Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pulse-meter — Analyse le System Snapshot d'un appliance Ivanti Connect Secure pour identifier les IOC potentiels liés à CVE-2023-46805, CVE-2024-21887 et CVE-2025-0282. | Kitploit
Outils/GitHubGitHub/rxwx/pulse-meter
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationAnalyse ForensiqueRenseignement sur les MenacesRéponse aux Incidents
GitHubrxwx/pulse-meter

pulse-meter

Analyse le System Snapshot d'un appliance Ivanti Connect Secure pour identifier les IOC potentiels liés à CVE-2023-46805, CVE-2024-21887 et CVE-2025-0282.

Voir le dépôt
11il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Pulse Meter

This is a work in progress for parsing the System Snapshot from an Ivanti Connect Secure applicance to identify possible IOCs related to CVE-2023-46805, CVE-2024-21887 and CVE-2025-0282.

Avertissement : Des faux positifs sont possibles, il est donc préférable de vérifier manuellement les résultats.

Note concernant le déchiffrement du snapshot

Le snapshot est chiffré avec une clé codée en dur. Malheureusement, je ne peux pas publier la clé ici, vous devrez donc la trouver par vous-même.

Vous devrez formater la clé comme une chaîne hexadécimale de 24 octets et la fournir au script à l'aide de l'option --key.

Exécution

Tout d'abord, vous devez installer les dépendances :

root@kitploit:~
python -m venv env
source env/bin/activate
pip install -r requirements.txt

Ensuite, vous devez obtenir un System Snapshot de votre appliance Ivanti/Pulse Connect Secure.

Pour cela, connectez-vous à l'interface d'administration et accédez à /dana-admin/dump/dump.cgi.

Ensuite, cliquez sur le bouton "Take Snapshot", attendez que l'opération se termine, puis téléchargez le fichier "Admin generated snapshot".

Une fois que vous avez le snapshot, vous pouvez exécuter le script comme suit.

Commencez par déchiffrer le fichier de snapshot :

root@kitploit:~
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted

Exécutez ensuite l'analyseur :

root@kitploit:~
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted  
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day

Références

  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
  • https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day
  • https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://attackerkb.com/topics/AdUh6by52K/cve-2023-46805/rapid7-analysis
  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
Télécharger l’outil