Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — Checker IoC Bash non ufficiale per appliance SonicWall SMA1000 interessate dalle vulnerabilità attivamente sfruttate CVE-2026-15409 e CVE-2026-15410. | Kitploit
Strumenti/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàExploitInformatica ForenseSicurezza WebSicurezza di ReteRisposta agli IncidentiAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

Checker IoC Bash non ufficiale per appliance SonicWall SMA1000 interessate dalle vulnerabilità attivamente sfruttate CVE-2026-15409 e CVE-2026-15410.

Vedi Repository
41 mese faNon ancora revisionato
Condividi

Controllo IoC Zero-Day SonicWall SMA1000

Un controllo dei log non ufficiale basato su Bash per selezionati indicatori di compromissione associati alle vulnerabilità SonicWall SMA 1000 Series attivamente sfruttate CVE-2026-15409 e CVE-2026-15410.

[!CAUTION] Progetto comunitario indipendente: Questo repository non è affiliato a SonicWall o all'Ufficio federale tedesco per la sicurezza delle informazioni (BSI), né da essi approvato, mantenuto o supportato.

[!IMPORTANT] Questo script è un ausilio di rilevamento limitato. Un risultato pulito non dimostra che un appliance non sia compromesso, e una corrispondenza non costituisce una conclusione forense completa.

Contesto di sicurezza

In data 14 luglio 2026, SonicWall ha pubblicato l'avviso di sicurezza SNWLID-2026-0008 per due vulnerabilità zero-day che interessano la serie SMA 1000. Il fornitore ha segnalato molteplici casi investigati che indicano uno sfruttamento attivo in natura.

In data 15 luglio 2026, il BSI ha pubblicato BITS-H Nr. 2026-271845-1032, versione 1.0:

SonicWall SMA1000 – Vulnerabilità zero-day attivamente sfruttate
Criticità 3 / Arancione

Il BSI raccomanda ai team di sicurezza di attuare prontamente misure di protezione e avviare indagini forensi.

Prodotti interessati

L'avviso copre i seguenti modelli della serie SMA 1000:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

Consultare sempre l'avviso SonicWall aggiornato per confermare le versioni interessate e le misure correttive supportate.

Vulnerabilità

CVE-2026-15409

Una vulnerabilità critica di server-side request forgery nell'interfaccia SMA1000 Appliance Work Place. Un attaccante remoto non autenticato potrebbe essere in grado di indurre l'appliance a effettuare richieste verso destinazioni non previste.

  • Debolezza: Server-Side Request Forgery
  • CWE: CWE-918
  • Gravità dichiarata dal fornitore: Critica
  • Punteggio CVSS: 10.0
  • Autenticazione richiesta: No

CVE-2026-15410

Una vulnerabilità di code injection nella SMA1000 Appliance Management Console. In condizioni specifiche, un amministratore autenticato potrebbe essere in grado di eseguire comandi arbitrari del sistema operativo in remoto.

  • Debolezza: Code Injection
  • CWE: CWE-94
  • Gravità dichiarata dal fornitore: Alta
  • Punteggio CVSS: 7.2
  • Autenticazione richiesta: Accesso amministratore

[!NOTE] Alcune pubblicazioni abbreviate possono mostrare CVE-2026-1541. L'identificatore completo è CVE-2026-15410.

Contenuto del repository

root@kitploit:~
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

Cosa fa lo script

Lo script cerca nei log selezionati dei servizi di accesso e controllo SMA1000 pattern predefiniti che possono richiedere ulteriori indagini.

Esso:

  • analizza i file di log attivi e ruotati;
  • supporta i log compressi con gzip tramite zgrep;
  • verifica pattern selezionati relativi ad autenticazione, proxy WebSocket e rimozione di hotfix;
  • viene eseguito localmente sull'appliance;
  • non modifica l'appliance né i suoi log;
  • non trasmette intenzionalmente log o risultati;
  • restituisce codici di uscita adatti all'automazione.

Esso non:

  • installa aggiornamenti o hotfix;
  • determina se un appliance è vulnerabile;
  • rileva ogni tecnica di sfruttamento o persistenza;
  • sostituisce l'analisi forense o le indicazioni aggiornate del fornitore;
  • ripara un sistema compromesso.

Requisiti

  • Un appliance supportato della serie SonicWall SMA 1000
  • Bash
  • Utility zgrep / GNU gzip
  • Privilegi di root
  • Accesso a /var/log/aventail

Installazione

Clonare il repository:

root@kitploit:~
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

Rendere eseguibile lo script:

root@kitploit:~
chmod +x sonicwall-sma1000-ioc-check.sh

Utilizzo

Eseguire lo script con privilegi di root:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh

Quando non viene trovato alcun pattern configurato:

root@kitploit:~
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.

Quando viene rilevato almeno un pattern configurato:

root@kitploit:~
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.

Codici di uscita

CodiceSignificato
0Nessun pattern IoC configurato rilevato
1Almeno un pattern IoC configurato rilevato
2Si è verificato un errore relativo a prerequisiti o di esecuzione

Il codice di uscita 2 include privilegi di root mancanti, comando zgrep mancante, directory di log mancante o assenza di file di log supportati.

Esempio per flussi di lavoro automatizzati:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "No configured indicators detected."
    ;;
  1)
    echo "Potential compromise detected. Begin incident-response procedures."
    ;;
  2)
    echo "The check could not be completed. Review the error output."
    ;;
esac

Pattern di rilevamento

Lo script attualmente cerca pattern che coinvolgono:

  • richieste riuscite verso endpoint selezionati dell'API di autenticazione;
  • connessioni sospette del proxy WebSocket verso host wildcard o loopback;
  • stringhe simili a path traversal associate ad attività di rimozione di hotfix.

Vengono controllati i seguenti file:

root@kitploit:~
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

Sono inclusi sia i log ruotati in testo semplice sia quelli compressi con gzip. Le espressioni regolari esatte sono visibili in sonicwall-sma1000-ioc-check.sh.

Versioni corrette

L'avviso SonicWall identifica le seguenti versioni corrette della piattaforma-hotfix:

  • 12.4.3-03453 o successive
  • 12.5.0-02835 o successive

Verificare queste versioni rispetto all'avviso aggiornato del fornitore prima di prendere decisioni operative.

Risposta raccomandata

Quando lo script segnala un possibile indicatore:

  1. Conservare i log e le prove di sistema pertinenti.
  2. Contattare il proprio team di sicurezza interno o di incident response.
  3. Isolare l'appliance quando operativamente appropriato.
  4. Seguire le attuali istruzioni del PSIRT di SonicWall.
  5. Esaminare le voci di log circostanti e l'attività di rete correlata.
  6. Validare la corrispondenza per escludere un falso positivo.

Dove si sospetta o conferma una compromissione, seguire le indicazioni aggiornate del fornitore. Ciò può includere re-imaging delle appliance fisiche o ridistribuzione delle appliance virtuali, modifica delle password di utenti e amministratori e reimpostazione dei token TOTP.

Non fare affidamento sulla sola applicazione delle patch quando si sospetta una compromissione.

Limitazioni

  • Viene controllato solo un piccolo insieme predefinito di pattern.
  • Un risultato pulito non è una prova dell'integrità del sistema.
  • Log mancanti, cancellati, scaduti, inaccessibili o manipolati possono causare risultati incompleti.
  • Percorsi e formati dei log possono differire tra le versioni del software.
  • Gli attaccanti possono modificare le loro tecniche ed evitare i pattern configurati.
  • Sono possibili falsi positivi e falsi negativi.
  • Lo script non mostra le righe di log corrispondenti né il contesto forense completo.
  • Non è uno scanner di vulnerabilità, uno scanner di malware o una suite forense.

Riferimenti

  • Avviso PSIRT SonicWall SNWLID-2026-0008
  • Record CVE-2026-15409
  • Record CVE-2026-15410
  • BSI / Allianz für Cyber-Sicherheit: BITS-H Nr. 2026-271845-1032, Version 1.0

I riferimenti esterni e le indicazioni del fornitore possono cambiare. Considerare l'avviso SonicWall aggiornato come fonte autorevole per versioni interessate, misure correttive e indicatori aggiornati.

Contribuire

I contributi sono benvenuti, in particolare per:

  • ulteriori pattern IoC verificati con riferimenti di supporto;
  • migliore segnalazione dei file e delle righe corrispondenti;
  • supporto per percorsi di log o versioni software alternative;
  • test che utilizzano log di esempio anonimizzati;
  • correzioni alla documentazione.

Non inviare credenziali, token di sessione, informazioni sui clienti, log di produzione non oscurati, hostname interni, indirizzi IP sensibili o codice di exploit non correlato.

Uso responsabile

Utilizzare questo progetto solo su sistemi di cui si è proprietari o che si è esplicitamente autorizzati ad amministrare. Conservare le prove e rispettare i requisiti organizzativi, legali, contrattuali e normativi applicabili durante un'indagine.

Nota sui marchi

SonicWall, SMA e i nomi correlati possono essere marchi dei rispettivi proprietari. Il loro uso in questo repository ha esclusivamente scopo descrittivo e non implica affiliazione, sponsorizzazione, approvazione o supporto.

La pubblicazione del BSI è citata per contesto di sicurezza difensiva. Questo repository non è una pubblicazione o uno strumento ufficiale del BSI.

Licenza e attribuzione

Esaminare NOTICE.md prima di pubblicare o ridistribuire questo progetto.

Non aggiungere una licenza open-source finché non si è confermato di detenere i diritti necessari per ridistribuire lo script originale e la logica di rilevamento. Rinominare lo script o modificarne i commenti non rimuove gli obblighi di copyright, attribuzione o licenza di terze parti.

Dichiarazione di esclusione di responsabilità

Il software è fornito senza garanzia di alcun tipo. Utilizzarlo a proprio rischio. Tutti i risultati dovrebbero essere validati da personale di sicurezza qualificato e confrontati con le indicazioni ufficiali aggiornate del fornitore.

Scarica lo strumento