'avis couvre les modèles suivants de la série SMA 1000 :

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v
  • Consultez toujours l'avis SonicWall actuel pour confirmer les versions concernées et la remédiation prise en charge.

    Vulnérabilités

    CVE-2026-15409

    Une vulnérabilité critique de falsification de requête côté serveur dans l'interface Appliance Work Place du SMA1000. Un attaquant distant non authentifié pourrait amener l'appliance à envoyer des requêtes vers des destinations non prévues.

    • Faiblesse : Falsification de requête côté serveur
    • CWE : CWE-918
    • Sévérité fournisseur : Critique
    • Score CVSS : 10.0
    • Authentification requise : Non

    CVE-2026-15410

    Une vulnérabilité d'injection de code dans la console Appliance Management Console du SMA1000. Dans des conditions spécifiques, un administrateur authentifié pourrait exécuter des commandes système arbitraires à distance.

    • Faiblesse : Injection de code
    • CWE : CWE-94
    • Sévérité fournisseur : Élevée
    • Score CVSS : 7.2
    • Authentification requise : Accès administrateur

    [!NOTE] Certaines publications raccourcies peuvent afficher CVE-2026-1541. L'identifiant complet est CVE-2026-15410.

    Contenu du dépôt

    root@kitploit:~
    SonicWall-SMA1000-Zero-Day-IoC-Check/
    ├── README.md
    ├── NOTICE.md
    └── sonicwall-sma1000-ioc-check.sh
    

    Ce que fait le script

    Le script recherche dans les journaux sélectionnés des services d'accès et de contrôle SMA1000 des motifs prédéfinis pouvant justifier une investigation plus approfondie.

    Le script fait ce qui suit :

    • analyse les fichiers journaux actifs et rotatifs ;
    • prend en charge les journaux compressés en gzip via zgrep ;
    • vérifie des motifs sélectionnés d'authentification, de proxy WebSocket et de suppression de hotfix ;
    • s'exécute localement sur l'appliance ;
    • ne modifie pas l'appliance ni ses journaux ;
    • ne transmet pas intentionnellement les journaux ou les résultats ;
    • renvoie des codes de sortie adaptés à l'automatisation.

    Le script ne fait pas ce qui suit :

    • installer des mises à jour ou des correctifs ;
    • déterminer si une appliance est vulnérable ;
    • détecter toutes les techniques d'exploitation ou de persistance ;
    • remplacer l'analyse forensique ou les recommandations actuelles du fournisseur ;
    • remédier à un système compromis.

    Prérequis

    • Une appliance prise en charge de la série SonicWall SMA 1000
    • Bash
    • zgrep / utilitaires GNU gzip
    • Privilèges root
    • Accès à /var/log/aventail

    Installation

    Clonez le dépôt :

    root@kitploit:~
    git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
    cd SonicWall-SMA1000-Zero-Day-IoC-Check
    

    Rendez le script exécutable :

    root@kitploit:~
    chmod +x sonicwall-sma1000-ioc-check.sh
    

    Utilisation

    Exécutez le script avec les privilèges root :

    root@kitploit:~
    sudo ./sonicwall-sma1000-ioc-check.sh
    

    Lorsqu'aucun motif configuré n'est trouvé :

    root@kitploit:~
    No configured SMA1000 indicators of compromise were found.
    A clean result does not prove that the appliance is uncompromised.
    

    Lorsqu'au moins un motif configuré est détecté :

    root@kitploit:~
    WARNING: Potential SMA1000 indicators of compromise were detected.
    Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
    

    Codes de sortie

    CodeSignification
    0Aucun motif IoC configuré n'a été détecté
    1Au moins un motif IoC configuré a été détecté
    2Une erreur de prérequis ou d'exécution s'est produite

    Le code de sortie 2 inclut l'absence de privilèges root, l'absence de la commande zgrep, un répertoire de journaux manquant ou l'absence de fichiers journaux pris en charge.

    Exemple pour les flux de travail automatisés :

    root@kitploit:~
    sudo ./sonicwall-sma1000-ioc-check.sh
    result=$?
    
    case "$result" in
      0)
        echo "No configured indicators detected."
        ;;
      1)
        echo "Potential compromise detected. Begin incident-response procedures."
        ;;
      2)
        echo "The check could not be completed. Review the error output."
        ;;
    esac
    

    Motifs de détection

    Le script recherche actuellement des motifs impliquant :

    • des demandes réussies vers certains points de terminaison d'API d'authentification ;
    • des connexions proxy WebSocket suspectes vers des hôtes de type wildcard ou de bouclage ;
    • des chaînes de type traversée de chemin associées à une activité de suppression de hotfix.

    Les fichiers suivants sont vérifiés :

    root@kitploit:~
    /var/log/aventail/extraweb_access.log*
    /var/log/aventail/ctrl-service.log*
    

    Les journaux rotatifs en texte brut et compressés en gzip sont inclus. Les expressions régulières exactes sont visibles dans sonicwall-sma1000-ioc-check.sh.

    Versions corrigées

    L'avis SonicWall identifie les versions de correctif de plateforme suivantes :

    • 12.4.3-03453 ou version ultérieure
    • 12.5.0-02835 ou version ultérieure

    Vérifiez ces versions par rapport à l'avis actuel du fournisseur avant de prendre des décisions opérationnelles.

    Réponse recommandée

    Lorsque le script signale un indicateur possible :

    1. Conservez les journaux et les preuves système pertinents.
    2. Contactez votre équipe interne de sécurité ou de réponse aux incidents.
    3. Isolez l'appliance lorsque cela est opérationnellement approprié.
    4. Suivez les instructions actuelles du PSIRT SonicWall.
    5. Examinez les entrées de journal environnantes et l'activité réseau associée.
    6. Validez la correspondance pour exclure un faux positif.

    En cas de compromission suspectée ou confirmée, suivez les recommandations actuelles du fournisseur. Cela peut inclure la réimagerie des appliances physiques ou le redéploiement des appliances virtuelles, la modification des mots de passe des utilisateurs et des administrateurs, et la réinitialisation des jetons TOTP.

    Ne vous reposez pas uniquement sur l'application de correctifs lorsqu'une compromission est suspectée.

    Limites

    • Seul un petit ensemble prédéfini de motifs est vérifié.
    • Un résultat propre n'est pas une preuve de l'intégrité du système.
    • Des journaux manquants, supprimés, expirés, inaccessibles ou manipulés peuvent entraîner des résultats incomplets.
    • Les chemins et formats des journaux peuvent différer selon les versions du logiciel.
    • Les attaquants peuvent modifier leurs techniques et éviter les motifs configurés.
    • Les faux positifs et les faux négatifs sont possibles.
    • Le script n'affiche pas les lignes de journal correspondantes ni le contexte forensique complet.
    • Ce n'est pas un scanner de vulnérabilités, un scanner de logiciels malveillants ou une suite forensique.

    Références

    • Avis PSIRT SonicWall SNWLID-2026-0008
    • Enregistrement CVE-2026-15409
    • Enregistrement CVE-2026-15410
    • BSI / Allianz für Cyber-Sicherheit : BITS-H Nr. 2026-271845-1032, version 1.0

    Les références externes et les recommandations du fournisseur peuvent changer. Considérez l'avis SonicWall actuel comme la source faisant autorité pour les versions concernées, la remédiation et les indicateurs mis à jour.

    Contribution

    Les contributions sont les bienvenues, en particulier pour :

    • des motifs IoC supplémentaires vérifiés avec des références à l'appui ;
    • une meilleure restitution des fichiers et des lignes correspondants ;
    • la prise en charge de chemins de journaux ou de versions de logiciels alternatifs ;
    • des tests utilisant des journaux d'exemple anonymisés ;
    • des corrections de documentation.

    Ne soumettez pas d'identifiants, de jetons de session, d'informations clients, de journaux de production non expurgés, de noms d'hôtes internes, d'adresses IP sensibles ou de code d'exploitation sans rapport.

    Utilisation responsable

    Utilisez ce projet uniquement sur des systèmes que vous possédez ou que vous êtes explicitement autorisé à administrer. Préservez les preuves et respectez les exigences organisationnelles, juridiques, contractuelles et réglementaires applicables lors d'une enquête.

    Avertissement concernant les marques commerciales

    SonicWall, SMA et les noms associés peuvent être des marques commerciales de leurs propriétaires respectifs. Leur utilisation dans ce dépôt est uniquement descriptive et n'implique ni affiliation, ni parrainage, ni approbation, ni soutien.

    La publication du BSI est référencée pour le contexte de la sécurité défensive. Ce dépôt n'est pas une publication ou un outil officiel du BSI.

    Licence et attribution

    Consultez NOTICE.md avant de publier ou de redistribuer ce projet.

    N'ajoutez pas de licence open source avant d'avoir confirmé que vous détenez les droits nécessaires pour redistribuer le script original et la logique de détection. Renommer le script ou modifier ses commentaires ne supprime pas les droits d'auteur, les attributions ou les obligations de licence des tiers.

    Clause de non-responsabilité

    Le logiciel est fourni sans garantie d'aucune sorte. Utilisez-le à vos propres risques. Tous les résultats doivent être validés par un personnel de sécurité qualifié et comparés aux recommandations officielles actuelles du fournisseur.

    Télécharger l’outil