
Analizza il System Snapshot da un'appliance Ivanti Connect Secure per identificare possibili IOCs relativi a CVE-2023-46805, CVE-2024-21887 e CVE-2025-0282.
Questo è un lavoro in corso per analizzare il System Snapshot da un'appliance Ivanti Connect Secure per identificare possibili IOC relativi a CVE-2023-46805, CVE-2024-21887 e CVE-2025-0282.
Avvertenza: Sono possibili falsi positivi, quindi è meglio verificare manualmente i risultati.
Lo snapshot è crittografato con una chiave hardcoded. Purtroppo non posso pubblicare la chiave qui, quindi dovrai trovarla da solo.
Dovrai formattare la chiave come una stringa esadecimale di 24 byte e fornirla allo script usando l'opzione --key.
Prima dovrai installare le dipendenze:
python -m venv env
source env/bin/activate
pip install -r requirements.txt
Ora dovrai procurarti un System Snapshot dalla tua appliance Ivanti/Pulse Connect Secure.
Puoi farlo accedendo all'interfaccia di amministrazione e andando su /dana-admin/dump/dump.cgi.
Da qui, fai clic sul pulsante "Take Snapshot", attendi il completamento e poi scarica il file "Admin generated snapshot".
Una volta ottenuto lo snapshot, puoi eseguire lo script come segue.
Prima, decifra il file dello snapshot:
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
Poi esegui il parser:
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day