Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2020-5902-ioc-bigip-checker — Script locale F5 BIG-IP che scansiona gli Indicator of Compromise (IoC) relativi a CVE-2020-5902, controllando log, file e integrità del sistema per rilevare attività post-exploitation. | Kitploit
Strumenti/GitHubGitHub/f5devcentral/cve-2020-5902-ioc-bigip-checker
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForenseSicurezza WebRisposta agli IncidentiAnalisi dei Log
GitHubf5devcentral/cve-2020-5902-ioc-bigip-checker

cve-2020-5902-ioc-bigip-checker

Script locale F5 BIG-IP che scansiona gli Indicator of Compromise (IoC) relativi a CVE-2020-5902, controllando log, file e integrità del sistema per rilevare attività post-exploitation.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
171236 anni faNon ancora revisionato
Condividi

Strumento di rilevamento IoC per CVE-2020-5902

Questo script è pensato per essere eseguito localmente su un F5 BIG-IP nella Advanced Shell (bash) da un utente con privilegi di root; non è pensato per essere eseguito in nessun altro contesto. Nota: la modalità Appliance non consente l'accesso alla Advanced Shell e, pertanto, questo strumento non può essere eseguito su tali sistemi.

Lo script esamina il BIG-IP alla ricerca degli indicatori di compromissione associati a CVE-2020-5902 noti a F5 Networks al momento della stesura. Lo script raccoglie questi IoC e presenta un report come panoramica che puoi utilizzare per orientare la tua decisione sul percorso migliore da seguire. Se questo strumento rileva degli IoC, devi esaminarli e confermarli manualmente, quindi seguire le procedure documentate per la gestione dei sistemi sospettati di compromissione. Le indicazioni specifiche di F5 sono disponibili in K11438344: Considerazioni e indicazioni quando sospetti una compromissione della sicurezza su un sistema BIG-IP.

Nota: se hai incertezze o dubbi sull'integrità di un sistema, l'approccio prudente è considerare il sistema compromesso e seguire le procedure interne per la gestione di un sistema compromesso. Nota anche che qualsiasi informazione contenuta su un sistema compromesso deve essere considerata a sua volta compromessa. Questo include, a titolo esemplificativo ma non esaustivo, password, chiavi private, certificati digitali, configurazioni, log, ecc.

Limitazioni e considerazioni

Va notato che gli IoC potrebbero non essere più presenti a causa del tempo trascorso (ad esempio, per le politiche di rotazione dei log) o della rimozione da parte di un avversario sufficientemente abile. Poiché lo sfruttamento di CVE-2020-5902 può potenzialmente portare all'esecuzione di codice remoto come utente root, un attaccante esperto sarebbe libero di ripulire il sistema dalle tracce dopo lo sfruttamento.

Nota anche che un attaccante potrebbe alterare qualsiasi binario sul sistema, incluso python. Sono stati adottati passaggi ragionevoli per evitare questa possibilità; tuttavia, devi determinare il tuo livello di fiducia nell'output di questo strumento su qualsiasi sistema sospettato di essere compromesso.

Sulle versioni BIG-IP che includono sys-eicheck (dalla 13.1.0 in poi), questo strumento offre all'amministratore la possibilità di controllare il sistema in esecuzione rispetto agli RPM di installazione originali per cercare eventuali modifiche ai file, nel tentativo di garantire l'integrità dei comandi di sistema su cui questo strumento fa affidamento. Nota che sys-eicheck può essere eseguito su tutte le piattaforme indipendentemente dalle capacità FIPS.

Nelle versioni precedenti lo strumento non include attualmente questa funzionalità e verrà eseguito senza verificare la manomissione dei binari di sistema installati originariamente.

Verifica dell'autenticità di questo script

La somma sha384 di questa versione di CVE-2020-5902_bigip_ioc_checker.py è: ce674235744b54de3331c19a402f911c4390dbbf297643ec3eed165bda49a951f48c1be9188372de3d92dd9f28595cbb

Devi scaricare questi file solo dal repository GitHub F5 DevCentral

Informazioni su CVE-2020-5902

Nota che la fonte autorevole di informazioni su CVE-2020-5902 è sempre l'avviso di sicurezza F5, K52145254: Vulnerabilità RCE TMUI CVE-2020-5902

Esecuzione dello script

Basta scaricare il file CVE-2020-5902_bigip_ioc_checker.py sul BIG-IP di destinazione ed eseguirlo usando l'installazione di python già presente su BIG-IP.

Esempio:

root@kitploit:~
[root@hostname:Active:Standalone] tmp # python CVE-2020-5902_bigip_ioc_checker.py -h
USAGE: python CVE-2020-5902_bigip_ioc_checker.py

You can use the following options <-iajylcbwut> to skip some checks:

Option: -i or --skip_sys-eicheck
[+] Skip using the sys_eicheck utility to scan the BIG-IP system for any unexpected changes to the system software.
[+] Please refer to https://support.f5.com/csp/article/K00029945for more details about the sys-eicheck utility.
[+] The sys-eicheck utility may take several minutes to finish.

Option: -a or --skip_audit_check        [+] Skip scanning the audit log for malicious activities.
Option: -j or --skip_journal_check      [+] Skip scanning the journal log for malicious activities.
Option: -y or --skip_systems_check      [+] Skip scanning /config/bigip_user.conf to look for malicious users.
Option: -l or --skip_alias_check        [+] Skip scanning /config/bigip_*.conf for malicious alias definition.
Option: -c or --skip_catalina_check     [+] Skip scanning the tomcat catalina.out log for malicious activities.
Option: -b or --skip_bigipstartup_check [+] Skip checking if /config/startup contains blacklisted words.
Option: -w or --skip_webshell_check     [+] Skip checking Files created after 2020 Jun 29 in the /usr/local/www/ to look for possible webshell files.
Option: -u or --skip_autostart_check    [+] Skip checking Files created after 2020 Jun 29 in /etc/ to look for the possible autostart script.
Option: -t or --skip_tmp_check          [+] Skip checking Files created after 2020 Jun 29 in /tmp
Option: -p or --disable_color_print     [+] Disable color print, better for saving result
Option: -q or --bigiq_cmd_check         [+] Run BIG-IQ compatible malicious command check

Option: -h or --help                    [+] Print usage

Problemi noti

Se un BIG-IP è gestito da BIG-IQ o da un altro sistema di automazione/gestione, potrebbe ricevere comandi bash da BIG-IQ o da un altro sistema di automazione/gestione. Alcuni comandi bash hanno lo script codificato in base64 incorporato. Quei comandi bash registrati nei log di audit del BIG-IP potrebbero portare lo strumento di rilevamento IoC a segnalare falsi positivi: "!! IoC pattern malicious bash command found". Per ridurre i falsi positivi, puoi usare l'opzione -q per fare in modo che lo strumento di rilevamento IoC ignori lo script codificato in base64 legittimo nei log di audit.

L'aggiornamento del sistema potrebbe aggiornare i timestamp dei file in /usr/local/www/ e ciò potrebbe comportare un falso positivo, ad esempio, se il software corretto è stato installato di recente.

Se vengono restituiti risultati per uno qualsiasi dei controlli sulla data di creazione dei file in /usr/local/www/, /etc/ e /tmp/, i file devono essere esaminati per determinarne la legittimità.

È ancora possibile trovare Indicator of Compromise dai log journalctl dopo un aggiornamento a una versione corretta o dopo l'applicazione della soluzione alternativa. Rivedi il timestamp dei log, se presenti, e verifica che siano avvenuti prima dell'aggiornamento o dell'applicazione della soluzione alternativa.

Output di esempio

root@kitploit:~
# python CVE-2020-5902_bigip_ioc_checker.py -iqa
>>>> Skip sys-eicheck check
>>>> Run BIG-IQ compatible malicious command check
>>>> Skip audit log check
CVE-2020-5902 Indicators of Compromise checker. False positive reports are possible and all results should be manually verified.
[+] Version 13.1.0 Build 0.0.1868 CVE-2020-5902 Fixed: False
!! IoC pattern ['/etc/fakefile', '/etc/passwd', '/etc/fakefile1'] access denied in file /var/log/tomcat/catalina.out
!! IoC pattern ['/config/bigip_base.conf'] access denied in file /var/log/tomcat/catalina.out.1
!! IoC pattern Possible backdoor echo "<?php eval(\$_REQUEST[09ede7]);" > /usr/local/www/xui/common/css/webshell.php in file /config/startup
!! IoC pattern Possible backdoor echo "Runtime.getRuntime().exec("cmd.exe /C " + cmd);" > /usr/local/www/xui/common/css/webshell.jsp in file /config/startup

[+]==========================  auto start script checking  ==========================
!! Files created in /etc/ after 2020 Jun 29, need to check if those are malicious daemon startup script
 95291    1 -rw-r--r--   1 root     root            0 Jul 20 14:49 /etc/rc.d/init.d/autostartbackdoor
104847    4 -rw-------   1 root     root          199 Jul 13 10:46 /var/spool/cron/root


[+]================================  /tmp/ checking  ================================
!! File /tmp/backdoor_curl could be a malicous script
!! File /tmp/CVE-2020-5902_bigip_ioc_checker.py could be a malicous script
!! Files created in /tmp/ after 2020 Jun 29, need to check if those are malicious scripts
 18491   40 -rw-r--r--   1 root     root        38066 Jul 20 14:57 /tmp/CVE-2020-5902_bigip_ioc_checker.py
 18497    1 -rw-r--r--   1 root     root            0 Jul 20 14:49 /tmp/backdoor_new


[+]==============================  webshell checking  ==============================
!! Files created in /usr/local/www/ after 2020 Jun 29, need to check if those are webshell or information leakage
243368    4 -rw-r--r--   1 root     root           33 Jul 20 14:49 /usr/local/www/xui/common/css/webshell.php
243367    4 -rw-r--r--   1 root     root           33 Jul 17 08:30 /usr/local/www/xui/common/css/css.php
243369    4 -rw-r--r--   1 root     root           46 Jul 20 14:49 /usr/local/www/xui/common/css/webshell.jsp
EULA, Garanzia e licenze

F5 fornisce lo strumento di rilevamento IoC per CVE-2020-5902 per aiutare i propri clienti ad analizzare i propri dispositivi F5 al di fuori di iHealth per alcuni indicatori di compromissione correlati a CVE-2020-5902. Tieni presente, tuttavia, che:

  1. Lo strumento di rilevamento IoC per CVE-2020-5902 non è esaustivo né intende esserlo: non identifica tutti i possibili indicatori di compromissione, ma solo un gruppo selezionato che F5 ha riscontrato essere generalmente affidabile sulla base delle proprie analisi interne dei dispositivi F5 compromessi.

  2. Non tutti i dispositivi F5 compromessi mostrano gli stessi indicatori e gli attaccanti potrebbero essere in grado di rimuovere le tracce del proprio operato. Non è possibile dimostrare che un dispositivo non sia stato compromesso; in caso di incertezza, potrebbero essere necessarie analisi aggiuntive e/o potresti voler consultare il tuo team di sicurezza.

  3. Per evitare interruzioni eccessive delle operazioni aziendali, lo strumento di rilevamento IoC per CVE-2020-5902 non dovrebbe essere eseguito durante le ore di punta del traffico e dovrebbe invece essere generalmente utilizzato durante le normali finestre di manutenzione.

  4. Se vengono identificati indicatori di compromissione, F5 raccomanda agli utenti di seguire le procedure documentate interne di risposta agli incidenti. F5 ha fornito considerazioni generali e indicazioni in caso di sospetta compromissione della sicurezza su un sistema BIG-IP in K11438344: Considerazioni e indicazioni quando sospetti una compromissione della sicurezza su un sistema BIG-IP. Inoltre, gli utenti possono contattare direttamente F5 per ulteriore supporto tramite il portale di supporto clienti o altri canali standard.

Lo strumento di rilevamento IoC per CVE-2020-5902 è reso disponibile per comodità degli utenti F5 ed è fornito "così com'è" secondo i termini della Licenza Apache. Usi lo strumento di rilevamento IoC per CVE-2020-5902 a tuo rischio.

Copyright © 2020 F5 Networks, Inc.

Concesso in licenza secondo la Apache License, Versione 2.0 (la "Licenza"); non puoi utilizzare lo strumento di rilevamento IoC per CVE-2020-5902 se non in conformità con la Licenza. Puoi ottenere una copia della Licenza all'indirizzo:

http://www.apache.org/licenses/LICENSE-2.0

Salvo quanto richiesto dalla legge applicabile o concordato per iscritto, il software distribuito con la Licenza è distribuito su base "AS IS", SENZA GARANZIE O CONDIZIONI DI ALCUN TIPO, esplicite o implicite. Consulta la Licenza per le autorizzazioni e le limitazioni specifiche che disciplinano la Licenza.

Scarica lo strumento