
탐지 우선 방식의 사고 대응 툴킷으로, CVE-2026-73570을 조사하는 Zimbra 관리자를 위한 도구입니다. 로그에서 악용 지표를 검색하고, 지속성 위치를 점검하며, 호스트 상태를 변경하지 않고 타임스탬프가 기록된 증거 번들을 수집합니다.
CVE-2026-73570 악용이 의심되는 Zimbra 관리자를 위한 탐지 우선, 증거 보존 중심의 침해 대응 헬퍼입니다.
[!CAUTION] 이는 독립적인 커뮤니티 프로젝트이며, 벤더의 침해 판정 도구가 아닙니다. 체커는 읽기 전용이며 심각도별로 증거를 보고하지만, 호스트가 안전하다는 것을 증명할 수는 없습니다. 루트 권한 침해가 확인되거나 신뢰할 만한 의심이 있는 경우, 해당 호스트를 신뢰할 수 없는 것으로 취급하십시오: 증거를 보존하고, 격리하며, 깨끗한 시스템에서 비밀정보를 교체하고, 지원되는 플랫폼에서 재구축하십시오.
Service status change: localhost 및 의심스러운 셸/다운로드 구문을 검색합니다.Zimbra.jsp의 가능한 복사본을 검사합니다.gs-dbus, 가짜 프로세스, IRC/PowerBots, cron, rc.local, SSH 키, sudo, 임시 파일, 그리고 활성 아웃바운드 연결 증거를 보고합니다.이 도구는 악용, 페이로드 다운로드, IOC 인프라 접촉, 아티팩트 제거, 데이터 제출, 사서함 콘텐츠 검사, 또는 포렌식 분석 대체를 수행하지 않습니다. 발견 사항이 없다는 것은 로그 누락/교체, 비활성 지속성, 불충분한 권한, 인식되지 않은 변종, 또는 공격자 정리 이후의 수집을 의미할 수 있습니다.
신뢰할 수 있는 관리 세션에서 Zimbra 호스트에서 실행하십시오. 라이브 시스템 작업은 휘발성 상태와 접근 시간을 변경할 수 있으므로, 광범위한 조사 전에 증거 수집을 우선하는 것이 좋습니다.
sudo ./scripts/check-zimbra-73570.sh
sudo ./scripts/check-zimbra-73570.sh --since-days 30 --json /secure/case/check-report.json
sudo ./scripts/collect-evidence.sh --output /secure/case
체커 종료 코드는 다음과 같습니다:
| 코드 | 의미 |
|---|---|
| 0 | 중간/높음/치명적 발견 사항 없음 (안전의 증거는 아님) |
| 1 | 하나 이상의 중간 발견 사항 |
| 2 | 하나 이상의 높음 또는 치명적 발견 사항 |
| 64 | 잘못된 사용법 |
체커 출력은 INFO, MEDIUM, HIGH, CRITICAL 범주를 사용합니다. 미묘한 증거를 단일 COMPROMISED 플래그로 축소하지 않도록 의도적으로 설계되었습니다. JSON 보고서는 --json이 요청된 경우에만 작성됩니다. 파일 검사는 --root로 격리된 픽스처에 대해 테스트할 수 있습니다; 라이브 프로세스 및 네트워크 검사는 이 경우 건너뜁니다.
수집기는 모드-0700 디렉터리와 그 옆에 압축 아카이브를 생성하고, 수집 메타데이터를 기록하며, SHA-256 매니페스트를 작성합니다. 의심스러운 파일은 해시 계산을 위해서만 읽으며 격리, 잘라내기, chmod, 삭제 또는 실행하지 않습니다. 결과 번들에는 민감한 호스트 이름, 사용자 이름, 로그 발췌문, 구성, IP 주소 및 공개 키가 포함될 수 있습니다: 암호화하고, 접근을 통제하며, 이 저장소 밖에 보관하십시오.
지표는 다음과 같이 구분됩니다:
IOCS.md, iocs.csv, iocs.json을 참조하십시오. 악성코드 샘플이나 피해자 특정 증거는 포함되지 않습니다. 개발 중에 페이로드 URL에 접촉하지 않았습니다; 신뢰할 수 있는 제3자가 독립적으로 달리 입증하지 않는 한 URL 상태는 과거/미검증입니다.
정제된 증거는 다음과 같은 작업 체인을 뒷받침합니다:
SMTP 명령 주입 시도
-> zimbra로 실행
-> JSP 지속성
-> 시스템 인벤토리/정찰
-> GSocket 배포
-> gs-dbus / [kcached]
-> Perl IRC 봇
-> 가능한 루트 권한 상승 또는 지속성
이는 사고 파생 체인이며 보편적인 CVE 동작이 아닙니다. 정제된 증거 세트에서 서비스 계정으로의 다운로드/실행, 대화형 셸, 루트가 실행한 공격자 제어 Nginx 구성, 루트 gs-dbus/[kcached] 프로세스, 그리고 시간별 루트 지속성이 직접적으로 입증됩니다. 정확한 권한 상승 메커니즘, JSP 배포 타임라인, 모든 페이로드 분기, 운영자 신원 및 귀속은 증거 의존적 공백으로 남아 있습니다. docs/triage.md를 참조하십시오.
라이브 피해자 증거나 악성코드 샘플을 게시하지 마십시오. 내부 검증 및 승인 후, 방어적 지표 패키지는 Shadowserver와 공유될 수 있습니다. URLhaus 제출은 독립적으로 활성 악성코드 전달 URL로 검증된 URL로 제한해야 합니다; 과거 또는 미검증 URL은 활성 상태로 제출해서는 안 됩니다.
모든 테스트는 정적 픽스처를 사용하며 네트워크 활동을 수행하지 않습니다:
make validate
이 명령은 Bash 구문, IOC 스키마/CSV/JSON 일관성, 픽스처 탐지, 기계 판독 가능 출력 및 저장소 위생을 확인합니다. shellcheck는 설치된 경우 사용됩니다.
지표 또는 탐지 변경을 제안하기 전에 CONTRIBUTING.md를 검토하십시오. 보안 문제는 SECURITY.md에 설명된 대로 비공개로 보고하십시오. Apache-2.0에 따라 라이선스가 부여됩니다; LICENSE를 참조하십시오.