Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cisco-ios-xe-implant-detection — Cisco IOS XE インプラントのスキャン及び検出 (CVE-2023-20198, CVE-2023-20273) | Kitploit
ツール/GitHubGitHub/fox-it/cisco-ios-xe-implant-detection
脆弱性スキャナーエクスプロイトフォレンジックネットワークセキュリティ脅威インテリジェンス侵入検知
GitHubfox-it/cisco-ios-xe-implant-detection

cisco-ios-xe-implant-detection

Cisco IOS XE インプラントのスキャン及び検出 (CVE-2023-20198, CVE-2023-20273)

リポジトリを見るウェブサイト
419502年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Cisco IOS XE インプラントスキャンとネットワーク検出

CVE-2023-20198 の悪用のネットワーク検出と、Cisco IOS XE デバイスのポストエクスプロイテーションのフィンガープリンティング。

CVE-2023-20198 Suricata ネットワーク検出

suricata/ フォルダには、CVE-2023-20198 の悪用に対する Suricata 検出ルールが含まれています。これらのルールは、CVE-2023-20198 のパッチが適用されていない Cisco IOS XE デバイスでの認証バイパスに使用されるパーセントエンコードされたパーセントを監視します。

このディレクトリには、実際に観測された悪用トラフィックに基づく参考 PCAP も含まれています:

  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-exec.pcap -- wsma-exec を使用した CVE-2019-20198 エクスプロイト
  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-config.pcap -- wsma-config を使用した CVE-2019-20198 エクスプロイト

Cisco IOS XE インプラントスキャン

このリポジトリには、Cisco IOS XE ソフトウェア Web 管理ユーザインターフェースの大量悪用に関連するポストエクスプロイテーション活動に関する情報も含まれています。Cisco Talos 1 は、Cisco IOS XE デバイスでインプラントがアクティブかどうかを確認できるフィンガープリントを公開しました。参考までに:

root@kitploit:~
curl -k -X POST "https://DEVICEIP/webui/logoutconfirm.html?logon_hash=1"

HTTP レスポンスが16進数の文字列で構成されている場合、これはデバイスが侵害されている可能性が高い指標です。ただし、複数の情報源が述べているように 2 3、この方法で発見できるインプラントの数は大幅に減少しています。

アップグレードされたインプラント

侵害されたデバイスへの調査したネットワークトラフィックは、脅威アクターが追加のヘッダーチェックを行うようにインプラントをアップグレードしたことを示しています。したがって、多くのデバイスではインプラントは依然としてアクティブですが、正しい Authorization HTTP ヘッダーが設定されている場合にのみ応答するようになりました。

Cisco IOS XE インプラントスキャンの代替方法

私たちは Cisco Talos による最初のブログ記事 を再度確認し、インプラントコード内に追加のロケーションチェックがあることに気づきました:

implant-location-percent

Cisco Talos が共有した上記のインプラントコードのスクリーンショットに基づき、インプラントの存在をフィンガープリントするために使用できる別の方法を見つけました。

root@kitploit:~
curl -k "https://DEVICEIP/%25"

%25 (パーセントエンコードされたパーセント) を使用することで、追加のロケーションチェックで指定された条件を満たします。これにより、サーバーはインプラントが実行されていない場合とは異なる HTTP レスポンスを返すことになります。

現在、インプラントには3つの既知のバージョンがあります。2023年11月1日時点で、インプラントは Cisco Talos 1 によって BadCandy と名付けられました。

BadCandy インプラント v1 / v2 レスポンス

インプラント動作の兆候は、ボディ内の <head><title>404 Not Found</title></head> です。HTTP ボディの例は次のとおりです:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<html>
<head><title>404 Not Found</title></head>
<body bgcolor="white">
<center><h1>404 Not Found</h1></center>
<hr><center>nginx</center>
</body>
</html>

BadCandy インプラント v3 レスポンス

3番目の亜種は、404 ではなくログインページを返します。通常はこのログインページではなく JavaScript リダイレクトが期待されるため、ログインページが返されるかどうかを確認することでインプラントの存在を判断できます:

root@kitploit:~
curl -k 'https://DEVICEIP/%25'
<!DOCTYPE html>
<html>
        <!--
        Copyright (c) 2015-2019 by Cisco Systems, Inc.
        All rights reserved.
        -->
        <head lang="en">
                <meta charset="UTF-8">
                <meta http-equiv="X-UA-Compatible" content="IE=edge">
                <title id="loginTitle"></title>

スキャン結果で異なるログインレスポンスが見つかり、最終的に name="Username" という文字列を、ログインページが返されているかどうかを判断する識別子として使用しました。

その他のレスポンス

インプラントが存在しない場合、異なるレスポンスが返されます。例:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<script>window.onload=function(){ url ='/webui';window.location.href=url;}</script>

侵害を確認するスクリプト

上記のフィンガープリンティング方法を使用して侵害を確認する小さなスクリプトを作成しました。スクリプトはこちらにあります:

  • iocisco.py

使用例:

root@kitploit:~
$ pip3 install requests

$ python3 iocisco.py 192.168.1.1
[!] Checking http://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (impant v3)! Please perform a forensic investigation!
[!] Checking https://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (implant v3)! Please perform a forensic investigation!

改行で区切られたホストのリストをスキャンすることも可能です。

root@kitploit:~
$ python3 iocisco.py --file cisco-ips.txt

参考文献

Footnotes

  1. https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ ↩ ↩2

  2. https://www.bleepingcomputer.com/news/security/number-of-hacked-cisco-ios-xe-devices-plummets-from-50k-to-hundreds/ ↩

  3. https://twitter.com/onyphe/status/1715633541264900217 ↩

ツールをダウンロード