Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2020-6287_RECON-scanner — 블랙박스 취약점 스캐너 및 침해 지표 분석기로, SAP NetWeaver Java 애플리케이션의 CVE-2020-6287 (RECON)에 대한 신속한 노출 평가와 로그 기반 포렌식 조사를 가능하게 합니다. | Kitploit
도구/GitHubGitHub/onapsis/cve-2020-6287_recon-scanner
Indicator of Compromise (IOC) ManagementVulnerability ScannersVulnerability AnalysisForensicsWeb SecurityIncident Response
GitHubonapsis/cve-2020-6287_recon-scanner

CVE-2020-6287_RECON-scanner

블랙박스 취약점 스캐너 및 침해 지표 분석기로, SAP NetWeaver Java 애플리케이션의 CVE-2020-6287 (RECON)에 대한 신속한 노출 평가와 로그 기반 포렌식 조사를 가능하게 합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
285134년 전Kitploit 검토 완료

CVE-2020-6287 (RECON) 취약점 평가 및 침해 지표(IoC) 스캐너

RECON(Remotely Exploitable Code On NetWeaver)은 SAP NetWeaver Java 스택 위에서 실행되는 여러 SAP 비즈니스 및 기술 애플리케이션에 영향을 미치는 심각한(CVSSv3 10) 취약점입니다. 이 취약점은 Onapsis Research Labs에서 발견되었으며, SAP와 긴밀히 협력하여 2020년 7월 14일에 패치를 개발 및 출시했습니다. 이 문제의 심각성을 고려하여 미국 DHS CISA, BSI CERT-Bund 및 여러 다른 정부 기관은 SAP 고객이 취약한 애플리케이션(특히 인터넷에 노출된 애플리케이션)을 보호하도록 촉구하는 경고를 발표했습니다.

야생에서 RECON을 대상으로 하는 상당한 악성 활동을 관찰하고, 취약한 인터넷 노출 SAP 애플리케이션의 수와 이러한 시스템이 일반적으로 지원하는 데이터 및 프로세스의 민감성을 고려하여 Onapsis는 이 오픈 소스 도구를 가능한 한 빨리 개발 및 출시하기로 결정했습니다. 목표는 모든 SAP 고객의 정보 보안 및 관리 팀이 노출 정도를 평가하고 SAP 시스템이 손상되었을 가능성이 있는지 평가할 수 있도록 하여 중요 업무 애플리케이션을 보호하도록 돕는 것입니다. 당사는 제품, 연구 팀 및 더 넓은 커뮤니티에서 새로운 위협 인텔리전스 및 포렌식 데이터가 수집됨에 따라 이 도구를 더욱 개선할 계획입니다.

이 도구는 다음을 수행할 수 있습니다.

  1. SAP 애플리케이션에 대해 최선을 다한 블랙박스 스캔을 수행하여 RECON에 취약할 수 있는지 신속하게 평가합니다.
  2. SAP 애플리케이션 로그를 분석하여 RECON 취약점을 활용한 침해 지표(IoC)에 대한 기본 분석을 수행합니다.

이 도구는 다음을 수행할 수 없습니다.

  1. SAP 애플리케이션의 취약 여부를 100% 정확도로 보장하지 않습니다.
  2. SAP 애플리케이션의 모든 침해 증거, RECON 관련 모든 IoC 또는 사후 악용 활동을 찾지 않습니다.

하지만 이 도구에는 몇 가지 알려진 제한 사항이 있으며, 이 도구를 사용한다고 해서 SAP 애플리케이션이 RECON(및 기타 취약점)에 노출되지 않았거나 애플리케이션이 손상되지 않았다고 보장할 수 없습니다. 여러 조건이 평가된 애플리케이션 및/또는 로그 파일의 상태에 영향을 미쳐 오탐(false positive) 및/또는 미탐(false negative)이 발생할 수 있습니다.

도구 출력

  • 취약점 스캔의 경우, 도구는 스캔된 URL에서 RECON이 감지되었는지 여부를 반환합니다.
  • IoC 스캔의 경우, 도구는 로그에서 식별된 LM CTC 구성 관리의 오용을 나타낼 수 있고 추가 포렌식 조사가 필요할 수 있는 모든 이벤트를 반환합니다.

IoC가 식별된 경우, 잠재적 침해의 범위와 정도를 확인하기 위해 평가된 시스템(및 상호 연결된 시스템)에 대한 심층 포렌식 조사를 수행하는 것이 강력히 권장됩니다.

이 도구는 '있는 그대로' 제공되며 어떠한 보증도 없습니다.

대체 온라인 버전

인터넷 노출 시스템에 대한 RECON 신속 평가를 지원하기 위해 두 가지 사용 사례를 모두 지원하는 무료 온라인 버전도 개발했습니다. 원하는 경우 이 서비스를 https://recon.onapsis.com에서 사용할 수 있습니다.

설치 및 사전 요구 사항

스크립트는 Python 3로 개발되었으며 다음 종속성을 설치해야 합니다.

#  python3 -m venv .venv
#  . .venv/bin/activate
#  pip install -r requirements.txt

사용법

종속성을 설치하면 Python을 사용하여 두 스크립트를 모두 실행하고 명령줄에서 도움말을 볼 수 있습니다.

취약점 스캔

취약점 탐지를 위해 다음 스크립트를 실행하세요:

# python3 RECON_CVE-2020-6287_vuln_scanner.py -h

스크립트는 분석 중인 대상 SAP 애플리케이션과 네트워크 연결이 있는 시스템에서 실행해야 합니다. SAP NetWeaver JAVA 애플리케이션 서버의 HTTP(s) 포트에 접근 가능해야 합니다(예: 인스턴스 00의 경우 HTTP는 50000이지만 프록시/로드 밸런서를 통해 노출되거나 80 또는 443과 같은 다른 TCP 포트를 통해 접근 가능할 수 있음).

RECON 취약점 테스트를 위해 -u 매개변수를 사용하여 유효한 URL을 포함해야 합니다:

# python3 RECON_CVE-2020-6287_vuln_scanner.py -u http://myinternalportal.mycompany.com:50000/

-f 매개변수를 사용하여 분석할 모든 URL이 포함된 파일을 제공함으로써 여러 URL을 평가할 수도 있습니다:

# python3 RECON_CVE-2020-6287_vuln_scanner.py -f file_with_urls 

평가 결과는 stdout으로 전송됩니다. 다음과 같이 파일로 덤프할 수 있습니다:

# python3 RECON_CVE-2020-6287_vuln_scanner.py -f file_with_urls >> results

침해 지표(IoC) 스캔

침해 지표 탐지를 위해 다음 스크립트를 실행하세요:

python3 RECON_CVE-2020-6287_ioc_scanner.py -h

스크립트는 파일 이름을 입력받아 LM CTC 애플리케이션 사용을 기반으로 IoC를 찾기 위해 파일을 파싱합니다. 다음 유형의 파일이 허용됩니다:

  • applications_xx.y.log
  • responses_xx.y.trc

필요한 파일은 다음 폴더에 있습니다:
Linux: /usr/sap/<SID>/<INSTANCE>/j2ee/cluster/server<X>/log/
Windows: \usr\sap\<SID>\<INSTANCE>\j2ee\cluster\server<X>\log\

기본 형식 구성을 사용합니다. 표준 로그 형식 구성이 변경된 경우 파싱이 실패할 수 있습니다. 이 경우 내부 정규식을 수동으로 조정하여 새 형식을 반영해야 합니다. 필요한 파일은 다음 폴더에 있습니다:
Linux: /usr/sap/<SID>/<INSTANCE>/j2ee/cluster/server<X>/log/system/httpaccess/
Windows: \usr\sap\<SID>\<INSTANCE>\j2ee\cluster\server<X>\log\system\httpaccess\

-f 매개변수를 사용하여 특정 파일을 분석하는 스크립트를 실행할 수 있습니다:

python3 RECON_CVE-2020-6287_ioc_scanner.py -f path_to_logfile

bash 스크립트를 사용하여 여러 파일에 대해 동시에 스크립트를 실행할 수 있습니다. 예를 들어, 여러 로그가 포함된 디렉터리가 /tmp/sap_RECON_logs/에 있는 경우 실행은 다음과 같습니다:

path_to_log_folder="/tmp/sap_RECON_logs/";for log_file in `ls $path_to_log_folder`; do python RECON_CVE-2020-6287_ioc_scanner.py -f $path_to_log_folder/$log_file -o csv; done

추가 리소스

  • RECON 취약점, 잠재적 비즈니스 영향, 영향을 받는 버전 및 기타 데이터 포인트에 대한 추가 정보는 RECON 위협 보고서 및 여기에서 제공되는 정보를 검토하세요: Onapsis / SAP RECON 사이버 보안 취약점.
  • US-CERT는 다른 국제 CERT와 협력하여 이 취약점의 심각성에 대해 조직에 경고하는 경고(AA20-195A)를 발표했습니다. 전체 경고는 여기에서 읽을 수 있습니다: Critical Vulnerability in SAP NetWeaver AS Java | CISA.
  • 다음 SAP 노트는 RECON 취약점에 대한 패치 및 완화 방법에 대한 추가 정보를 제공합니다:
    • 2948106 FAQ - for SAP Note 2934135
    • 2947895 - RECON - SAP Vulnerability
    • 2934135 - [CVE-2020-6287] Multiple Vulnerabilities in SAP NetWeaver AS JAVA (LM Configuration Wizard)
    • 2939665 - Disable/Enable LM Configuration Wizard | Critical API's in LM Configuration Wizard

Onapsis의 사이버 보안 전문가 팀은 후속 질문에 답변하거나 식별된 지표에 대한 가시성을 확보하는 데 추가로 도움을 드릴 수 있습니다. [email protected]으로 Onapsis에 문의하실 수 있습니다.

도구 다운로드