
JAGUAR_TOOTH मैलवेयर (APT28) का व्यापक 100% अप्रतिबंधित तकनीकी विश्लेषण। SASTRA_ADI_WIGUNA द्वारा Cisco IOS SNMP शोषण, ROP चेनिंग, और मेमोरी-निवासी जासूसी रणनीतियों का उच्च-सटीकता पुनर्निर्माण।
= doi.org/10.5281/zenodo.18283540
= orcid.org/0009-0007-7728-256X
# 🐆 JAGUAR_TOOTH विश्लेषण और अनुसंधान (APT28/Fancy Bear)

-blue?style=for-the-badge)

## 📑 अवलोकन
**JAGUAR_TOOTH** मैलवेयर का व्यापक विश्लेषण और तकनीकी पुनर्निर्माण, जो एक *गैर-स्थायी* साइबर जासूसी उपकरण है और खतरा अभिनेता **APT28** (GRU यूनिट 74455) से जुड़ा है। यह रिपॉजिटरी साइबर सुरक्षा अनुसंधान, *थ्रेट हंटिंग* और महत्वपूर्ण बुनियादी ढांचे की रक्षा के विकास के लिए समर्पित है।
---
## 🛠 तकनीकी गहन विश्लेषण
### 1. प्रारंभिक पहुंच वेक्टर (CVE-2017-6742)
मैलवेयर Cisco IOS के SNMP स्टैक में ALPS MIB के माध्यम से *स्टैक-आधारित बफर ओवरफ्लो* कमजोरी का शोषण करता है।
* **कमजोर OID:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **तंत्र:** नियंत्रण रजिस्टर `$ra`, `$s7`, और `$s0` पर कब्जा करने के लिए SNMP UDP/161 पैकेट तैयार करना।
### 2. निष्पादन और पेलोड आर्किटेक्चर
ASCII अपरकेस अक्षरों की सीमा के कारण, यह शोषण **ROP (रिटर्न-ओरिएंटेड प्रोग्रामिंग)** तकनीक का उपयोग करता है:
* **चरण 1:** मेमोरी पते `0x81689300` पर सहायक शेलकोड (आर्बिट्रेरी राइट प्रिमिटिव) इंजेक्ट करना।
* **चरण 2:** सैकड़ों SNMP पैकेटों के माध्यम से गैर-सन्निहित मेमोरी में मुख्य पेलोड का वृद्धिशील निर्माण।
### 3. क्षमताएं और जासूसी
* **प्रमाणीकरण बायपास:** `askpassword` और `ask_md5secret` फ़ंक्शन को पैच करके 100% पहुंच (कोई भी पासवर्ड स्वीकार्य) प्रदान करना।
* **स्वचालित डेटा संग्रह:** `"Service Policy Lock"` नामक एक गुप्त प्रक्रिया (Tcl स्क्रिप्ट) चलाना।
* **डेटा निष्कासन:** कॉन्फ़िगरेशन डेटा (`running-config`, `CDP neighbors`, आदि) का TFTP (UDP/69) के माध्यम से हर 40 सेकंड में चोरी।
---
## 🛡 शमन और पहचान (रक्षात्मक)
### समझौता संकेतक (IoC)
| प्रकार | संकेतक |
| :--- | :--- |
| **प्रक्रिया नाम** | `Service Policy Lock` |
| **प्रोटोकॉल** | TFTP (UDP पोर्ट 69) आउटबाउंड विसंगति |
| **कमजोरी** | CVE-2017-6742 (Cisco BugID CSCve54313) |
### कठोरीकरण कदम
```bash
# 1. ALPS MIB को अक्षम करें (महत्वपूर्ण)
router(config)# no mibs alps
# 2. SNMP पहुंच केवल विश्वसनीय होस्ट तक सीमित करें
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>
# 3. प्रक्रिया अखंडता की पुष्टि करें
router# show proc cpu | include Service Policy Lock
सारांश और आरोपण
JAGUAR_TOOTH एक अत्यधिक विशिष्ट, गैर-स्थायी मैलवेयर है जो विशेष रूप से Cisco IOS-आधारित नेटवर्क बुनियादी ढांचे को लक्षित करने के लिए डिज़ाइन किया गया है, विशेष रूप से फर्मवेयर संस्करण C5350-IS-M 12.3(6) को लक्षित करता है। यह मैलवेयर निश्चित रूप से खतरा अभिनेता APT28 (जिसे Fancy Bear या GRU यूनिट 74455 के नाम से भी जाना जाता है) को सौंपा गया है, जो वैश्विक साइबर जासूसी पर केंद्रित एक रूसी सैन्य खुफिया इकाई है।
मैलवेयर किसी जीरो-डे शोषण का उपयोग नहीं करता; इसके बजाय, यह एक सार्वजनिक रूप से ज्ञात महत्वपूर्ण कमजोरी: CVE-2017-6742 का लाभ उठाता है।
1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort) जो k_alpsRemPeerConnEntry_get फ़ंक्शन में स्थित है।$ra, $s7, $s0) पर नियंत्रण हासिल करने के लिए डिज़ाइन किए गए हैं।मेमोरी बाधाओं और ASN.1 एन्कोडिंग के कारण—जो ASCII वर्णों को अपरकेस में मजबूर करता है—हमलावर एक परिष्कृत लेकिन कुशल ROP (रिटर्न-ओरिएंटेड प्रोग्रामिंग) तकनीक का उपयोग करते हैं:
0x81689300 पर एक आर्बिट्रेरी 4-बाइट राइट प्रिमिटिव (sw $s0, 0($s1); jr $s2) तैनात करते हैं।askpassword और ask_md5secret को पैच करता है।मैलवेयर एक नई प्रक्रिया शुरू करता है जिसे "Service Policy Lock" कहा जाता है, जो स्वचालित डेटा संग्रह (T1119) के लिए एक लूपिंग Tcl स्क्रिप्ट निष्पादित करती है:
running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route, और show flash शामिल हैं।बुनियादी ढांचे को समान खतरों से सुरक्षित करने के लिए, निम्नलिखित कदम अनिवार्य हैं:
no mibs alps कमांड का उपयोग करके ALPS MIB को अक्षम करें या SNMP पहुंच को केवल विश्वसनीय होस्ट तक सीमित करें।show proc cpu कमांड निष्पादित करें।जोखिम स्कोर: उच्च
जबकि मैलवेयर की तकनीकी परिष्कार को निम्न-से-मध्यम दर्जा दिया गया है—क्योंकि इसमें कोई नया जीरो-डे नहीं है और यह 2017 की कमजोरी पर निर्भर करता है—राष्ट्रीय सुरक्षा और संगठनात्मक अखंडता पर इसका प्रभाव घातक है।
मूल्यांकन विश्लेषण:
running-config और CDP पड़ोसी मानचित्रों की निकासी हमलावर को आंतरिक नेटवर्क टोपोलॉजी की पूर्ण दृश्यता प्रदान करती है, जिससे अत्यधिक प्रभावी पार्श्व आंदोलन की सुविधा मिलती है।अंतिम मूल्यांकन निष्कर्ष:
JAGUAR_TOOTH विशिष्ट लक्ष्यों के लिए एक अत्यधिक प्रभावी साइबर हथियार है। इसकी सफलता तकनीकी नवीनता में नहीं, बल्कि महत्वपूर्ण बुनियादी ढांचे के भीतर पैच प्रबंधन लापरवाही के शोषण में निहित है। अनएन्क्रिप्टेड TFTP का उपयोग बताता है कि हमलावरों ने एन्क्रिप्शन पर गति और पहुंच में आसानी को प्राथमिकता दी, संभवतः क्योंकि वे पहले से ही लक्ष्य नेटवर्क के कमजोर परिधि में सुरक्षित महसूस कर रहे थे।