
Ivanti Connect Secure 어플라이언스에서 시스템 스냅샷을 분석하여 CVE-2023-46805, CVE-2024-21887 및 CVE-2025-0282와 관련된 가능한 IOCs를 식별합니다.
이것은 Ivanti Connect Secure 어플라이언스의 시스템 스냅샷을 파싱하여 CVE-2023-46805, CVE-2024-21887 및 CVE-2025-0282와 관련된 잠재적 IOC를 식별하기 위한 진행 중인 작업입니다.
주의: 가양성이 발생할 수 있으므로 결과를 수동으로 확인하는 것이 가장 좋습니다.
스냅샷은 하드코딩된 키로 암호화되어 있습니다. 안타깝게도 여기서 키를 공개할 수 없으므로 직접 찾아야 합니다.
키를 24바이트 16진수 문자열로 포맷한 후 --key 플래그를 사용하여 스크립트에 제공해야 합니다.
먼저 종속성을 설치해야 합니다:
python -m venv env
source env/bin/activate
pip install -r requirements.txt
이제 Ivanti/Pulse Connect Secure 어플라이언스에서 시스템 스냅샷을 확보해야 합니다.
관리자 인터페이스에 로그인하고 /dana-admin/dump/dump.cgi로 이동하여 수행할 수 있습니다.
여기에서 "Take Snapshot" 버튼을 클릭하고 완료될 때까지 기다린 후 "Admin generated snapshot" 파일을 다운로드합니다.
스냅샷이 준비되면 다음과 같이 스크립트를 실행할 수 있습니다.
먼저 스냅샷 파일을 복호화합니다:
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
그런 다음 파서를 실행합니다:
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day