Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Ivanti-Connect-Secure-Logs-Parser — Ivanti Secure Connect (ICS) इवेंट लॉग की जांच के लिए एक Python स्क्रिप्ट, जो CVE-2025-0282, CVE-2023-46805 और CVE-2024-21887 कमजोरियों की जांच में सहायता के लिए डिज़ाइन की गई है। | Kitploit
उपकरण/GitHubGitHub/hexastrike/ivanti-connect-secure-logs-parser
भेद्यता विश्लेषणफोरेंसिकडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रियालॉग विश्लेषण
GitHubhexastrike/ivanti-connect-secure-logs-parser

Ivanti-Connect-Secure-Logs-Parser

Ivanti Secure Connect (ICS) इवेंट लॉग की जांच के लिए एक Python स्क्रिप्ट, जो CVE-2025-0282, CVE-2023-46805 और CVE-2024-21887 कमजोरियों की जांच में सहायता के लिए डिज़ाइन की गई है।

रिपॉजिटरी देखें
51131 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

इवांति सिक्योर कनेक्ट लॉग पार्सर

यह रिपॉजिटरी एक Python स्क्रिप्ट प्रदान करता है जो Ivanti Secure Connect .vc0 लॉग फ़ाइलों को digital forensics और incident response के लिए CSV प्रारूप में परिवर्तित करने के लिए डिज़ाइन की गई है। विशेष रूप से, पार्सर:

  • Ivanti लॉग फ़ाइलों से टाइमस्टैम्प निकालता है (विशेष रूप से .vc0 फ़ाइलों से).
  • इन हेक्साडेसिमल टाइमस्टैम्प को मानव-पठनीय दिनांक/समय स्ट्रिंग में परिवर्तित करता है।
  • लॉग प्रविष्टियों को पढ़ने योग्य CSV में परिवर्तित करता है।
  • प्रत्येक लॉग के संदेश कोड को एक वर्णनात्मक संदेश प्रकार और संदेश पाठ से संबद्ध करता है, जो एक संदर्भ CSV पर आधारित है।

स्क्रिप्ट उपयोग उदाहरण

यह उपकरण मूल रूप से CVE-2025-0282 (एक अनधिकृत RCE भेद्यता जो कुछ Ivanti उपकरणों को प्रभावित करती है) की जांच करते समय विकसित किया गया था। Mandiant और अन्य की रिपोर्टें इंगित करती हैं कि खतरे के हमलावर अपनी गतिविधियों को छिपाने के लिए लॉग प्रविष्टियों को हटा या बदल सकते हैं। इन .vc0 फ़ाइलों को पार्स और विश्लेषण करके, जांचकर्ता समझौते के साक्ष्य, असामान्य विलोपन, या अन्य संदिग्ध व्यवहार को अधिक आसानी से देख सकते हैं।

खतरे के हमलावर द्वारा घटना लॉग प्रविष्टियाँ हटाना

कई Ivanti Secure Connect से संबंधित incident response कार्यों के दौरान, कुछ उपकरणों में अपूर्ण या छेड़छाड़ किए गए लॉग पाए गए—कुछ में CVE-2025-0282 के शोषण का पता चलने और उपकरण को रिबूट करने तक कोई प्रविष्टियाँ नहीं दिखाई दीं। इसके अतिरिक्त, अंतर्निहित अखंडता जाँच, जो आमतौर पर हर दो घंटे में चलती है, हमलावर द्वारा अक्षम या परिवर्तित की जा सकती है। .vc0 फ़ाइलों को अधिक उपयोगकर्ता-अनुकूल CSV प्रारूप में परिवर्तित करके, यह उपकरण जांचकर्ताओं को विसंगतियों की पहचान करने में मदद करता है, जैसे लापता लॉग प्रविष्टियाँ, अप्रत्याशित प्रमाणीकरण प्रयास, और डेटा हेरफेर के संभावित संकेत।

लापता लॉग का पता चला

उपयोग

PS F:\Case20250109001> python .\ics_logs_parser.py -h
usage: ics_logs_parser.py [-h] --input INPUT --output OUTPUT --mapfile MAPFILE

Process .vc0 files and convert them to .csv files.

options:
  -h, --help         show this help message and exit
  --input INPUT      Directory containing .vc0 files
  --output OUTPUT    Directory to save .csv files
  --mapfile MAPFILE  CSV file mapping [MessageCode, MessageType, Description]

उदाहरण

python .\ics_logs_parser.py --input "F:\Case20250109001\root_runtime.img\[root]\runtime\logs" --output .\logs\ --map .\logmessages_map.csv
  • --input: Ivanti Secure Connect से निकाली गई .vc0 लॉग फ़ाइलों वाली निर्देशिका।
  • --output: निर्देशिका जहाँ CSV लिखे जाएँगे।
  • --mapfile: CSV फ़ाइल जो प्रत्येक संदेश कोड को एक संदेश प्रकार और विवरण से मैप करती है।

परिवर्तित लॉग फ़ाइलें

संदेश कोड

logmessages_map.csv ज्ञात संदेश कोड और उनके संबंधित संदेश प्रकारों और विवरणों को संग्रहीत करता है। यद्यपि यह सूची (सार्वजनिक रूप से उपलब्ध Ivanti दस्तावेज़ीकरण और सामुदायिक शोध से प्राप्त) व्यापक है, इसमें सभी मौजूदा संदेश कोड शामिल नहीं हो सकते हैं। हम उपयोगकर्ताओं को प्रोत्साहित करते हैं कि वे अपने वातावरण की आवश्यकता के अनुसार मैपिंग की समीक्षा करें या अनुकूलित करें। मूल संदर्भों के लिए संसाधन अनुभाग देखें।

टाइमस्टैम्प

डिफ़ॉल्ट रूप से, टाइमस्टैम्प UTC में परिवर्तित किए जाते हैं। यदि आपको उन्हें स्थानीयकृत करने या अलग तरीके से प्रारूपित करने की आवश्यकता है, तो आप process_subline() फ़ंक्शन में datetime.fromtimestamp(...) कॉल को संशोधित कर सकते हैं।

परिवर्तित लॉग फ़ाइलें

संपर्क

यदि आपके कोई प्रश्न, सुझाव हैं या सहायता की आवश्यकता है, तो कृपया [email protected] पर संपर्क करें।

संसाधन

  • https://github.com/SeizeCyber/Ivanti-Secure-Connect-Logs-Parser
  • https://help.ivanti.com/ps/legacy/PPS/9.1Rx/9.1R9/Pulse-Policy-Secure-Error-Message-Guide.pdf
  • https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day?hl=en
  • https://community.opentext.com/cyberres/arcsight/f/discussions/249775/juniper-vpn-logging---found-document-outlining-juniper-event-ids-and-formats

आभार

  • डेविड एबरगेल को मूल PowerShell ICS पार्सर अवधारणा के लिए और विशेष रूप से उनकी PowerShell स्क्रिप्ट में गैर-मुद्रणीय वर्णों के गहन प्रतिस्थापन के लिए धन्यवाद।
  • संदेश कोड संकलित करने के लिए जेफ होचबर्ग को धन्यवाद।
  • CVE-2025-0282 पर उनकी सार्वजनिक सलाहकारियों के लिए Mandiant और अन्य को धन्यवाद।
टूल डाउनलोड करें