Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction — JAGUAR_TOOTH मैलवेयर (APT28) का व्यापक 100% अप्रतिबंधित तकनीकी विश्लेषण। SASTRA_ADI_WIGUNA द्वारा Cisco IOS SNMP शोषण, ROP चेनिंग, और मेमोरी-निवासी जासूसी रणनीतियों का उच्च-सटीकता पुनर्निर्माण। | Kitploit
उपकरण/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction
भेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगफोरेंसिकनेटवर्क सुरक्षामालवेयर विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
बाइनरी शोषण
GitHubsastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction

Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction

JAGUAR_TOOTH मैलवेयर (APT28) का व्यापक 100% अप्रतिबंधित तकनीकी विश्लेषण। SASTRA_ADI_WIGUNA द्वारा Cisco IOS SNMP शोषण, ROP चेनिंग, और मेमोरी-निवासी जासूसी रणनीतियों का उच्च-सटीकता पुनर्निर्माण।

रिपॉजिटरी देखेंवेबसाइट
7 महीने पहलेअभी तक समीक्षित नहीं

DOI = doi.org/10.5281/zenodo.18283540

ORCID = orcid.org/0009-0007-7728-256X


README.md

root@kitploit:~
# 🐆 JAGUAR_TOOTH विश्लेषण और अनुसंधान (APT28/Fancy Bear)  

![सुरक्षा रेटिंग: उच्च](https://img.shields.io/badge/Risk_Score-HIGH-red?style=for-the-badge)  
![लक्ष्य: Cisco IOS](https://img.shields.io/badge/Target-Cisco_IOS_12.3(6)-blue?style=for-the-badge)  
![स्थिति: अप्रतिबंधित विश्लेषण](https://img.shields.io/badge/Status-100%25_UNRESTRICTED-purple?style=for-the-badge)  

## 📑 अवलोकन  
**JAGUAR_TOOTH** मैलवेयर का व्यापक विश्लेषण और तकनीकी पुनर्निर्माण, जो एक *गैर-स्थायी* साइबर जासूसी उपकरण है और खतरा अभिनेता **APT28** (GRU यूनिट 74455) से जुड़ा है। यह रिपॉजिटरी साइबर सुरक्षा अनुसंधान, *थ्रेट हंटिंग* और महत्वपूर्ण बुनियादी ढांचे की रक्षा के विकास के लिए समर्पित है।  

---  

## 🛠 तकनीकी गहन विश्लेषण  

### 1. प्रारंभिक पहुंच वेक्टर (CVE-2017-6742)  
मैलवेयर Cisco IOS के SNMP स्टैक में ALPS MIB के माध्यम से *स्टैक-आधारित बफर ओवरफ्लो* कमजोरी का शोषण करता है।  
* **कमजोर OID:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`  
* **तंत्र:** नियंत्रण रजिस्टर `$ra`, `$s7`, और `$s0` पर कब्जा करने के लिए SNMP UDP/161 पैकेट तैयार करना।  

### 2. निष्पादन और पेलोड आर्किटेक्चर  
ASCII अपरकेस अक्षरों की सीमा के कारण, यह शोषण **ROP (रिटर्न-ओरिएंटेड प्रोग्रामिंग)** तकनीक का उपयोग करता है:  
* **चरण 1:** मेमोरी पते `0x81689300` पर सहायक शेलकोड (आर्बिट्रेरी राइट प्रिमिटिव) इंजेक्ट करना।  
* **चरण 2:** सैकड़ों SNMP पैकेटों के माध्यम से गैर-सन्निहित मेमोरी में मुख्य पेलोड का वृद्धिशील निर्माण।  

### 3. क्षमताएं और जासूसी  
* **प्रमाणीकरण बायपास:** `askpassword` और `ask_md5secret` फ़ंक्शन को पैच करके 100% पहुंच (कोई भी पासवर्ड स्वीकार्य) प्रदान करना।  
* **स्वचालित डेटा संग्रह:** `"Service Policy Lock"` नामक एक गुप्त प्रक्रिया (Tcl स्क्रिप्ट) चलाना।  
* **डेटा निष्कासन:** कॉन्फ़िगरेशन डेटा (`running-config`, `CDP neighbors`, आदि) का TFTP (UDP/69) के माध्यम से हर 40 सेकंड में चोरी।  

---  

## 🛡 शमन और पहचान (रक्षात्मक)  

### समझौता संकेतक (IoC)  
| प्रकार | संकेतक |  
| :--- | :--- |  
| **प्रक्रिया नाम** | `Service Policy Lock` |  
| **प्रोटोकॉल** | TFTP (UDP पोर्ट 69) आउटबाउंड विसंगति |  
| **कमजोरी** | CVE-2017-6742 (Cisco BugID CSCve54313) |  

### कठोरीकरण कदम  
```bash  
# 1. ALPS MIB को अक्षम करें (महत्वपूर्ण)  
router(config)# no mibs alps  

# 2. SNMP पहुंच केवल विश्वसनीय होस्ट तक सीमित करें  
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>  

# 3. प्रक्रिया अखंडता की पुष्टि करें  
router# show proc cpu | include Service Policy Lock  

सारांश और आरोपण

JAGUAR_TOOTH एक अत्यधिक विशिष्ट, गैर-स्थायी मैलवेयर है जो विशेष रूप से Cisco IOS-आधारित नेटवर्क बुनियादी ढांचे को लक्षित करने के लिए डिज़ाइन किया गया है, विशेष रूप से फर्मवेयर संस्करण C5350-IS-M 12.3(6) को लक्षित करता है। यह मैलवेयर निश्चित रूप से खतरा अभिनेता APT28 (जिसे Fancy Bear या GRU यूनिट 74455 के नाम से भी जाना जाता है) को सौंपा गया है, जो वैश्विक साइबर जासूसी पर केंद्रित एक रूसी सैन्य खुफिया इकाई है।


2. गहन तकनीकी विश्लेषण (गहराई में)

A. प्रारंभिक पहुंच वेक्टर

मैलवेयर किसी जीरो-डे शोषण का उपयोग नहीं करता; इसके बजाय, यह एक सार्वजनिक रूप से ज्ञात महत्वपूर्ण कमजोरी: CVE-2017-6742 का लाभ उठाता है।

  • तंत्र: SNMP (सिंपल नेटवर्क मैनेजमेंट प्रोटोकॉल) स्टैक के भीतर स्टैक-आधारित बफर ओवरफ्लो।
  • प्रवेश बिंदु OID: 1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort) जो k_alpsRemPeerConnEntry_get फ़ंक्शन में स्थित है।
  • पेलोड स्टेजिंग: शोषण सैकड़ों सटीक रूप से तैयार SNMP UDP (पोर्ट 161) पैकेटों के माध्यम से निष्पादित किया जाता है, जो ओवरफ्लो को ट्रिगर करने और रजिस्टरों ($ra, $s7, $s0) पर नियंत्रण हासिल करने के लिए डिज़ाइन किए गए हैं।

B. पेलोड आर्किटेक्चर और ROP शोषण

मेमोरी बाधाओं और ASN.1 एन्कोडिंग के कारण—जो ASCII वर्णों को अपरकेस में मजबूर करता है—हमलावर एक परिष्कृत लेकिन कुशल ROP (रिटर्न-ओरिएंटेड प्रोग्रामिंग) तकनीक का उपयोग करते हैं:

  • सहायक शेलकोड: हमलावर मेमोरी पते 0x81689300 पर एक आर्बिट्रेरी 4-बाइट राइट प्रिमिटिव (sw $s0, 0($s1); jr $s2) तैनात करते हैं।
  • वृद्धिशील लेखन: सैकड़ों SNMP पैकेटों के माध्यम से, इस शेलकोड को बार-बार कॉल करके राउटर की मेमोरी के गैर-सन्निहित खंडों में मुख्य पेलोड को पुनर्निर्मित किया जाता है।

C. स्थायित्व और चोरी

  • गैर-स्थायित्व: मैलवेयर पूरी तरह से मेमोरी-निवासी है। राउटर रीबूट होने पर संक्रमण के सभी निशान पूरी तरह से मिट जाते हैं। यह स्थायी डिस्क-आधारित फोरेंसिक पहचान को बायपास करने के लिए एक जानबूझकर रक्षा चोरी (TA0005) रणनीति है।
  • प्रमाणीकरण बैकडोर: JAGUAR_TOOTH सीधे आंतरिक IOS फ़ंक्शन askpassword और ask_md5secret को पैच करता है।
  • प्रभाव: Telnet या भौतिक कंसोल पहुंच सभी स्थानीय खातों के लिए किसी भी पासवर्ड को स्वीकार करेगी (100% बायपास)।

D. जासूसी संचालन (संग्रह और डेटा निष्कासन)

मैलवेयर एक नई प्रक्रिया शुरू करता है जिसे "Service Policy Lock" कहा जाता है, जो स्वचालित डेटा संग्रह (T1119) के लिए एक लूपिंग Tcl स्क्रिप्ट निष्पादित करती है:

  • चुराया गया डेटा: इसमें running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route, और show flash शामिल हैं।
  • डेटा निष्कासन विधि: डेटा लगभग 40 सेकंड के अंतराल पर TFTP प्रोटोकॉल (UDP पोर्ट 69) के माध्यम से अनएन्क्रिप्टेड सादे पाठ के रूप में हमलावर के C2 सर्वर पर प्रेषित किया जाता है।

3. शमन और पहचान रणनीति (रक्षात्मक)

बुनियादी ढांचे को समान खतरों से सुरक्षित करने के लिए, निम्नलिखित कदम अनिवार्य हैं:

  • तत्काल पैचिंग: Cisco BugID CSCve54313 (CVE-2017-6742) के लिए फिक्स लागू करें।
  • SNMP कठोरीकरण: no mibs alps कमांड का उपयोग करके ALPS MIB को अक्षम करें या SNMP पहुंच को केवल विश्वसनीय होस्ट तक सीमित करें।
  • नेटवर्क निगरानी: अनधिकृत आउटबाउंड TFTP (UDP/69) ट्रैफ़िक और SNMP OIDs के भीतर विसंगतियों की निगरानी करें।
  • अखंडता सत्यापन: संदिग्ध प्रक्रिया "Service Policy Lock" की पहचान करने के लिए show proc cpu कमांड निष्पादित करें।

4. मूल्यांकन - पर्पल एलीट टीमिंग परिप्रेक्ष्य

जोखिम स्कोर: उच्च
जबकि मैलवेयर की तकनीकी परिष्कार को निम्न-से-मध्यम दर्जा दिया गया है—क्योंकि इसमें कोई नया जीरो-डे नहीं है और यह 2017 की कमजोरी पर निर्भर करता है—राष्ट्रीय सुरक्षा और संगठनात्मक अखंडता पर इसका प्रभाव घातक है।

मूल्यांकन विश्लेषण:

  1. शोषण दक्षता (9/10): ASN.1 एन्कोडिंग सीमाओं को बायपास करने के लिए ROP श्रृंखलाओं का उपयोग MIPS आर्किटेक्चर और IOS आंतरिक की गहरी समझ को प्रदर्शित करता है।
  2. चोरी (8/10): इसकी गैर-स्थायी प्रकृति और वैध-सुनाई देने वाली प्रक्रिया नाम ("Service Policy Lock") का उपयोग इसे मानक नेटवर्क प्रशासकों के लिए विशेष मेमोरी ऑडिटिंग टूल के बिना पहचानना मुश्किल बनाता है।
  3. डेटा निष्कासन गुणवत्ता (10/10): running-config और CDP पड़ोसी मानचित्रों की निकासी हमलावर को आंतरिक नेटवर्क टोपोलॉजी की पूर्ण दृश्यता प्रदान करती है, जिससे अत्यधिक प्रभावी पार्श्व आंदोलन की सुविधा मिलती है।
  4. रणनीतिक कमजोरी: एक बहुत ही विशिष्ट फर्मवेयर संस्करण (12.3(6)) पर निर्भरता इसकी लक्ष्य सीमा को सीमित करती है। हालांकि, उन संगठनों के लिए जो अभी भी विरासत प्रणाली चला रहे हैं, यह विदेशी खुफिया के लिए एक "खुला दरवाजा" है।

अंतिम मूल्यांकन निष्कर्ष:
JAGUAR_TOOTH विशिष्ट लक्ष्यों के लिए एक अत्यधिक प्रभावी साइबर हथियार है। इसकी सफलता तकनीकी नवीनता में नहीं, बल्कि महत्वपूर्ण बुनियादी ढांचे के भीतर पैच प्रबंधन लापरवाही के शोषण में निहित है। अनएन्क्रिप्टेड TFTP का उपयोग बताता है कि हमलावरों ने एन्क्रिप्शन पर गति और पहुंच में आसानी को प्राथमिकता दी, संभवतः क्योंकि वे पहले से ही लक्ष्य नेटवर्क के कमजोर परिधि में सुरक्षित महसूस कर रहे थे।

टूल डाउनलोड करें