
Ivanti Connect Secure アプライアンスからシステムスナップショットを解析し、CVE-2023-46805、CVE-2024-21887、CVE-2025-0282 に関連する可能性のある IOCs を特定します。
これは、Ivanti Connect Secure アプライアンスのシステムスナップショットを解析し、CVE-2023-46805、CVE-2024-21887、CVE-2025-0282 に関連する可能性のある IOC を特定するための進行中の作業です。
注意: 誤検出の可能性があるため、結果を確認するには手動でチェックすることをお勧めします。
スナップショットはハードコードされた鍵で暗号化されています。残念ながらここに鍵を公開することはできないため、自分で探す必要があります。
鍵は24バイトの16進文字列としてフォーマットし、--key フラグを使用してスクリプトに指定する必要があります。
まず、依存関係をインストールする必要があります。
python -m venv env
source env/bin/activate
pip install -r requirements.txt
次に、Ivanti/Pulse Connect Secure アプライアンスからシステムスナップショットを入手する必要があります。
これは、管理インターフェースにログインし、/dana-admin/dump/dump.cgi にアクセスすることで行えます。
ここで、「Take Snapshot」ボタンをクリックし、完了を待ってから「Admin generated snapshot」ファイルをダウンロードします。
スナップショットを入手したら、以下のようにスクリプトを実行します。
まず、スナップショットファイルを復号化します。
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
次に、パーサーを実行します。
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day