Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pulse-meter — Analizza il System Snapshot da un'appliance Ivanti Connect Secure per identificare possibili IOCs relativi a CVE-2023-46805, CVE-2024-21887 e CVE-2025-0282. | Kitploit
Strumenti/GitHubGitHub/rxwx/pulse-meter
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàExploitInformatica ForenseThreat IntelligenceRisposta agli Incidenti
GitHubrxwx/pulse-meter

pulse-meter

Analizza il System Snapshot da un'appliance Ivanti Connect Secure per identificare possibili IOCs relativi a CVE-2023-46805, CVE-2024-21887 e CVE-2025-0282.

Vedi Repository
111 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Pulse Meter

Questo è un lavoro in corso per analizzare il System Snapshot da un'appliance Ivanti Connect Secure per identificare possibili IOC relativi a CVE-2023-46805, CVE-2024-21887 e CVE-2025-0282.

Avvertenza: Sono possibili falsi positivi, quindi è meglio verificare manualmente i risultati.

Nota sulla decifratura dello snapshot

Lo snapshot è crittografato con una chiave hardcoded. Purtroppo non posso pubblicare la chiave qui, quindi dovrai trovarla da solo.

Dovrai formattare la chiave come una stringa esadecimale di 24 byte e fornirla allo script usando l'opzione --key.

Esecuzione

Prima dovrai installare le dipendenze:

root@kitploit:~
python -m venv env
source env/bin/activate
pip install -r requirements.txt

Ora dovrai procurarti un System Snapshot dalla tua appliance Ivanti/Pulse Connect Secure.

Puoi farlo accedendo all'interfaccia di amministrazione e andando su /dana-admin/dump/dump.cgi.

Da qui, fai clic sul pulsante "Take Snapshot", attendi il completamento e poi scarica il file "Admin generated snapshot".

Una volta ottenuto lo snapshot, puoi eseguire lo script come segue.

Prima, decifra il file dello snapshot:

root@kitploit:~
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted

Poi esegui il parser:

root@kitploit:~
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted  
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day

Riferimenti

  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
  • https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day
  • https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://attackerkb.com/topics/AdUh6by52K/cve-2023-46805/rapid7-analysis
  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
Scarica lo strumento