Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/dahnutz/zimbra-cve-2026-73570-ir
防御ツール侵害指標 (IOC) 管理脆弱性分析デジタルフォレンジック脅威インテリジェンスインシデントレスポンスログ分析
GitHubdahnutz/zimbra-cve-2026-73570-ir

zimbra-cve-2026-73570-ir

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Zimbra管理者がCVE-2026-73570を調査するための検出優先のインシデントレスポンスツールキット。ログからエクスプロイトの兆候を検索し、永続化の場所を調査し、ホストの状態を変更せずにタイムスタンプ付きの証拠バンドルを収集します。

リポジトリを見る
8時間38分前未レビュー

Zimbra CVE-2026-73570 コミュニティIRツールキット

Zimbra管理者がCVE-2026-73570の悪用の疑いを調査するための、検出優先・証拠保全型のインシデントレスポンス支援ツールです。

[!CAUTION] これは独立したコミュニティプロジェクトであり、ベンダーの侵害判定ツールではありません。チェッカーは読み取り専用で、重大度別に証拠を報告しますが、ホストがクリーンであることを証明することはできません。root権限の侵害が確認された場合、または信頼に足る疑いがある場合は、そのホストを信頼できないものとして扱ってください:証拠を保全し、隔離し、クリーンなシステムからシークレットをローテーションし、サポート対象プラットフォーム上で再構築してください。

このリポジトリの機能

  • ローカルのZimbra/メールログから、エクスプロイト不変条件 Service status change: localhost および不審なシェル/ダウンロード構文を検索します。
  • ZimbraのSNMP/swatch状態、既知のJSP永続化場所、予期しない最近のJSP、および Zimbra.jsp の可能性のあるコピーを調査します。
  • GSocket/gs-dbus、偽プロセス、IRC/PowerBots、cron、rc.local、SSHキー、sudo、一時ファイル、および稼働中の外部接続の証拠を報告します。
  • メールボックスコンテンツや自動クリーンアップを含まない、プライベートでタイムスタンプ付きの証拠バンドルを収集します。
  • インシデント由来のインジケーターを、明示的な証拠クラス、信頼度、およびステータスとともに公開します。

このツールは、悪用、ペイロードの取得、IOCインフラへの接続、アーティファクトの削除、データの送信、メールボックスコンテンツの検査、またはフォレンジック分析の代替は行いません。検出結果がないことは、ログの欠落/ローテーション、非アクティブな永続化、不十分な権限、認識されていない亜種、または攻撃者によるクリーンアップ後の収集を意味する可能性があります。

クイックスタート

信頼できる管理セッションからZimbraホスト上で実行してください。ライブシステムでの作業は揮発性状態やアクセス時刻を変更する可能性があるため、広範な調査の前に証拠収集を優先してください。

root@kitploit:~
sudo ./scripts/check-zimbra-73570.sh
sudo ./scripts/check-zimbra-73570.sh --since-days 30 --json /secure/case/check-report.json
sudo ./scripts/collect-evidence.sh --output /secure/case

チェッカーの終了コードは以下のとおりです:

コード意味
0中/高/重大な検出結果なし(安全性の証明ではない)
11つ以上の中程度の検出結果
21つ以上の高または重大な検出結果
64不正な使用方法

チェッカー出力は INFO、MEDIUM、HIGH、CRITICAL のカテゴリを使用します。ニュアンスのある証拠を単一の COMPROMISED フラグに意図的に集約しません。JSONレポートは --json が要求された場合のみ書き込まれます。ファイルチェックは --root を使用して分離されたフィクスチャに対してテストできます。その場合、ライブのプロセスおよびネットワークチェックはスキップされます。

コレクターはモード0700のディレクトリと、その隣に圧縮アーカイブを作成し、収集メタデータを記録し、SHA-256マニフェストを書き込みます。不審なファイルはハッシュ化のためだけに読み取り、隔離、切り詰め、chmod、削除、または実行は行いません。結果のバンドルには、機密性の高いホスト名、ユーザー名、ログ抜粋、設定、IPアドレス、公開鍵が含まれる可能性があります:暗号化し、アクセス制御し、このリポジトリの外に保管してください。

証拠モデル

インジケーターは以下のように分類されます:

  • confirmed-on-host — 影響を受けたホストのサニタイズ済みインシデント証拠で観測されたもの。これは観測を証明しますが、必ずしも実行の成功や属性を証明するものではありません。
  • confirmed-from-retrieved-payload — インシデント中に取得されたペイロードコンテンツに存在するもの。これはペイロードが実行されたことやインフラが依然としてアクティブであることを証明するものではありません。
  • exploitation-attempt-only — エクスプロイト/ソースリクエスト証拠で観測されたもの。これ自体はコマンド実行を立証するものではありません。

IOCS.md、iocs.csv、および iocs.json を参照してください。マルウェアサンプルや被害者固有の証拠は含まれていません。開発中にペイロードURLへの接触はありませんでした。URLステータスは、信頼できる第三者が独立して別途立証しない限り、履歴的/未検証です。

インシデント由来の分析チェーン

サニタイズ済み証拠は以下の作業チェーンを裏付けています:

root@kitploit:~
SMTPコマンドインジェクション試行
  -> zimbraとしての実行
  -> JSP永続化
  -> システムインベントリ/偵察
  -> GSocket展開
  -> gs-dbus / [kcached]
  -> Perl IRCボット
  -> 可能性のあるroot権限昇格または永続化

これはインシデント由来のチェーンであり、普遍的なCVE動作ではありません。サニタイズ済み証拠セットでは、サービスアカウントとしてのダウンロード/実行、対話型シェル、rootが起動した攻撃者制御のNginx設定、rootの gs-dbus/[kcached] プロセス、および毎時のroot永続化が直接裏付けられています。正確な権限昇格の仕組み、JSP展開のタイムライン、すべてのペイロード分岐、オペレーターの身元、および属性は、証拠依存のギャップとして残っています。docs/triage.md を参照してください。

対応ガイダンス

  • トリアージ:検出結果の解釈と不確実性の保持。
  • 永続化:場所、プロセスの偽装、および検証。
  • 封じ込め:安全な隔離とシークレット処理の優先順位。
  • 復旧:root侵害に対する再構築優先のガイダンス。

生の被害者証拠やマルウェアサンプルを公開しないでください。内部検証と承認の後、防御用インジケーターパッケージはShadowserverと共有される場合があります。URLhausへの提出は、アクティブなマルウェア配信URLとして独立して検証されたURLに限定してください。履歴的または未検証のURLはアクティブとして提出しないでください。

検証

すべてのテストは静的フィクスチャを使用し、ネットワークアクティビティは行いません:

root@kitploit:~
make validate

これにより、Bash構文、IOCスキーマ/CSV/JSONの整合性、フィクスチャ検出、機械可読出力、およびリポジトリの衛生状態がチェックされます。shellcheck はインストールされている場合に使用されます。

サポートと貢献

インジケーターや検出変更を提案する前に CONTRIBUTING.md を確認してください。セキュリティ問題は SECURITY.md に記載されているとおり非公開で報告してください。Apache-2.0ライセンスに基づきます。LICENSE を参照してください。

ツールをダウンロード