
JAGUAR_TOOTH マルウェア(APT28)の包括的・100%無制限の技術分析。SASTRA_ADI_WIGUNA による Cisco IOS SNMP 悪用、ROP チェーン、メモリ常駐型スパイ活動戦術の高精度な再構築。
= doi.org/10.5281/zenodo.18283540
= orcid.org/0009-0007-7728-256X
# 🐆 JAGUAR_TOOTH 分析と研究 (APT28/Fancy Bear)

-blue?style=for-the-badge)

## 📑 概要
**JAGUAR_TOOTH** マルウェアの包括的な分析と技術的再構築。これは脅威アクター **APT28**(GRU Unit 74455)に帰属される*非永続的*なサイバー諜報ツールです。このリポジトリは、サイバーセキュリティ研究、*脅威ハンティング*、および重要インフラ防衛の開発に特化しています。
---
## 🛠 技術詳細
### 1. 初期アクセスベクター (CVE-2017-6742)
このマルウェアは、MIB ALPS を介して Cisco IOS の SNMP スタックにおける*スタックベースのバッファオーバーフロー*の脆弱性を悪用します。
* **脆弱なOID:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **メカニズム:** SNMP UDP/161 パケットを細工して、制御レジスタ `$ra`、`$s7`、`$s0` を乗っ取ります。
### 2. 実行とペイロードアーキテクチャ
文字制限(ASCII 大文字)のため、このエクスプロイトは **ROP(Return-Oriented Programming)** テクニックを使用します。
* **ステージ 1:** メモリアドレス `0x81689300` にヘルパーシェルコード(任意書き込みプリミティブ)を注入します。
* **ステージ 2:** 多数の SNMP パケットを通じて、ルーターのメモリ内の非連続セグメントにメインペイロードを段階的に構築します。
### 3. 機能と諜報活動
* **認証バイパス:** `askpassword` および `ask_md5secret` 関数にパッチを適用し、100% のアクセス(任意のパスワードを受け入れ)を許可します。
* **自動データ収集:** `"Service Policy Lock"` という名前のステルスプロセス(Tcl スクリプト)を実行します。
* **外部送信:** **TFTP(UDP/69)** を介して 40 秒ごとに設定データ(`running-config`、`CDP neighbors` など)を窃取します。
---
## 🛡 緩和策と検出(防御)
### 侵害の指標(IoC)
| タイプ | 指標 |
| :--- | :--- |
| **プロセス名** | `Service Policy Lock` |
| **プロトコル** | TFTP(UDPポート69)外向き異常 |
| **脆弱性** | CVE-2017-6742 (Cisco BugID CSCve54313) |
### ハードニング手順
```bash
# 1. Nonaktifkan MIB ALPS (PENTING)
router(config)# no mibs alps
# 2. Batasi akses SNMP hanya untuk host terpercaya
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>
# 3. Verifikasi Integritas Proses
router# show proc cpu | include Service Policy Lock
要約と帰属
JAGUAR_TOOTH は、Cisco IOS ベースのネットワークインフラを悪用するために特別に設計された、高度に特化した非永続的マルウェアであり、特にファームウェアバージョン C5350-IS-M 12.3(6) を標的にしています。このマルウェアは、世界的なサイバー諜報活動に特化したロシアの軍事情報機関である脅威アクター APT28(別名 Fancy Bear または GRU Unit 74455)に確定的に帰属されています。
このマルウェアはゼロデイエクスプロイトを使用せず、代わりに公に知られた重大な脆弱性 CVE-2017-6742 を利用します。
1.3.6.1.4.1.9.9.95.1.2.4.1.3(alpsRemPeerConnLocalPort)。k_alpsRemPeerConnEntry_get 関数内にあります。$ra、$s7、$s0)の制御を乗っ取るために設計された、正確に細工された数百の SNMP UDP(ポート161)パケットを介してエクスプロイトが実行されます。メモリ制約と、ASCII 文字を大文字に強制する ASN.1 エンコーディングのため、攻撃者は洗練されつつも効率的な ROP(Return-Oriented Programming) テクニックを採用しています:
0x81689300 に任意の4バイト書き込みプリミティブ(sw $s0, 0($s1); jr $s2)を展開します。askpassword および ask_md5secret に直接パッチを適用します。マルウェアは "Service Policy Lock" という名前の新しいプロセスを生成し、自動データ収集(T1119)のためのループする Tcl スクリプトを実行します:
running-config、startup-config、show version、show ip int brief、show arp、show cdp neighbors、show ip route、show flash が含まれます。同様の脅威からインフラを保護するには、以下の手順が必須です:
no mibs alps コマンドで ALPS MIB を無効化するか、SNMP アクセスを信頼できるホストのみに制限します。show proc cpu コマンドを実行して、不審なプロセス "Service Policy Lock" を特定します。リスクスコア: HIGH このマルウェアの技術的洗練度は、新しいゼロデイがなく 2017 年の脆弱性に依存していることを考慮すると 低~中 と評価されますが、国家安全保障と組織の完全性への影響は致命的です。
評価分析:
running-config と CDP ネイバーマップを収集することで、攻撃者は内部ネットワークトポロジを完全に把握でき、非常に効果的なラテラルムーブメントを促進します。最終評価の結論:
JAGUAR_TOOTH は、特定の標的に対して非常に効果的なサイバー兵器です。その成功は技術的な新規性ではなく、重要インフラにおけるパッチ管理の怠慢の悪用にあります。暗号化されていない TFTP の使用は、攻撃者が暗号化よりも速度とアクセスの容易さを優先したことを示唆しており、おそらく標的ネットワークの弱体化した境界内で既に安全を感じていたためでしょう。