Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction — Analyse technique exhaustive et 100 % sans restriction du malware JAGUAR_TOOTH (APT28). Reconstruction de haute précision de l'exploitation SNMP de Cisco IOS, du chaînage ROP et des tactiques d'espionnage résidentes en mémoire par SASTRA_ADI_WIGUNA. | Kitploit
Outils/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction
Analyse des VulnérabilitésExploitationRétro-ingénierieAnalyse ForensiqueSécurité RéseauAnalyse de MalwareRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Exploitation de Binaires
GitHubsastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction

Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction

Analyse technique exhaustive et 100 % sans restriction du malware JAGUAR_TOOTH (APT28). Reconstruction de haute précision de l'exploitation SNMP de Cisco IOS, du chaînage ROP et des tactiques d'espionnage résidentes en mémoire par SASTRA_ADI_WIGUNA.

Voir le dépôtSite web
il y a 7 moisPas encore vérifié
Partager

DOI = doi.org/10.5281/zenodo.18283540

ORCID = orcid.org/0009-0007-7728-256X


README.md

root@kitploit:~
# 🐆 JAGUAR_TOOTH Analyse & Recherche (APT28/Fancy Bear)

![Security Rating: High](https://img.shields.io/badge/Risk_Score-HIGH-red?style=for-the-badge)
![Target: Cisco IOS](https://img.shields.io/badge/Target-Cisco_IOS_12.3(6)-blue?style=for-the-badge)
![Status: Unrestricted Analysis](https://img.shields.io/badge/Status-100%25_UNRESTRICTED-purple?style=for-the-badge)

## 📑 Vue d'ensemble
Analyse complète et reconstruction technique du malware **JAGUAR_TOOTH**, un instrument de cyber-espionnage *non-persistant* attribué à l'acteur de la menace **APT28** (GRU Unit 74455). Ce dépôt est dédié à la recherche en cybersécurité, au *threat hunting* et au développement de défenses pour les infrastructures critiques.



---

## 🛠 Analyse technique approfondie

### 1. Vecteur d'accès initial (CVE-2017-6742)
Le malware exploite une vulnérabilité de type *stack-based buffer overflow* dans la pile SNMP de Cisco IOS via la MIB ALPS.
* **OID vulnérable :** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **Mécanisme :** Construction de paquets SNMP UDP/161 pour prendre le contrôle des registres `$ra`, `$s7` et `$s0`.

### 2. Architecture d'exécution et du payload
En raison des restrictions de caractères (ASCII en majuscules), cette exploitation utilise la technique **ROP (Return-Oriented Programming)** :
* **Étape 1 :** Injection d'un shellcode auxiliaire (primitive d'écriture arbitraire) à l'adresse mémoire `0x81689300`.
* **Étape 2 :** Construction incrémentale du payload principal via des centaines de paquets SNMP vers des zones mémoire non contiguës.



### 3. Capacités et espionnage
* **Contournement de l'authentification :** Patch des fonctions `askpassword` et `ask_md5secret` pour accorder un accès à 100 % (n'importe quel mot de passe accepté).
* **Collecte automatisée de données :** Exécution d'un processus furtif nommé `"Service Policy Lock"` (script Tcl).
* **Exfiltration :** Vol des données de configuration (`running-config`, `CDP neighbors`, etc.) via **TFTP (UDP/69)** toutes les 40 secondes.

---

## 🛡 Atténuation et détection (défensif)

### Indicateurs de compromission (IoC)
| Type | Indicateur |
| :--- | :--- |
| **Nom du processus** | `Service Policy Lock` |
| **Protocole** | Anomalie de trafic TFTP sortant (port UDP 69) |
| **Vulnérabilité** | CVE-2017-6742 (Cisco BugID CSCve54313) |

### Étapes de durcissement
```bash
# 1. Désactiver la MIB ALPS (IMPORTANT)
router(config)# no mibs alps

# 2. Limiter l'accès SNMP aux seuls hôtes de confiance
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>

# 3. Vérifier l'intégrité des processus
router# show proc cpu | include Service Policy Lock

RÉSUMÉ ET ATTRIBUTION

JAGUAR_TOOTH est un malware hautement spécialisé et non persistant, spécifiquement conçu pour exploiter les infrastructures réseau basées sur Cisco IOS, ciblant en particulier la version de firmware C5350-IS-M 12.3(6). Ce malware est attribué de manière définitive à l'acteur de la menace APT28 (également connu sous le nom de Fancy Bear ou GRU Unit 74455), une unité du renseignement militaire russe spécialisée dans l'espionnage cybernétique mondial.


2. ANALYSE TECHNIQUE APPROFONDIE (DEEP-DIVE)

A. Vecteur d'accès initial

Le malware n'utilise pas d'exploit de type zero-day ; il s'appuie plutôt sur une vulnérabilité critique et publiquement connue : CVE-2017-6742.

  • Mécanisme : Un stack-based buffer overflow dans la pile SNMP (Simple Network Management Protocol).
  • OID d'entrée : 1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort) situé dans la fonction k_alpsRemPeerConnEntry_get.
  • Mise en place du payload : L'exploitation est exécutée via des centaines de paquets SNMP UDP (port 161) méticuleusement conçus pour déclencher le débordement et prendre le contrôle des registres ($ra, $s7, $s0).

B. Architecture du payload et exploitation ROP

En raison des contraintes de mémoire et de l'encodage ASN.1 — qui force les caractères ASCII en majuscules — les attaquants emploient une technique ROP (Return-Oriented Programming) à la fois sophistiquée et efficace :

  • Shellcode auxiliaire : Les attaquants déploient une primitive d'écriture arbitraire de 4 octets (sw $s0, 0($s1); jr $s2) à l'adresse mémoire 0x81689300.
  • Écriture incrémentale : Grâce à des centaines de paquets SNMP, ce shellcode est appelé de manière répétée pour reconstruire le payload principal dans des segments non contigus de la mémoire du routeur.

C. Persistance et évasion

  • Non-persistance : Le malware est strictement résident en mémoire. Toutes les traces d'infection sont complètement effacées lors du redémarrage du routeur. Il s'agit d'une tactique délibérée de Defense Evasion (TA0005) visant à contourner la détection forensique permanente basée sur le disque.
  • Backdoor d'authentification : JAGUAR_TOOTH patche directement les fonctions IOS internes askpassword et ask_md5secret.
  • Impact : L'accès Telnet ou console physique acceptera n'importe quel mot de passe (contournement à 100 %) pour tous les comptes locaux.

D. Opérations d'espionnage (collecte et exfiltration)

Le malware crée un nouveau processus nommé "Service Policy Lock", qui exécute un script Tcl en boucle pour la collecte automatisée de données (T1119) :

  • Données volées : Inclut running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route et show flash.
  • Méthode d'exfiltration : Les données sont transmises en texte clair non chiffré via le protocole TFTP (port UDP 69) vers le serveur C2 de l'attaquant à des intervalles d'environ 40 secondes.

3. STRATÉGIE D'ATTÉNUATION ET DE DÉTECTION (DÉFENSIVE)

Pour sécuriser les infrastructures contre des menaces similaires, les étapes suivantes sont OBLIGATOIRES :

  • Correctifs immédiats : Appliquer le correctif pour le Cisco BugID CSCve54313 (CVE-2017-6742).
  • Durcissement SNMP : Désactiver la MIB ALPS à l'aide de la commande no mibs alps ou restreindre l'accès SNMP exclusivement aux hôtes de confiance.
  • Surveillance réseau : Surveiller le trafic TFTP sortant (UDP/69) non autorisé et les anomalies dans les OID SNMP.
  • Vérification d'intégrité : Exécuter la commande show proc cpu pour identifier le processus suspect "Service Policy Lock".

4. ÉVALUATION - PERSPECTIVE PURPLE ELITE TEAMING

Score de risque : ÉLEVÉ Bien que la sophistication technique du malware soit évaluée comme faible à moyenne — compte tenu de l'absence d'un zero-day inédit et de sa dépendance à une vulnérabilité de 2017 — son impact sur la sécurité nationale et l'intégrité des organisations est fatal.

Analyse de l'évaluation :

  1. Efficacité de l'exploitation (9/10) : L'utilisation de chaînes ROP pour contourner les limitations de l'encodage ASN.1 démontre une compréhension approfondie de l'architecture MIPS et des mécanismes internes d'IOS.
  2. Furtivité (8/10) : Sa nature non persistante et l'utilisation d'un nom de processus à consonance légitime ("Service Policy Lock") rendent sa détection difficile pour les administrateurs réseau standard sans outils spécialisés d'audit mémoire.
  3. Qualité de l'exfiltration (10/10) : La récupération de running-config et des cartes des voisins CDP accorde à l'attaquant une visibilité totale sur la topologie du réseau interne, facilitant des mouvements latéraux extrêmement efficaces.
  4. Faiblesse stratégique : La dépendance à une version de firmware très spécifique (12.3(6)) limite son champ de cibles. Cependant, pour les organisations qui exécutent encore des systèmes hérités, cela constitue une "porte ouverte" pour les services de renseignement étrangers.

Conclusion de l'évaluation finale : JAGUAR_TOOTH est une cyber-arme extrêmement efficace contre des cibles spécifiques. Son succès ne réside pas dans une nouveauté technologique, mais dans l'exploitation de la négligence en matière de gestion des correctifs au sein des infrastructures critiques. L'utilisation d'un TFTP non chiffré suggère que les attaquants ont privilégié la rapidité et la facilité d'accès au détriment du chiffrement, probablement parce qu'ils se sentaient déjà en sécurité dans le périmètre affaibli du réseau cible.

root@kitploit:~
Télécharger l’outil