Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Ivanti-Connect-Secure-Logs-Parser — Uno script Python per l'analisi dei log degli eventi di Ivanti Secure Connect (ICS), progettato per supportare le indagini sulle vulnerabilità CVE-2025-0282, CVE-2023-46805 e CVE-2024-21887. | Kitploit
Strumenti/GitHubGitHub/hexastrike/ivanti-connect-secure-logs-parser
Analisi delle VulnerabilitàInformatica ForenseDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubhexastrike/ivanti-connect-secure-logs-parser

Ivanti-Connect-Secure-Logs-Parser

Uno script Python per l'analisi dei log degli eventi di Ivanti Secure Connect (ICS), progettato per supportare le indagini sulle vulnerabilità CVE-2025-0282, CVE-2023-46805 e CVE-2024-21887.

Vedi Repository
5141 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Parsing dei Log di Ivanti Secure Connect

Questo repository fornisce uno script Python progettato per convertire i file di log .vc0 di Ivanti Secure Connect in formato CSV, per l'analisi forense digitale e la risposta agli incidenti. In particolare, il parser:

  • Estrae i timestamp dai file di log di Ivanti (in particolare dai file .vc0).
  • Converte questi timestamp esadecimali in stringhe di data/ora leggibili.
  • Converte le voci di log in un CSV leggibile.
  • Associa il codice di messaggio di ogni log a un tipo di messaggio e a un testo descrittivo, basandosi su un CSV di riferimento.

Esempio di utilizzo dello script

Lo strumento è stato inizialmente sviluppato durante le indagini su CVE-2025-0282 (una vulnerabilità RCE non autenticata che colpisce alcuni appliance Ivanti). I report di Mandiant e di altri indicano che gli attori delle minacce possono rimuovere o alterare le voci di log per nascondere le proprie attività. Analizzando e interpretando questi file .vc0, gli investigatori possono individuare più facilmente prove di compromissione, cancellazioni anomale o altri comportamenti sospetti.

Attore della minaccia che elimina le voci del registro eventi

Durante molteplici interventi di risposta agli incidenti che coinvolgevano Ivanti Secure Connect, alcuni appliance sono risultati avere log incompleti o manomessi: alcuni non mostravano alcuna voce finché non veniva rilevato lo sfruttamento di CVE-2025-0282 e l'appliance veniva riavviato. Inoltre, i controlli di integrità integrati, che normalmente vengono eseguiti ogni due ore, possono essere disabilitati o alterati da un attaccante. Convertendo i file in un formato CSV più facile da usare, questo strumento aiuta gli investigatori a identificare anomalie, come voci di log mancanti, tentativi di autenticazione inattesi e potenziali segni di manipolazione dei dati.

.vc0

Log mancanti rilevati

Utilizzo

root@kitploit:~
PS F:\Case20250109001> python .\ics_logs_parser.py -h
usage: ics_logs_parser.py [-h] --input INPUT --output OUTPUT --mapfile MAPFILE

Process .vc0 files and convert them to .csv files.

options:
  -h, --help         show this help message and exit
  --input INPUT      Directory containing .vc0 files
  --output OUTPUT    Directory to save .csv files
  --mapfile MAPFILE  CSV file mapping [MessageCode, MessageType, Description]

Esempio

root@kitploit:~
python .\ics_logs_parser.py --input "F:\Case20250109001\root_runtime.img\[root]\runtime\logs" --output .\logs\ --map .\logmessages_map.csv
  • --input: Directory contenente i file di log .vc0 estratti da Ivanti Secure Connect.
  • --output: Directory in cui verranno scritti i CSV.
  • --mapfile: File CSV che mappa ogni codice di messaggio a un tipo di messaggio e a una descrizione.

File di log convertiti

Codici di Messaggio

logmessages_map.csv memorizza i codici di messaggio noti e i corrispondenti tipi di messaggio e descrizioni. Sebbene questo elenco (proveniente dalla documentazione pubblica di Ivanti e da ricerche della comunità) sia ampio, potrebbe non includere tutti i codici di messaggio esistenti. Incoraggiamo gli utenti a rivedere o personalizzare la mappatura in base alle proprie esigenze. Consultare la sezione Risorse per i riferimenti originali.

Timestamp

Per impostazione predefinita, i timestamp vengono convertiti in UTC. Se è necessario localizzarli o formattarli diversamente, è possibile modificare la chiamata datetime.fromtimestamp(...) nella funzione process_subline().

File di log convertiti

Contatti

Se hai domande, suggerimenti o hai bisogno di assistenza, non esitare a contattarci all'indirizzo [email protected].

Risorse

  • https://github.com/SeizeCyber/Ivanti-Secure-Connect-Logs-Parser
  • https://help.ivanti.com/ps/legacy/PPS/9.1Rx/9.1R9/Pulse-Policy-Secure-Error-Message-Guide.pdf
  • https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day?hl=en
  • https://community.opentext.com/cyberres/arcsight/f/discussions/249775/juniper-vpn-logging---found-document-outlining-juniper-event-ids-and-formats

Ringraziamenti

  • David Abrgel per il concetto originale dello script PowerShell per l'ICS e soprattutto per le sue accurate sostituzioni dei caratteri non stampabili nel suo script PowerShell.
  • Jeff Hochberg per aver compilato i codici di messaggio.
  • Mandiant e altri per i loro advisory pubblici su CVE-2025-0282.
Scarica lo strumento