
ज़िम्ब्रा प्रशासकों के लिए डिटेक्शन-प्रथम घटना-प्रतिक्रिया टूलकिट, जो CVE-2026-73570 की जांच कर रहे हैं। शोषण संकेतकों के लिए लॉग खोजता है, पर्सिस्टेंस स्थानों की जांच करता है, और होस्ट स्थिति में बदलाव किए बिना टाइमस्टैम्प्ड साक्ष्य बंडल एकत्र करता है।
Zimbra प्रशासकों के लिए पहचान-प्रथम, साक्ष्य-संरक्षण वाले घटना-प्रतिक्रिया सहायक उपकरण, जो CVE-2026-73570 के संदिग्ध शोषण की जांच कर रहे हैं।
[!CAUTION] यह एक स्वतंत्र सामुदायिक परियोजना है, कोई विक्रेता समझौता ओरेकल नहीं। जाँचकर्ता केवल-पठनीय है और गंभीरता के अनुसार साक्ष्य की रिपोर्ट करता है; यह साबित नहीं कर सकता कि कोई होस्ट साफ़ है। यदि रूट समझौते की पुष्टि या विश्वसनीय संदेह हो, तो होस्ट को अविश्वसनीय मानें: साक्ष्य संरक्षित करें, उसे रोकें, एक साफ़ सिस्टम से गोपनीय जानकारी घुमाएँ, और एक समर्थित प्लेटफ़ॉर्म पर पुनर्निर्माण करें।
Service status change: localhost और संदिग्ध शेल/डाउनलोड सिंटैक्स खोजता है।Zimbra.jsp की संभावित प्रतियों की जाँच करता है।gs-dbus, नकली प्रक्रिया, IRC/PowerBots, cron, rc.local, SSH-कुंजी, sudo, अस्थायी-फ़ाइल, और लाइव आउटबाउंड-कनेक्शन साक्ष्य की रिपोर्ट करता है।यह नहीं करता: शोषण, पेलोड प्राप्त करना, IOC बुनियादी ढांचे से संपर्क, आर्टिफैक्ट हटाना, डेटा सबमिट करना, मेलबॉक्स सामग्री का निरीक्षण, या फोरेंसिक विश्लेषण को प्रतिस्थापित करना। निष्कर्षों की अनुपस्थिति का मतलब हो सकता है: लापता/घुमाए गए लॉग, निष्क्रिय दृढ़ता, अपर्याप्त अनुमतियाँ, एक अपरिचित प्रकार, या हमलावर की सफाई के बाद संग्रह।
Zimbra होस्ट पर एक विश्वसनीय प्रशासनिक सत्र से चलाएँ। व्यापक जाँच से पहले साक्ष्य एकत्र करना बेहतर है क्योंकि लाइव-सिस्टम कार्य अस्थिर स्थिति और एक्सेस समय बदल सकते हैं।
sudo ./scripts/check-zimbra-73570.sh
sudo ./scripts/check-zimbra-73570.sh --since-days 30 --json /secure/case/check-report.json
sudo ./scripts/collect-evidence.sh --output /secure/case
जाँचकर्ता निकास कोड हैं:
| कोड | अर्थ |
|---|---|
| 0 | कोई मध्यम/उच्च/गंभीर निष्कर्ष नहीं (सुरक्षा का प्रमाण नहीं) |
| 1 | एक या अधिक मध्यम निष्कर्ष |
| 2 | एक या अधिक उच्च या गंभीर निष्कर्ष |
| 64 | अमान्य उपयोग |
जाँचकर्ता आउटपुट INFO, MEDIUM, HIGH, और CRITICAL श्रेणियों का उपयोग करता है। यह जानबूझकर सूक्ष्म साक्ष्य को एकल COMPROMISED फ़्लैग में नहीं जोड़ता। JSON रिपोर्ट केवल तब लिखी जाती है जब --json का अनुरोध किया जाता है। फ़ाइल जाँच को --root के साथ एक पृथक फिक्स्चर के विरुद्ध परीक्षण किया जा सकता है; लाइव प्रक्रिया और नेटवर्क जाँच तब छोड़ दी जाती हैं।
कलेक्टर एक मोड-0700 निर्देशिका और उसके बगल एक संपीड़ित संग्रह बनाता है, संग्रह मेटाडेटा रिकॉर्ड करता है, और SHA-256 मैनिफेस्ट लिखता है। यह संदिग्ध फ़ाइलों को केवल हैश करने के लिए पढ़ता है और उन्हें क्वारंटाइन, ट्रंकेट, chmod, हटाता या निष्पादित नहीं करता। परिणामी बंडल में संवेदनशील होस्टनाम, उपयोगकर्तानाम, लॉग अंश, कॉन्फ़िगरेशन, IP पते, और सार्वजनिक कुंजियाँ हो सकती हैं: इसे एन्क्रिप्टेड, एक्सेस-नियंत्रित, और इस रिपॉजिटरी से बाहर रखें।
संकेतक इनमें विभाजित हैं:
देखें IOCS.md, iocs.csv, और iocs.json। कोई मैलवेयर नमूने या पीड़ित-विशिष्ट साक्ष्य शामिल नहीं हैं। विकास के दौरान किसी पेलोड URL से संपर्क नहीं किया गया; URL स्थिति ऐतिहासिक/असत्यापित है जब तक कि कोई विश्वसनीय तृतीय पक्ष स्वतंत्र रूप से अन्यथा स्थापित न करे।
स्वच्छ साक्ष्य इस कार्यशील श्रृंखला का समर्थन करता है:
SMTP कमांड-इंजेक्शन प्रयास
-> zimbra के रूप में निष्पादन
-> JSP दृढ़ता
-> सिस्टम इन्वेंट्री/रीकॉन
-> GSocket तैनाती
-> gs-dbus / [kcached]
-> Perl IRC बॉट
-> संभावित रूट एस्केलेशन या दृढ़ता
यह एक घटना-व्युत्पन्न श्रृंखला है, सार्वभौमिक CVE व्यवहार नहीं। स्वच्छ साक्ष्य सेट में, सेवा खाते के रूप में डाउनलोड/निष्पादन, एक इंटरैक्टिव शेल, रूट-लॉन्च किया गया हमलावर-नियंत्रित Nginx कॉन्फ़िगरेशन, रूट gs-dbus/[kcached] प्रक्रियाएँ, और प्रति घंटा रूट दृढ़ता सीधे पुष्टि की जाती हैं। सटीक विशेषाधिकार-एस्केलेशन तंत्र, JSP तैनाती समयरेखा, हर पेलोड शाखा, ऑपरेटर पहचान, और आरोपण साक्ष्य-निर्भर अंतराल बने रहते हैं। देखें docs/triage.md।
लाइव पीड़ित साक्ष्य या मैलवेयर नमूने प्रकाशित न करें। आंतरिक सत्यापन और प्राधिकरण के बाद, रक्षात्मक संकेतक पैकेज Shadowserver के साथ साझा किए जा सकते हैं। URLhaus सबमिशन केवल उन URL तक सीमित होने चाहिए जो स्वतंत्र रूप से सक्रिय मैलवेयर-डिलीवरी URL के रूप में सत्यापित हों; ऐतिहासिक या असत्यापित URL को सक्रिय के रूप में सबमिट नहीं किया जाना चाहिए।
सभी परीक्षण स्थिर फिक्स्चर का उपयोग करते हैं और कोई नेटवर्क गतिविधि नहीं करते:
make validate
यह Bash सिंटैक्स, IOC स्कीमा/CSV/JSON स्थिरता, फिक्स्चर पहचान, मशीन-पठनीय आउटपुट, और रिपॉजिटरी स्वच्छता की जाँच करता है। shellcheck का उपयोग तब किया जाता है जब स्थापित हो।
संकेतक या पहचान परिवर्तन प्रस्तावित करने से पहले CONTRIBUTING.md की समीक्षा करें। सुरक्षा मुद्दों की निजी रूप से रिपोर्ट करें जैसा कि SECURITY.md में वर्णित है। Apache-2.0 के तहत लाइसेंस प्राप्त; देखें LICENSE।