
Analisi, rilevamento e mitigazione dello sfruttamento di CVE-2023-20198 in Cisco IOS XE – QUB CSC3064 Network Security Assessment
Analisi, rilevamento e mitigazione dello sfruttamento di CVE-2023-20198 in Cisco IOS XE
📘 Queen’s University Belfast – CSC3064 Valutazione di Sicurezza di Rete
Questo progetto prevede l'analisi dei file PCAP forniti da Fox-IT per:
Slides/ – Diapositive della presentazione utilizzate nel videoIOC Summary/ – Analisi dettagliata di tutti gli Indicator of Compromise a livello di reteSnort Rules/ – Regole di alert e drop implementate in Snort, con prova visivaAssessment PDF/ – Istruzioni ufficiali della valutazione CSC3064 fornite da QUBVideo/ – Video dimostrativo della presentazione (caricato separatamente e collegato di seguito)📄 Consulta Snort_Rules.txt per tutte le regole implementate.
Le regole coprono:
execCLI, creazione di account backdoor, tentativi di accesso admin e scalata dei privilegi.🖼️ Schermata:

hping3iptables per consentire il traffico sicuro e bloccare i pacchetti dannosi📺 Guarda la demo completa su YouTube
(Non in elenco: accessibile solo tramite questo link)
Dominicus Adjie Wicaksono
Matricola: 40352799
📧 [email protected]
🔗 LinkedIn
| Tipo di IOC | IOC osservato | Cosa conferma |
|---|
| Pattern IP | Attaccante: 10.10.1.1, 10.10.0.1Vittime: 10.10.1.69, 10.10.1.42 | Identificati i dispositivi di origine e destinazione dell'attacco |
| Header | User-Agent: Mozilla/5.0...Priv-Level: 15 | Impersonazione del browser e scalata dei privilegi |
| Protocolli | TCP, HTTP (porta 80), SOAP/XML | Sfruttamento di WSMA su HTTP non cifrato |
| Payload | execCLI e username cisco_support | Esecuzione remota di comandi e creazione di backdoor |
| Comportamento TCP | SYN, ACK, FIN (sequenza normale) | Indica un comportamento furtivo e mirato, non DoS |
| Porte utilizzate | Porta 80 (nessuna HTTPS) | Traffico sensibile inviato in chiaro |