
분석, 탐지 및 완화: Cisco IOS XE에서 CVE-2023-20198 악용 – QUB CSC3064 네트워크 보안 평가
CVE-2023-20198 Cisco IOS XE 악용 분석, 탐지 및 완화
📘 퀸스대학교 벨파스트 – CSC3064 네트워크 보안 평가
이 프로젝트는 Fox-IT이 제공한 PCAP 파일을 분석하여 다음을 수행합니다.
Slides/ – 비디오 제출에 사용된 발표 슬라이드IOC Summary/ – 모든 네트워크 수준 침해 지표의 상세 분석Snort Rules/ – Snort에 구현된 알림 및 차단 규칙, 시각적 증거 포함Assessment PDF/ – QUB의 공식 CSC3064 평가 지침Video/ – 데모 발표 비디오 (별도 업로드, 아래 링크 제공)📄 모든 구현된 규칙은 Snort_Rules.txt에서 확인하세요.
규칙이 다루는 내용:
execCLI, 백도어 계정 생성, 관리자 로그인 시도, 권한 상승 탐지 및 차단🖼️ 스크린샷:

hping3을 이용한 공격 트래픽 시뮬레이션iptables 구성📺 YouTube에서 전체 데모 보기
(비공개 – 이 링크를 통해서만 접근 가능)
Dominicus Adjie Wicaksono
학생 ID: 40352799
📧 [email protected]
🔗 LinkedIn
| IOC 유형 | 관찰된 IOC | 확인 내용 |
|---|
| IP 패턴 | 공격자: 10.10.1.1, 10.10.0.1피해자: 10.10.1.69, 10.10.1.42 | 공격 출처 및 대상 장치 식별 |
| 헤더 | User-Agent: Mozilla/5.0...Priv-Level: 15 | 브라우저 위장 및 권한 상승 |
| 프로토콜 | TCP, HTTP (포트 80), SOAP/XML | 암호화되지 않은 HTTP를 통한 WSMA 악용 |
| 페이로드 | execCLI 및 username cisco_support | 원격 명령 실행 및 백도어 생성 |
| TCP 동작 | SYN, ACK, FIN (정상 시퀀스) | 은밀한 비-DoS 공격 행위를 나타냄 |
| 사용 포트 | 포트 80 (HTTPS 없음) | 민감한 트래픽이 평문으로 전송됨 |