Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — 적극적으로 악용되는 CVE-2026-15409 및 CVE-2026-15410의 영향을 받는 SonicWall SMA1000 어플라이언스용 비공식 Bash IoC 검사기. | Kitploit
도구/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
Indicator of Compromise (IOC) ManagementVulnerability AnalysisExploitationForensicsWeb SecurityNetwork SecurityIncident ResponseLog Analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

적극적으로 악용되는 CVE-2026-15409 및 CVE-2026-15410의 영향을 받는 SonicWall SMA1000 어플라이언스용 비공식 Bash IoC 검사기.

저장소 보기
41개월 전아직 검토되지 않음

SonicWall SMA1000 제로데이 IoC 점검

적극적으로 악용되고 있는 SonicWall SMA 1000 시리즈 취약점 CVE-2026-15409 및 CVE-2026-15410과 관련된 선별된 침해 지표(IoC)를 확인하기 위한 비공식 Bash 기반 로그 점검 스크립트입니다.

[!CAUTION] 독립 커뮤니티 프로젝트: 이 저장소는 SonicWall 또는 독일 연방정보보안청(BSI)과 제휴, 보증, 유지관리 또는 지원 관계에 있지 않습니다.

[!IMPORTANT] 이 스크립트는 제한된 탐지 보조 도구입니다. 결과가 깨끗하다고 해서 어플라이언스가 손상되지 않았음을 증명하지 않으며, 일치 항목이 발견되었다고 해서 완전한 포렌식 결론이 되는 것도 아닙니다.

보안 상황

2026년 7월 14일, SonicWall은 SMA 1000 시리즈에 영향을 미치는 두 가지 제로데이 취약점에 대한 보안 권고 SNWLID-2026-0008을 발표했습니다. 벤더는 실제 환경에서 악용되고 있음을 시사하는 여러 조사 사례를 보고했습니다.

2026년 7월 15일, BSI는 BITS-H Nr. 2026-271845-1032 버전 1.0을 발표했습니다:

SonicWall SMA1000 – 제로데이 취약점 적극 악용 중
위험도 3 / 오렌지

BSI는 보안 팀이 신속하게 보호 조치를 구현하고 포렌식 조사를 시작할 것을 권고합니다.

영향을 받는 제품

이 권고는 다음 SMA 1000 시리즈 모델을 포함합니다:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

영향을 받는 버전과 지원되는 조치를 확인하려면 항상 최신 SonicWall 권고를 참조하십시오.

취약점

CVE-2026-15409

SMA1000 Appliance Work Place 인터페이스의 치명적인 서버 측 요청 위조(SSRF) 취약점입니다. 원격의 인증되지 않은 공격자가 어플라이언스가 의도하지 않은 위치로 요청을 보내도록 할 수 있습니다.

  • 약점: 서버 측 요청 위조(Server-Side Request Forgery)
  • CWE: CWE-918
  • 벤더 심각도: 치명적(Critical)
  • CVSS 점수: 10.0
  • 인증 필요: 아니요

CVE-2026-15410

SMA1000 Appliance Management Console의 코드 삽입 취약점입니다. 특정 조건에서 인증된 관리자가 원격으로 임의 운영 체제 명령을 실행할 수 있습니다.

  • 약점: 코드 삽입(Code Injection)
  • CWE: CWE-94
  • 벤더 심각도: 높음(High)
  • CVSS 점수: 7.2
  • 인증 필요: 관리자 액세스

[!NOTE] 일부 축약된 발행물에는 CVE-2026-1541로 표시될 수 있습니다. 전체 식별자는 CVE-2026-15410입니다.

저장소 구성

root@kitploit:~
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

스크립트 기능

이 스크립트는 추가 조사가 필요할 수 있는 사전 정의된 패턴을 SMA1000 액세스 및 제어 서비스 로그에서 검색합니다.

스크립트는 다음을 수행합니다:

  • 활성 및 순환(rotated) 로그 파일을 검사합니다;
  • zgrep을 통해 gzip 압축 로그를 지원합니다;
  • 선택된 인증, WebSocket 프록시 및 핫픽스 제거 패턴을 확인합니다;
  • 어플라이언스에서 로컬로 실행됩니다;
  • 어플라이언스 또는 해당 로그를 수정하지 않습니다;
  • 로그나 결과를 의도적으로 전송하지 않습니다;
  • 자동화에 적합한 종료 코드를 반환합니다.

다음은 수행하지 않습니다:

  • 업데이트 또는 핫픽스를 설치하지 않습니다;
  • 어플라이언스가 취약한지 여부를 판단하지 않습니다;
  • 모든 악용 또는 지속성 기술을 탐지하지 않습니다;
  • 포렌식 분석이나 최신 벤더 지침을 대체하지 않습니다;
  • 손상된 시스템을 치료하지 않습니다.

요구 사항

  • 지원되는 SonicWall SMA 1000 시리즈 어플라이언스
  • Bash
  • zgrep / GNU gzip 유틸리티
  • 루트 권한
  • /var/log/aventail에 대한 액세스

설치

저장소를 클론합니다:

root@kitploit:~
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

스크립트를 실행 가능하게 만듭니다:

root@kitploit:~
chmod +x sonicwall-sma1000-ioc-check.sh

사용법

루트 권한으로 스크립트를 실행합니다:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh

구성된 패턴이 발견되지 않은 경우:

root@kitploit:~
구성된 SMA1000 침해 지표가 발견되지 않았습니다.
결과가 깨끗하다고 해서 어플라이언스가 손상되지 않았음을 증명하지는 않습니다.

구성된 패턴이 하나 이상 감지된 경우:

root@kitploit:~
경고: 잠재적인 SMA1000 침해 지표가 감지되었습니다.
증거를 보존하고, 적절한 경우 어플라이언스를 격리하며, 현재 사고 대응 및 벤더 지침을 따르십시오.

종료 코드

코드의미
0구성된 IoC 패턴이 감지되지 않음
1구성된 IoC 패턴이 하나 이상 감지됨
2사전 요구 사항 또는 실행 오류 발생

종료 코드 2에는 루트 권한 누락, zgrep 명령 누락, 로그 디렉터리 누락 또는 지원되는 로그 파일이 없는 경우가 포함됩니다.

자동화 워크플로 예시:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "No configured indicators detected."
    ;;
  1)
    echo "Potential compromise detected. Begin incident-response procedures."
    ;;
  2)
    echo "The check could not be completed. Review the error output."
    ;;
esac

탐지 패턴

스크립트는 현재 다음을 포함하는 패턴을 검색합니다:

  • 선택된 인증 API 엔드포인트에 대한 성공적인 요청;
  • 와일드카드 또는 루프백 호스트에 대한 의심스러운 WebSocket 프록시 연결;
  • 핫픽스 제거 활동과 관련된 경로 탐색(path-traversal) 유사 문자열.

다음 파일이 확인됩니다:

root@kitploit:~
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

일반 텍스트와 gzip 압축 순환 로그가 모두 포함됩니다. 정확한 정규식은 sonicwall-sma1000-ioc-check.sh에서 확인할 수 있습니다.

수정 버전

SonicWall 권고는 다음 수정 플랫폼 핫픽스 버전을 식별합니다:

  • 12.4.3-03453 이상
  • 12.5.0-02835 이상

운영 결정을 내리기 전에 현재 벤더 권고와 이 버전들을 대조하십시오.

권장 대응

스크립트가 가능한 지표를 보고하는 경우:

  1. 관련 로그와 시스템 증거를 보존합니다.
  2. 내부 보안 또는 사고 대응 팀에 연락합니다.
  3. 운영상 적절한 경우 어플라이언스를 격리합니다.
  4. 현재 SonicWall PSIRT 지침을 따릅니다.
  5. 주변 로그 항목과 관련 네트워크 활동을 검토합니다.
  6. 오탐(false positive)을 배제하기 위해 일치 항목을 검증합니다.

손상이 의심되거나 확인된 경우 벤더의 현재 지침을 따르십시오. 여기에는 물리적 어플라이언스 재이미징 또는 가상 어플라이언스 재배포, 사용자 및 관리자 비밀번호 변경, TOTP 토큰 재설정이 포함될 수 있습니다.

손상이 의심되는 경우 패치 적용만으로 의존하지 마십시오.

제한 사항

  • 소수의 사전 정의된 패턴 집합만 확인됩니다.
  • 깨끗한 결과는 시스템 무결성의 증거가 아닙니다.
  • 누락, 삭제, 만료, 액세스 불가 또는 변조된 로그는 불완전한 결과를 초래할 수 있습니다.
  • 로그 경로와 형식은 소프트웨어 릴리스에 따라 다를 수 있습니다.
  • 공격자는 기술을 변경하여 구성된 패턴을 회피할 수 있습니다.
  • 오탐(false positive) 및 미탐(false negative)이 발생할 수 있습니다.
  • 스크립트는 일치하는 로그 줄이나 전체 포렌식 컨텍스트를 표시하지 않습니다.
  • 이는 취약점 스캐너, 악성코드 스캐너 또는 포렌식 도구 모음이 아닙니다.

참조

  • SonicWall PSIRT Advisory SNWLID-2026-0008
  • CVE-2026-15409 record
  • CVE-2026-15410 record
  • BSI / Allianz für Cyber-Sicherheit: BITS-H Nr. 2026-271845-1032, Version 1.0

외부 참조 및 벤더 지침은 변경될 수 있습니다. 영향을 받는 버전, 수정 및 업데이트된 지표에 대한 권위 있는 출처로 현재 SonicWall 권고를 취급하십시오.

기여

특히 다음에 대한 기여를 환영합니다:

  • 참조 자료가 포함된 추가 검증된 IoC 패턴;
  • 일치하는 파일 및 줄에 대한 개선된 보고;
  • 대체 로그 경로 또는 소프트웨어 버전 지원;
  • 비식별화된 샘플 로그를 사용한 테스트;
  • 문서 수정.

자격 증명, 세션 토큰, 고객 정보, 비식별화되지 않은 프로덕션 로그, 내부 호스트 이름, 민감한 IP 주소 또는 무관한 악용 코드를 제출하지 마십시오.

책임 있는 사용

소유하거나 명시적으로 관리 권한이 부여된 시스템에서만 이 프로젝트를 사용하십시오. 조사 중에 증거를 보존하고 해당 조직, 법률, 계약 및 규제 요구 사항을 따르십시오.

상표 고지

SonicWall, SMA 및 관련 이름은 해당 소유자의 상표일 수 있습니다. 이 저장소에서의 사용은 설명 목적에 불과하며 제휴, 후원, 보증 또는 지지를 의미하지 않습니다.

BSI 발행물은 방어적 보안 맥락으로 참조됩니다. 이 저장소는 공식 BSI 발행물 또는 도구가 아닙니다.

라이선스 및 출처 표시

이 프로젝트를 게시하거나 재배포하기 전에 NOTICE.md를 검토하십시오.

원본 스크립트와 탐지 로직을 재배포하는 데 필요한 권리를 보유하고 있음을 확인하기 전까지 오픈소스 라이선스를 추가하지 마십시오. 스크립트 이름을 바꾸거나 주석을 변경한다고 해서 제3자의 저작권, 출처 표시 또는 라이선스 의무가 제거되지는 않습니다.

면책 조항

이 소프트웨어는 어떠한 종류의 보증 없이 제공됩니다. 사용에 따른 위험은 사용자에게 있습니다. 모든 결과는 자격을 갖춘 보안 담당자가 검증하고 현재 공식 벤더 지침과 비교해야 합니다.

도구 다운로드