
Cisco IOS XE における CVE-2023-20198 悪用の分析、検出、および緩和 – QUB CSC3064 ネットワークセキュリティ評価
Cisco IOS XE における CVE-2023-20198 悪用の分析、検出、緩和
📘 クイーンズ大学ベルファスト – CSC3064 ネットワークセキュリティ評価
このプロジェクトでは、Fox-IT が提供する PCAP ファイルを分析し、以下を行います:
Slides/ – 動画提出で使用したプレゼンテーションスライドIOC Summary/ – ネットワークレベルの侵害指標の詳細な内訳Snort Rules/ – Snort で実装したアラートルールとドロップルール、および視覚的な証拠Assessment PDF/ – QUB 提供の公式 CSC3064 評価指示書Video/ – デモ発表動画(別途アップロード、以下にリンク)📄 実装済みの全ルールは Snort_Rules.txt を参照してください。
ルールの対象:
execCLI、バックドアアカウント作成、管理者ログイン試行、権限昇格の検出と防止。🖼️ スクリーンショット:

hping3 を使用したシミュレート攻撃トラフィックiptables の構成📺 完全なデモを YouTube で視聴する
(限定公開 – このリンクからのみアクセス可能)
Dominicus Adjie Wicaksono
学生 ID: 40352799
📧 [email protected]
🔗 LinkedIn
| IOC タイプ | 観測された IOC | 確認される内容 |
|---|
| IP パターン | 攻撃者: 10.10.1.1, 10.10.0.1被害者: 10.10.1.69, 10.10.1.42 | 攻撃元および標的デバイスの特定 |
| ヘッダー | User-Agent: Mozilla/5.0...Priv-Level: 15 | ブラウザのなりすましと権限昇格 |
| プロトコル | TCP、HTTP(ポート 80)、SOAP/XML | 暗号化されていない HTTP 上の WSMA の悪用 |
| ペイロード | execCLI および username cisco_support | リモートコマンド実行とバックドア作成 |
| TCP 挙動 | SYN、ACK、FIN(正常なシーケンス) | ステルス性が高く、DoS を目的としない標的型挙動を示す |
| 使用ポート | ポート 80(HTTPS なし) | 機密トラフィックが平文で送信される |