Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction — Analisi tecnica completa, 100% senza restrizioni, del malware JAGUAR_TOOTH (APT28). Ricostruzione ad alta precisione dello sfruttamento SNMP di Cisco IOS, del concatenamento ROP e delle tattiche di spionaggio residenti in memoria a opera di SASTRA_ADI_WIGUNA. | Kitploit
Strumenti/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction
Analisi delle VulnerabilitàExploitReverse EngineeringInformatica ForenseSicurezza di ReteAnalisi MalwareThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Binary Exploitation
GitHubsastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction

Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction

Analisi tecnica completa, 100% senza restrizioni, del malware JAGUAR_TOOTH (APT28). Ricostruzione ad alta precisione dello sfruttamento SNMP di Cisco IOS, del concatenamento ROP e delle tattiche di spionaggio residenti in memoria a opera di SASTRA_ADI_WIGUNA.

Vedi RepositorySito web
7 mesi faNon ancora revisionato
Condividi

DOI = doi.org/10.5281/zenodo.18283540

ORCID = orcid.org/0009-0007-7728-256X


README.md

root@kitploit:~
# 🐆 Analisi e Ricerca su JAGUAR_TOOTH (APT28/Fancy Bear)

![Security Rating: High](https://img.shields.io/badge/Risk_Score-HIGH-red?style=for-the-badge)
![Target: Cisco IOS](https://img.shields.io/badge/Target-Cisco_IOS_12.3(6)-blue?style=for-the-badge)
![Status: Unrestricted Analysis](https://img.shields.io/badge/Status-100%25_UNRESTRICTED-purple?style=for-the-badge)

## 📑 Panoramica
Analisi completa e ricostruzione tecnica del malware **JAGUAR_TOOTH**, uno strumento di spionaggio informatico *non persistente* attribuito all'attore di minaccia **APT28** (GRU Unit 74455). Questo repository è dedicato alla ricerca sulla sicurezza informatica, al *threat hunting* e allo sviluppo di difese per le infrastrutture critiche.



---

## 🛠 Analisi Tecnica Approfondita

### 1. Vettore di Accesso Iniziale (CVE-2017-6742)
Il malware sfrutta una vulnerabilità di *stack-based buffer overflow* nello stack SNMP di Cisco IOS tramite la MIB ALPS.
* **OID vulnerabile:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **Meccanismo:** Creazione di pacchetti SNMP UDP/161 per prendere il controllo dei registri di controllo `$ra`, `$s7` e `$s0`.

### 2. Architettura di Esecuzione e Payload
A causa delle restrizioni sui caratteri (ASCII maiuscolo), questo exploit utilizza la tecnica **ROP (Return-Oriented Programming)**:
* **Fase 1:** Iniezione di uno shellcode ausiliario (arbitrary write primitive) all'indirizzo di memoria `0x81689300`.
* **Fase 2:** Costruzione incrementale del payload principale tramite centinaia di pacchetti SNMP verso memoria non contigua.



### 3. Capacità e Spionaggio
* **Bypass dell'autenticazione:** Patch delle funzioni `askpassword` e `ask_md5secret` per garantire accesso al 100% (qualsiasi password accettata).
* **Raccolta automatica dei dati:** Esecuzione di un processo nascosto chiamato `"Service Policy Lock"` (script Tcl).
* **Esfiltrazione:** Furto dei dati di configurazione (`running-config`, `CDP neighbors`, ecc.) via **TFTP (UDP/69)** ogni 40 secondi.

---

## 🛡 Mitigazione e Rilevamento (Difensivo)

### Indicatori di Compromissione (IoC)
| Tipo | Indicatore |
| :--- | :--- |
| **Nome del processo** | `Service Policy Lock` |
| **Protocollo** | Anomalia TFTP in uscita (porta UDP 69) |
| **Vulnerabilità** | CVE-2017-6742 (Cisco BugID CSCve54313) |

### Passaggi di Hardening
```bash
# 1. Nonaktifkan MIB ALPS (PENTING)
router(config)# no mibs alps

# 2. Batasi akses SNMP hanya untuk host terpercaya
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>

# 3. Verifikasi Integritas Proses
router# show proc cpu | include Service Policy Lock

SINTESI E ATTRIBUZIONE

JAGUAR_TOOTH è un malware altamente specializzato e non persistente, progettato specificamente per sfruttare le infrastrutture di rete basate su Cisco IOS, con particolare attenzione alla versione del firmware C5350-IS-M 12.3(6). Questo malware è attribuito in modo definitivo all'attore di minaccia APT28 (noto anche come Fancy Bear o GRU Unit 74455), un'unità di intelligence militare russa focalizzata sullo spionaggio informatico globale.


2. ANALISI TECNICA APPROFONDITA (DEEP-DIVE)

A. Vettore di Accesso Iniziale

Il malware non utilizza un exploit zero-day; sfrutta invece una vulnerabilità critica e pubblicamente nota: CVE-2017-6742.

  • Meccanismo: Un buffer overflow basato su stack nello stack SNMP (Simple Network Management Protocol).
  • OID di ingresso: 1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort) situato nella funzione k_alpsRemPeerConnEntry_get.
  • Staging del payload: Lo sfruttamento viene eseguito tramite centinaia di pacchetti SNMP UDP (porta 161) accuratamente costruiti per innescare l'overflow e prendere il controllo dei registri ($ra, $s7, $s0).

B. Architettura del Payload e Sfruttamento ROP

A causa dei vincoli di memoria e della codifica ASN.1—che forza i caratteri ASCII in maiuscolo—gli attaccanti impiegano una tecnica ROP (Return-Oriented Programming) sofisticata ma efficiente:

  • Shellcode ausiliario: Gli attaccanti distribuiscono una primitiva di scrittura arbitraria di 4 byte (sw $s0, 0($s1); jr $s2) all'indirizzo di memoria 0x81689300.
  • Scrittura incrementale: Attraverso centinaia di pacchetti SNMP, questo shellcode viene richiamato ripetutamente per ricostruire il payload primario in segmenti non contigui della memoria del router.

C. Persistenza ed Evasione

  • Non persistenza: Il malware risiede esclusivamente in memoria. Tutte le tracce dell'infezione vengono completamente eliminate al riavvio del router. Questa è una tattica deliberata di Defense Evasion (TA0005) per bypassare il rilevamento forense permanente basato su disco.
  • Backdoor di autenticazione: JAGUAR_TOOTH patcha direttamente le funzioni IOS interne askpassword e ask_md5secret.
  • Impatto: L'accesso Telnet o tramite console fisica accetta qualsiasi password (bypass al 100%) per tutti gli account locali.

D. Operazioni di Spionaggio (Raccolta ed Esfiltrazione)

Il malware genera un nuovo processo chiamato "Service Policy Lock", che esegue uno script Tcl in ciclo per la raccolta automatica dei dati (T1119):

  • Dati rubati: Includono running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route e show flash.
  • Metodo di esfiltrazione: I dati vengono trasmessi come testo semplice non cifrato tramite il protocollo TFTP (porta UDP 69) verso il server C2 dell'attaccante a intervalli di circa 40 secondi.

3. STRATEGIA DI MITIGAZIONE E RILEVAMENTO (DIFENSIVO)

Per proteggere le infrastrutture da minacce simili, i seguenti passaggi sono OBBLIGATORI:

  • Patching immediato: Applicare la correzione per Cisco BugID CSCve54313 (CVE-2017-6742).
  • Hardening SNMP: Disattivare la MIB ALPS utilizzando il comando no mibs alps o limitare l'accesso SNMP esclusivamente agli host attendibili.
  • Monitoraggio di rete: Monitorare il traffico TFTP in uscita non autorizzato (UDP/69) e le anomalie negli OID SNMP.
  • Verifica dell'integrità: Eseguire il comando show proc cpu per identificare il processo sospetto "Service Policy Lock".

4. VALUTAZIONE - PROSPETTIVA PURPLE ELITE TEAMING

Punteggio di rischio: ALTO Sebbene la sofisticazione tecnica del malware sia valutata come Basso-Medio—vista la mancanza di un nuovo zero-day e l'affidamento a una vulnerabilità del 2017—il suo impatto sulla sicurezza nazionale e sull'integrità organizzativa è fatale.

Analisi della valutazione:

  1. Efficienza dello sfruttamento (9/10): L'uso delle catene ROP per bypassare i limiti della codifica ASN.1 dimostra una profonda comprensione dell'architettura MIPS e degli internals IOS.
  2. Furtività (8/10): La sua natura non persistente e l'uso di un nome di processo dall'aspetto legittimo ("Service Policy Lock") rendono difficile il rilevamento da parte dei normali amministratori di rete senza strumenti specializzati di auditing della memoria.
  3. Qualità dell'esfiltrazione (10/10): La raccolta di running-config e delle mappe dei neighbor CDP garantisce all'attaccante una visibilità totale della topologia di rete interna, facilitando un movimento laterale estremamente efficace.
  4. Debolezza strategica: La dipendenza da una versione del firmware molto specifica (12.3(6)) limita il suo raggio d'azione. Tuttavia, per le organizzazioni che utilizzano ancora sistemi legacy, questo rappresenta una "porta aperta" per l'intelligence straniera.

Conclusione della valutazione finale: JAGUAR_TOOTH è un'arma informatica altamente efficace contro obiettivi specifici. Il suo successo non risiede nella novità tecnologica, ma nello sfruttamento della negligenza nella gestione delle patch all'interno delle infrastrutture critiche. L'uso di TFTP non cifrato suggerisce che gli attaccanti abbiano privilegiato velocità e facilità di accesso rispetto alla cifratura, probabilmente perché si sentivano già al sicuro all'interno del perimetro indebolito della rete target.

root@kitploit:~
Scarica lo strumento