Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction — JAGUAR_TOOTH マルウェア(APT28)の包括的・100%無制限の技術分析。SASTRA_ADI_WIGUNA による Cisco IOS SNMP 悪用、ROP チェーン、メモリ常駐型スパイ活動戦術の高精度な再構築。 | Kitploit
ツール/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction
脆弱性分析エクスプロイトリバースエンジニアリングフォレンジックネットワークセキュリティマルウェア分析脅威インテリジェンス学習と教育インシデントレスポンス

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
バイナリエクスプロイト
GitHubsastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction

Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction

JAGUAR_TOOTH マルウェア(APT28)の包括的・100%無制限の技術分析。SASTRA_ADI_WIGUNA による Cisco IOS SNMP 悪用、ROP チェーン、メモリ常駐型スパイ活動戦術の高精度な再構築。

リポジトリを見るウェブサイト
7ヶ月前未レビュー

DOI = doi.org/10.5281/zenodo.18283540

ORCID = orcid.org/0009-0007-7728-256X


README.md

root@kitploit:~
# 🐆 JAGUAR_TOOTH 分析と研究 (APT28/Fancy Bear)

![Security Rating: High](https://img.shields.io/badge/Risk_Score-HIGH-red?style=for-the-badge)
![Target: Cisco IOS](https://img.shields.io/badge/Target-Cisco_IOS_12.3(6)-blue?style=for-the-badge)
![Status: Unrestricted Analysis](https://img.shields.io/badge/Status-100%25_UNRESTRICTED-purple?style=for-the-badge)

## 📑 概要
**JAGUAR_TOOTH** マルウェアの包括的な分析と技術的再構築。これは脅威アクター **APT28**(GRU Unit 74455)に帰属される*非永続的*なサイバー諜報ツールです。このリポジトリは、サイバーセキュリティ研究、*脅威ハンティング*、および重要インフラ防衛の開発に特化しています。



---

## 🛠 技術詳細

### 1. 初期アクセスベクター (CVE-2017-6742)
このマルウェアは、MIB ALPS を介して Cisco IOS の SNMP スタックにおける*スタックベースのバッファオーバーフロー*の脆弱性を悪用します。
* **脆弱なOID:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **メカニズム:** SNMP UDP/161 パケットを細工して、制御レジスタ `$ra`、`$s7`、`$s0` を乗っ取ります。

### 2. 実行とペイロードアーキテクチャ
文字制限(ASCII 大文字)のため、このエクスプロイトは **ROP(Return-Oriented Programming)** テクニックを使用します。
* **ステージ 1:** メモリアドレス `0x81689300` にヘルパーシェルコード(任意書き込みプリミティブ)を注入します。
* **ステージ 2:** 多数の SNMP パケットを通じて、ルーターのメモリ内の非連続セグメントにメインペイロードを段階的に構築します。



### 3. 機能と諜報活動
* **認証バイパス:** `askpassword` および `ask_md5secret` 関数にパッチを適用し、100% のアクセス(任意のパスワードを受け入れ)を許可します。
* **自動データ収集:** `"Service Policy Lock"` という名前のステルスプロセス(Tcl スクリプト)を実行します。
* **外部送信:** **TFTP(UDP/69)** を介して 40 秒ごとに設定データ(`running-config`、`CDP neighbors` など)を窃取します。

---

## 🛡 緩和策と検出(防御)

### 侵害の指標(IoC)
| タイプ | 指標 |
| :--- | :--- |
| **プロセス名** | `Service Policy Lock` |
| **プロトコル** | TFTP(UDPポート69)外向き異常 |
| **脆弱性** | CVE-2017-6742 (Cisco BugID CSCve54313) |

### ハードニング手順
```bash
# 1. Nonaktifkan MIB ALPS (PENTING)
router(config)# no mibs alps

# 2. Batasi akses SNMP hanya untuk host terpercaya
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>

# 3. Verifikasi Integritas Proses
router# show proc cpu | include Service Policy Lock

要約と帰属

JAGUAR_TOOTH は、Cisco IOS ベースのネットワークインフラを悪用するために特別に設計された、高度に特化した非永続的マルウェアであり、特にファームウェアバージョン C5350-IS-M 12.3(6) を標的にしています。このマルウェアは、世界的なサイバー諜報活動に特化したロシアの軍事情報機関である脅威アクター APT28(別名 Fancy Bear または GRU Unit 74455)に確定的に帰属されています。


2. 詳細な技術分析(ディープダイブ)

A. 初期アクセスベクター

このマルウェアはゼロデイエクスプロイトを使用せず、代わりに公に知られた重大な脆弱性 CVE-2017-6742 を利用します。

  • メカニズム: SNMP(Simple Network Management Protocol)スタック内のスタックベースのバッファオーバーフロー。
  • エントリポイントOID: 1.3.6.1.4.1.9.9.95.1.2.4.1.3(alpsRemPeerConnLocalPort)。k_alpsRemPeerConnEntry_get 関数内にあります。
  • ペイロードステージング: オーバーフローを誘発してレジスタ($ra、$s7、$s0)の制御を乗っ取るために設計された、正確に細工された数百の SNMP UDP(ポート161)パケットを介してエクスプロイトが実行されます。

B. ペイロードアーキテクチャと ROP エクスプロイト

メモリ制約と、ASCII 文字を大文字に強制する ASN.1 エンコーディングのため、攻撃者は洗練されつつも効率的な ROP(Return-Oriented Programming) テクニックを採用しています:

  • ヘルパーシェルコード: 攻撃者はメモリアドレス 0x81689300 に任意の4バイト書き込みプリミティブ(sw $s0, 0($s1); jr $s2)を展開します。
  • 増分書き込み: 数百の SNMP パケットを通じて、このシェルコードを繰り返し呼び出し、ルーターのメモリの非連続セグメントに主要ペイロードを再構築します。

C. 永続性と回避

  • 非永続性: マルウェアは厳密にメモリ常駐型です。ルーターの再起動により、感染の痕跡はすべて完全に消去されます。これは、永続的なディスクベースのフォレンジック検出を回避するための意図的な Defense Evasion(TA0005) 戦術です。
  • 認証バックドア: JAGUAR_TOOTH は IOS 内部関数 askpassword および ask_md5secret に直接パッチを適用します。
  • 影響: Telnet または物理コンソールアクセスでは、すべてのローカルアカウントに対して任意のパスワードを受け入れます(100% バイパス)。

D. 諜報活動(収集と外部送信)

マルウェアは "Service Policy Lock" という名前の新しいプロセスを生成し、自動データ収集(T1119)のためのループする Tcl スクリプトを実行します:

  • 窃取データ: running-config、startup-config、show version、show ip int brief、show arp、show cdp neighbors、show ip route、show flash が含まれます。
  • 外部送信方法: データは暗号化されていない平文として、TFTP プロトコル(UDP ポート69) を介して約 40 秒間隔で攻撃者の C2 サーバーに送信されます。

3. 緩和策と検出戦略(防御)

同様の脅威からインフラを保護するには、以下の手順が必須です:

  • 即時パッチ適用: Cisco BugID CSCve54313(CVE-2017-6742)の修正を適用します。
  • SNMP ハードニング: no mibs alps コマンドで ALPS MIB を無効化するか、SNMP アクセスを信頼できるホストのみに制限します。
  • ネットワーク監視: 不正な外向き TFTP(UDP/69)トラフィックと SNMP OID 内の異常を監視します。
  • 整合性検証: show proc cpu コマンドを実行して、不審なプロセス "Service Policy Lock" を特定します。

4. 評価 - パープルエリートチーミングの視点

リスクスコア: HIGH このマルウェアの技術的洗練度は、新しいゼロデイがなく 2017 年の脆弱性に依存していることを考慮すると 低~中 と評価されますが、国家安全保障と組織の完全性への影響は致命的です。

評価分析:

  1. エクスプロイト効率 (9/10): ASN.1 エンコーディングの制限を回避する ROP チェーンの使用は、MIPS アーキテクチャと IOS 内部に関する深い理解を示しています。
  2. ステルス性 (8/10): 非永続的な性質と、正当に見えるプロセス名("Service Policy Lock")の使用により、専門的なメモリ監査ツールなしで標準的なネットワーク管理者が検出することは困難です。
  3. 外部送信の質 (10/10): running-config と CDP ネイバーマップを収集することで、攻撃者は内部ネットワークトポロジを完全に把握でき、非常に効果的なラテラルムーブメントを促進します。
  4. 戦略的弱点: 非常に特定のファームウェアバージョン(12.3(6))に依存しているため、標的の範囲が限定されます。ただし、レガシーシステムを実行している組織にとっては、これは外国諜報活動のための「開かれた扉」となります。

最終評価の結論:

JAGUAR_TOOTH は、特定の標的に対して非常に効果的なサイバー兵器です。その成功は技術的な新規性ではなく、重要インフラにおけるパッチ管理の怠慢の悪用にあります。暗号化されていない TFTP の使用は、攻撃者が暗号化よりも速度とアクセスの容易さを優先したことを示唆しており、おそらく標的ネットワークの弱体化した境界内で既に安全を感じていたためでしょう。

root@kitploit:~
ツールをダウンロード