Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/fox-it/cisco-ios-xe-implant-detection
Vulnerability ScannersExploitationForensicsNetwork SecurityThreat IntelligenceIntrusion Detection
GitHubfox-it/cisco-ios-xe-implant-detection

cisco-ios-xe-implant-detection

Cisco IOS XE 임플란트 스캔 및 탐지 (CVE-2023-20198, CVE-2023-20273)

저장소 보기웹사이트
419502년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Cisco IOS XE 임플란트 스캐닝 및 네트워크 탐지

Cisco IOS XE 장치의 CVE-2023-20198 악용에 대한 네트워크 탐지 및 사후 악용(post-exploitation) 핑거프린팅.

CVE-2023-20198 Suricata 네트워크 탐지

suricata/ 폴더에는 CVE-2023-20198 악용에 대한 Suricata 탐지 규칙이 포함되어 있습니다. 이 규칙은 CVE-2023-20198 패치가 적용되지 않은 Cisco IOS XE 장치에서 인증을 우회하는 데 사용될 수 있는 퍼센트 인코딩된 퍼센트를 모니터링합니다.

이 디렉터리에는 또한 실제 현장(in-the-wild)에서 관찰된 악용 트래픽을 기반으로 한 참조 PCAP가 포함되어 있습니다:

  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-exec.pcap -- wsma-exec를 사용한 CVE-2019-20198 악용
  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-config.pcap -- wsma-config를 사용한 CVE-2019-20198 악용

Cisco IOS XE 임플란트 스캐닝

이 저장소에는 Cisco IOS XE Software Web Management User Interface 대규모 악용과 관련된 사후 악용(post-exploitation) 활동에 대한 정보도 포함되어 있습니다. Cisco Talos 는 Cisco IOS XE 장치에서 임플란트가 활성화되어 있는지 확인할 수 있는 핑거프린트를 공개했습니다. 참고용:

1
root@kitploit:~
curl -k -X POST "https://DEVICEIP/webui/logoutconfirm.html?logon_hash=1"

HTTP 응답이 16진수 문자열로 구성된 경우 이는 장치가 손상되었음을 나타내는 신뢰도 높은 지표입니다. 그러나 여러 소스에서 언급했듯이 2 3, 이 방법으로 발견할 수 있는 임플란트의 수는 크게 감소했습니다.

업그레이드된 임플란트

손상된 장치로 향하는 네트워크 트래픽을 조사한 결과, 위협 행위자가 추가 헤더 검사를 수행하도록 임플란트를 업그레이드한 것이 확인되었습니다. 따라서 많은 장치에서 임플란트는 여전히 활성 상태이지만, 이제 올바른 Authorization HTTP 헤더가 설정된 경우에만 응답합니다.

Cisco IOS XE 임플란트 스캐닝을 위한 대체 방법

Cisco Talos의 초기 블로그 게시물을 다시 살펴보았고 임플란트 코드에서 추가 위치(location) 검사를 발견했습니다:

implant-location-percent

위의 Cisco Talos가 공유한 임플란트 코드 스크린샷을 기반으로, 우리는 임플란트 존재 여부를 핑거프린팅하는 데 사용할 수 있는 또 다른 방법을 찾았습니다.

root@kitploit:~
curl -k "https://DEVICEIP/%25"

%25(퍼센트 인코딩된 퍼센트)를 사용하면 추가 위치 검사에 지정된 조건을 충족합니다. 이로 인해 서버는 임플란트가 실행 중이지 않을 때 평소에 보내는 응답과 다른 HTTP 응답을 보내게 됩니다.

현재 알려진 임플란트 버전은 세 가지입니다. 2023년 11월 1일 기준으로, 이 임플란트는 Cisco Talos 1에 의해 BadCandy로 명명되었습니다.

BadCandy 임플란트 v1 / v2 응답

임플란트 작동의 징후는 본문에 <head><title>404 Not Found</title></head>가 나타나는 것입니다. 예시 HTTP 본문은 다음과 같습니다:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<html>
<head><title>404 Not Found</title></head>
<body bgcolor="white">
<center><h1>404 Not Found</h1></center>
<hr><center>nginx</center>
</body>
</html>

BadCandy 임플란트 v3 응답

세 번째 변종은 404 대신 로그인 페이지를 반환합니다. 일반적으로 이 로그인 페이지 대신 javascript 리디렉션이 반환되기를 기대하므로, 로그인 페이지가 반환되는지 여부를 확인하여 임플란트의 존재를 여전히 확인할 수 있습니다:

root@kitploit:~
curl -k 'https://DEVICEIP/%25'
<!DOCTYPE html>
<html>
        <!--
        Copyright (c) 2015-2019 by Cisco Systems, Inc.
        All rights reserved.
        -->
        <head lang="en">
                <meta charset="UTF-8">
                <meta http-equiv="X-UA-Compatible" content="IE=edge">
                <title id="loginTitle"></title>

스캔 결과에서 다양한 로그인 응답을 발견했으며, 최종적으로 로그인 페이지가 반환되는지 여부를 판별하는 식별자로 name="Username" 문자열을 사용하게 되었습니다.

기타 응답

임플란트가 존재하지 않으면 다른 응답을 받게 됩니다. 예를 들어:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<script>window.onload=function(){ url ='/webui';window.location.href=url;}</script>

손상 여부 확인 스크립트

위의 핑거프린팅 방법을 사용하여 손상 여부를 확인하는 작은 스크립트를 만들었습니다. 스크립트는 여기에서 찾을 수 있습니다:

  • iocisco.py

사용 예:

root@kitploit:~
$ pip3 install requests

$ python3 iocisco.py 192.168.1.1
[!] Checking http://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (impant v3)! Please perform a forensic investigation!
[!] Checking https://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (implant v3)! Please perform a forensic investigation!

줄바꿈으로 구분된 호스트 목록을 스캔하는 것도 가능합니다.

root@kitploit:~
$ python3 iocisco.py --file cisco-ips.txt

참고 자료

Footnotes

  1. https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ ↩ ↩2

  2. https://www.bleepingcomputer.com/news/security/number-of-hacked-cisco-ios-xe-devices-plummets-from-50k-to-hundreds/ ↩

  3. https://twitter.com/onyphe/status/1715633541264900217 ↩

도구 다운로드