Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — 非公式のBash IoCチェッカー for 活発に悪用されているCVE-2026-15409およびCVE-2026-15410の影響を受けるSonicWall SMA1000アプライアンス向け。 | Kitploit
ツール/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
侵害指標 (IOC) 管理脆弱性分析エクスプロイトフォレンジックウェブセキュリティネットワークセキュリティインシデントレスポンスログ分析
GitHub

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

非公式のBash IoCチェッカー for 活発に悪用されているCVE-2026-15409およびCVE-2026-15410の影響を受けるSonicWall SMA1000アプライアンス向け。

リポジトリを見る
41ヶ月前未レビュー

SonicWall SMA1000 ゼロデイ IoC チェック

積極的に悪用されているSonicWall SMA 1000シリーズの脆弱性 CVE-2026-15409 および CVE-2026-15410 に関連する、選択された侵害指標に対する非公式のBashベースのログチェックです。

[!CAUTION] 独立したコミュニティプロジェクト: このリポジトリは、SonicWallやドイツ連邦情報セキュリティ庁(BSI)とは提携しておらず、承認、保守、または支援を受けていません。

[!IMPORTANT] このスクリプトは限定的な検出補助ツールです。結果がクリーンでも、アプライアンスが侵害されていないことを証明するものではありません。また、一致が見つかった場合も完全なフォレンジック結論ではありません。

セキュリティコンテキスト

2026年7月14日、SonicWallは2つのゼロデイ脆弱性に関するセキュリティアドバイザリ SNWLID-2026-0008 を公開しました。この脆弱性はSMA 1000シリーズに影響し、ベンダーは実環境での悪用を示す複数の調査事例を報告しました。

2026年7月15日、BSIは BITS-H Nr. 2026-271845-1032、バージョン1.0を公開しました:

SonicWall SMA1000 – Zero-Day Schwachstellen aktiv ausgenutzt
Kritikalität 3 / Orange

BSIは、セキュリティチームが速やかに保護対策を実施し、フォレンジック調査を開始することを推奨しています。

影響を受ける製品

このアドバイザリは以下のSMA 1000シリーズモデルを対象としています:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

影響を受けるバージョンとサポートされている修復を確認するには、常に最新のSonicWallアドバイザリを参照してください。

脆弱性

CVE-2026-15409

SMA1000アプライアンスのWork Placeインターフェースにおける重大なサーバーサイドリクエストフォージェリの脆弱性。リモートの未認証攻撃者が、アプライアンスに意図しない場所へのリクエストを実行させる可能性があります。

  • 脆弱性の種類: サーバーサイドリクエストフォージェリ
  • CWE: CWE-918
  • ベンダー重要度: 重大
  • CVSSスコア: 10.0
  • 認証の必要性: いいえ

CVE-2026-15410

SMA1000アプライアンスの管理コンソールにおけるコードインジェクションの脆弱性。特定の条件下で、認証された管理者がリモートから任意のオペレーティングシステムコマンドを実行できる可能性があります。

  • 脆弱性の種類: コードインジェクション
  • CWE: CWE-94
  • ベンダー重要度: 高
  • CVSSスコア: 7.2
  • 認証の必要性: 管理者アクセス

[!NOTE] 一部の短縮された公開情報ではCVE-2026-1541と表示される場合があります。完全な識別子はCVE-2026-15410です。

リポジトリの内容

root@kitploit:~
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

スクリプトの機能

スクリプトは、選択されたSMA1000アクセスログおよびコントロールサービスのログから、さらなる調査が必要となる可能性のある定義済みパターンを検索します。

このスクリプトは以下のことを行います:

  • アクティブなログファイルとローテートされたログファイルをスキャンします。
  • zgrepを使用したgzip圧縮ログをサポートします。
  • 選択された認証、WebSocketプロキシ、およびホットフィックス除去パターンをチェックします。
  • アプライアンス上でローカルに実行されます。
  • アプライアンスまたはそのログを変更しません。
  • ログや結果を意図的に送信しません。
  • 自動化に適した終了コードを返します。

このスクリプトは以下のことを行いません:

  • アップデートやホットフィックスをインストールしません。
  • アプライアンスが脆弱かどうかを判断しません。
  • すべての悪用や永続化手法を検出するわけではありません。
  • フォレンジック分析や現在のベンダーガイダンスに代わるものではありません。
  • 侵害されたシステムを修復しません。

必要条件

  • サポートされているSonicWall SMA 1000シリーズアプライアンス
  • Bash
  • zgrep / GNU gzipユーティリティ
  • ルート権限
  • /var/log/aventailへのアクセス

インストール

リポジトリをクローンします:

root@kitploit:~
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

スクリプトを実行可能にします:

root@kitploit:~
chmod +x sonicwall-sma1000-ioc-check.sh

使用方法

スクリプトをルート権限で実行します:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh

設定されたパターンが見つからない場合:

root@kitploit:~
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.

少なくとも1つの設定されたパターンが検出された場合:

root@kitploit:~
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.

終了コード

コード意味
0設定された侵入指標パターンは検出されませんでした
1少なくとも1つの設定された侵入指標パターンが検出されました
2前提条件または実行エラーが発生しました

終了コード2は、ルート権限の欠如、zgrepコマンドの欠如、ログディレクトリの欠如、またはサポートされているログファイルがない場合を含みます。

自動化ワークフローの例:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "No configured indicators detected."
    ;;
  1)
    echo "Potential compromise detected. Begin incident-response procedures."
    ;;
  2)
    echo "The check could not be completed. Review the error output."
    ;;
esac

検出パターン

このスクリプトは現在、以下のパターンを検索します:

  • 選択された認証APIエンドポイントへの成功したリクエスト
  • ワイルドカードまたはループバックホストへの疑わしいWebSocketプロキシ接続
  • ホットフィックス除去アクティビティに関連するパストラバーサル的な文字列

以下のファイルがチェックされます:

root@kitploit:~
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

プレーンテキストとgzip圧縮されたローテートログの両方が含まれます。正確な正規表現はsonicwall-sma1000-ioc-check.shで確認できます。

修正バージョン

SonicWallアドバイザリは、以下の修正されたプラットフォームホットフィックスバージョンを特定しています:

  • 12.4.3-03453 以降
  • 12.5.0-02835 以降

運用上の決定を行う前に、これらのバージョンを現在のベンダーアドバイザリと照合してください。

推奨される対応

スクリプトが可能性のある指標を報告した場合:

  1. 関連するログとシステム証拠を保存します。
  2. 社内のセキュリティまたはインシデント対応チームに連絡します。
  3. 運用上適切な場合、アプライアンスを隔離します。
  4. 現在のSonicWall PSIRTの指示に従います。
  5. 周辺のログエントリと関連するネットワークアクティビティを確認します。
  6. 誤検出を除外するために一致を検証します。

侵害が疑われる、または確認された場合は、ベンダーの現在のガイダンスに従ってください。これには、物理アプライアンスの再イメージングや仮想アプライアンスの再展開、ユーザーおよび管理者パスワードの変更、TOTPトークンのリセットが含まれる場合があります。

侵害が疑われる場合は、パッチ適用のみに依存しないでください。

制限事項

  • 限られた定義済みのパターンのみがチェックされます。
  • クリーンな結果はシステムの完全性の証明にはなりません。
  • ログの欠落、削除、期限切れ、アクセス不可、または改ざんにより、結果が不完全になる可能性があります。
  • ログのパスや形式はソフトウェアリリースによって異なる場合があります。
  • 攻撃者は手法を変更し、設定されたパターンを回避する可能性があります。
  • 誤検出および見逃しの可能性があります。
  • スクリプトは一致したログ行や完全なフォレンジックコンテキストを表示しません。
  • これは脆弱性スキャナ、マルウェアスキャナ、またはフォレンジックスイートではありません。

参考文献

  • SonicWall PSIRT アドバイザリ SNWLID-2026-0008
  • CVE-2026-15409 レコード
  • CVE-2026-15410 レコード
  • BSI / Allianz für Cyber-Sicherheit: BITS-H Nr. 2026-271845-1032, Version 1.0

外部の参考文献やベンダーのガイダンスは変更される可能性があります。影響を受けるバージョン、修復、および更新された指標については、現在のSonicWallアドバイザリを信頼できる情報源として扱ってください。

コントリビューション

コントリビューションを歓迎します。特に以下の分野で:

  • 追加の検証済み侵入指標パターン(参照情報付き)
  • 一致するファイルと行の報告の改善
  • 代替のログパスやソフトウェアバージョンのサポート
  • サニタイズされたサンプルログを使用したテスト
  • ドキュメントの修正

資格情報、セッショントークン、顧客情報、編集されていない本番ログ、内部ホスト名、機密IPアドレス、または無関係なエクスプロイトコードは提出しないでください。

責任ある使用

このプロジェクトは、自分が所有する、または管理する明示的な権限があるシステムでのみ使用してください。調査中は証拠を保存し、該当する組織的、法的、契約的、規制上の要件に従ってください。

商標に関する免責事項

SonicWall、SMA、および関連する名称は、それぞれの所有者の商標である場合があります。このリポジトリでの使用は説明目的のみであり、提携、スポンサー、承認、または支援を意味するものではありません。

BSIの公開情報は防御セキュリティの文脈で参照されています。このリポジトリはBSIの公式公開物やツールではありません。

ライセンスと帰属

このプロジェクトを公開または再配布する前に、NOTICE.md を確認してください。

オリジナルのスクリプトと検出ロジックを再配布するために必要な権利があることを確認するまで、オープンソースライセンスを追加しないでください。スクリプトの名前を変更したり、コメントを変更しても、第三者の著作権、帰属、またはライセンス義務は消えません。

免責事項

本ソフトウェアは、いかなる種類の保証もなく提供されます。自己責任で使用してください。すべての結果は、資格のあるセキュリティ担当者によって検証され、現在の公式ベンダーガイダンスと比較されるべきです。

ツールをダウンロード