Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2020-5902-ioc-bigip-checker — Script local F5 BIG-IP que verifica Indicadores de Compromisso (IoCs) relacionados ao CVE-2020-5902, analisando logs, arquivos e integridade do sistema para detectar atividade pós-exploração. | Kitploit
Ferramentas/GitHubGitHub/f5devcentral/cve-2020-5902-ioc-bigip-checker
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesAnálise ForenseSegurança WebResposta a IncidentesAnálise de Logs
GitHubf5devcentral/cve-2020-5902-ioc-bigip-checker

cve-2020-5902-ioc-bigip-checker

Script local F5 BIG-IP que verifica Indicadores de Compromisso (IoCs) relacionados ao CVE-2020-5902, analisando logs, arquivos e integridade do sistema para detectar atividade pós-exploração.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
17123há 6 anosAinda não revisado
Compartilhar

Ferramenta de Detecção de IoC para CVE-2020-5902

Este script deve ser executado localmente em um F5 BIG-IP no Advanced Shell (bash) por um usuário com privilégios de root; não deve ser executado em nenhum outro ambiente. Nota: O Modo Appliance não permite acesso ao Advanced Shell e, portanto, esta ferramenta não pode ser executada nesses sistemas.

O script examina o BIG-IP em busca de Indicadores de Compromisso associados ao CVE-2020-5902 que eram conhecidos pela F5 Networks no momento da criação. O script compila esses IoCs e apresenta um relatório como uma visão geral que você pode usar para embasar sua determinação do melhor caminho a seguir. Se esta ferramenta descobrir algum IoC, você deve examinar e confirmá-los manualmente e, em seguida, seguir seus próprios procedimentos documentados para lidar com sistemas suspeitos de estarem comprometidos. Orientações específicas da F5 podem ser encontradas em K11438344: Considerations and guidance when you suspect a security compromise on a BIG-IP system.

Nota: Se você tiver alguma incerteza ou dúvida quanto à integridade de qualquer sistema, a abordagem cautelosa é considerar o sistema comprometido e seguir seus procedimentos internos para lidar com um sistema comprometido. Observe também que qualquer informação contida em um sistema comprometido deve ser considerada comprometida. Isso inclui, mas não se limita a, senhas, chaves privadas, certificados digitais, configurações, logs, etc.

Limitações e considerações

Deve-se notar que os IoCs podem não estar mais presentes devido à idade (por exemplo, por rotação de logs) ou remoção por um adversário suficientemente habilidoso. Como a exploração do CVE-2020-5902 potencialmente resulta em execução remota de código como usuário root, um atacante habilidoso seria livre para limpar o sistema de vestígios após a exploração.

Observe também que um atacante poderia envenenar qualquer binário no sistema, incluindo python. Medidas razoáveis foram tomadas para evitar essa possibilidade; no entanto, você deve determinar seu nível de confiança na saída desta ferramenta em qualquer sistema suspeito de comprometimento.

Nas versões do BIG-IP que incluem sys-eicheck (13.1.0 em diante), esta ferramenta oferece ao administrador a oportunidade de verificar o sistema em execução em relação aos RPMs de instalação originais para procurar quaisquer modificações de arquivo, na tentativa de garantir a integridade dos comandos do sistema dos quais esta ferramenta depende. Observe que o sys-eicheck pode ser executado em todas as plataformas, independentemente da capacidade FIPS.

Nas versões anteriores, a ferramenta atualmente não inclui essa funcionalidade e será executada sem verificar se os binários do sistema instalados originalmente foram adulterados.

Verificando a autenticidade deste script

A soma sha384 desta versão do CVE-2020-5902_bigip_ioc_checker.py é: ce674235744b54de3331c19a402f911c4390dbbf297643ec3eed165bda49a951f48c1be9188372de3d92dd9f28595cbb

Você deve baixar esses arquivos apenas do repositório F5 DevCentral no GitHub

Informações sobre CVE-2020-5902

Observe que a fonte oficial de informações sobre CVE-2020-5902 é sempre o Aviso de Segurança da F5, K52145254: Vulnerabilidade de RCE no TMUI CVE-2020-5902

Executando o script

Basta baixar o arquivo CVE-2020-5902_bigip_ioc_checker.py para o BIG-IP de destino e executá-lo usando a instalação do python já presente no BIG-IP.

Exemplo:

root@kitploit:~
[root@hostname:Active:Standalone] tmp # python CVE-2020-5902_bigip_ioc_checker.py -h
USAGE: python CVE-2020-5902_bigip_ioc_checker.py

You can use the following options <-iajylcbwut> to skip some checks:

Option: -i or --skip_sys-eicheck
[+] Skip using the sys_eicheck utility to scan the BIG-IP system for any unexpected changes to the system software.
[+] Please refer to https://support.f5.com/csp/article/K00029945for more details about the sys-eicheck utility.
[+] The sys-eicheck utility may take several minutes to finish.

Option: -a or --skip_audit_check        [+] Skip scanning the audit log for malicious activities.
Option: -j or --skip_journal_check      [+] Skip scanning the journal log for malicious activities.
Option: -y or --skip_systems_check      [+] Skip scanning /config/bigip_user.conf to look for malicious users.
Option: -l or --skip_alias_check        [+] Skip scanning /config/bigip_*.conf for malicious alias definition.
Option: -c or --skip_catalina_check     [+] Skip scanning the tomcat catalina.out log for malicious activities.
Option: -b or --skip_bigipstartup_check [+] Skip checking if /config/startup contains blacklisted words.
Option: -w or --skip_webshell_check     [+] Skip checking Files created after 2020 Jun 29 in the /usr/local/www/ to look for possible webshell files.
Option: -u or --skip_autostart_check    [+] Skip checking Files created after 2020 Jun 29 in /etc/ to look for the possible autostart script.
Option: -t or --skip_tmp_check          [+] Skip checking Files created after 2020 Jun 29 in /tmp
Option: -p or --disable_color_print     [+] Disable color print, better for saving result
Option: -q or --bigiq_cmd_check         [+] Run BIG-IQ compatible malicious command check

Option: -h or --help                    [+] Print usage

Problemas conhecidos

Se um BIG-IP é gerenciado por BIG-IQ ou outro sistema de automação/gerenciamento, ele pode receber comandos bash do BIG-IQ ou de outro sistema de automação/gerenciamento. Alguns dos comandos bash têm o script de codificação base64 embutido. Esses comandos bash registrados nos logs de auditoria do BIG-IP podem levar a Ferramenta de Detecção de IoC a relatar notificações de falso positivo: "!! IoC pattern malicious bash command found". Para reduzir os falsos positivos, você pode usar a opção -q para fazer a Ferramenta de Detecção de IoC ignorar o script codificado em base64 legítimo nos logs de auditoria.

Atualizar o sistema pode atualizar os timestamps de arquivos em /usr/local/www/ o que pode resultar em um falso positivo, por exemplo, se o software corrigido foi instalado recentemente.

Se algum resultado for retornado para qualquer verificação de data de criação de arquivo, em /usr/local/www/, /etc/ e /tmp/, os arquivos devem ser examinados para determinar sua legitimidade.

É possível ainda encontrar Indicação de Compromisso nos logs do journalctl após uma atualização para uma versão corrigida ou após aplicar a solução alternativa. Por favor, revise o timestamp dos logs, caso estejam presentes, e verifique se eles ocorreram antes da atualização ou da aplicação da solução alternativa.

Exemplo de Saída

root@kitploit:~
# python CVE-2020-5902_bigip_ioc_checker.py -iqa
>>>> Skip sys-eicheck check
>>>> Run BIG-IQ compatible malicious command check
>>>> Skip audit log check
CVE-2020-5902 Indicators of Compromise checker. False positive reports are possible and all results should be manually verified.
[+] Version 13.1.0 Build 0.0.1868 CVE-2020-5902 Fixed: False
!! IoC pattern ['/etc/fakefile', '/etc/passwd', '/etc/fakefile1'] access denied in file /var/log/tomcat/catalina.out
!! IoC pattern ['/config/bigip_base.conf'] access denied in file /var/log/tomcat/catalina.out.1
!! IoC pattern Possible backdoor echo "<?php eval(\$_REQUEST[09ede7]);" > /usr/local/www/xui/common/css/webshell.php in file /config/startup
!! IoC pattern Possible backdoor echo "Runtime.getRuntime().exec("cmd.exe /C " + cmd);" > /usr/local/www/xui/common/css/webshell.jsp in file /config/startup

[+]==========================  auto start script checking  ==========================
!! Files created in /etc/ after 2020 Jun 29, need to check if those are malicious daemon startup script
 95291    1 -rw-r--r--   1 root     root            0 Jul 20 14:49 /etc/rc.d/init.d/autostartbackdoor
104847    4 -rw-------   1 root     root          199 Jul 13 10:46 /var/spool/cron/root


[+]================================  /tmp/ checking  ================================
!! File /tmp/backdoor_curl could be a malicous script
!! File /tmp/CVE-2020-5902_bigip_ioc_checker.py could be a malicous script
!! Files created in /tmp/ after 2020 Jun 29, need to check if those are malicious scripts
 18491   40 -rw-r--r--   1 root     root        38066 Jul 20 14:57 /tmp/CVE-2020-5902_bigip_ioc_checker.py
 18497    1 -rw-r--r--   1 root     root            0 Jul 20 14:49 /tmp/backdoor_new


[+]==============================  webshell checking  ==============================
!! Files created in /usr/local/www/ after 2020 Jun 29, need to check if those are webshell or information leakage
243368    4 -rw-r--r--   1 root     root           33 Jul 20 14:49 /usr/local/www/xui/common/css/webshell.php
243367    4 -rw-r--r--   1 root     root           33 Jul 17 08:30 /usr/local/www/xui/common/css/css.php
243369    4 -rw-r--r--   1 root     root           46 Jul 20 14:49 /usr/local/www/xui/common/css/webshell.jsp
EULA, Garantia e licenças

A F5 fornece a Ferramenta de Detecção de IoC para CVE-2020-5902 para ajudar seus clientes a analisar seus dispositivos F5 fora do iHealth em busca de certos indicadores de compromisso relacionados ao CVE-2020-5902. No entanto, observe que:

  1. A Ferramenta de Detecção de IoC para CVE-2020-5902 não é abrangente, nem pretende ser: ela não identifica todos os possíveis indicadores de compromisso, mas apenas um grupo seleto que a F5 considerou geralmente confiável com base em suas análises internas de dispositivos F5 comprometidos.

  2. Nem todos os dispositivos F5 comprometidos mostram os mesmos indicadores e os atacantes podem ser capazes de remover vestígios de seu trabalho. Não é possível provar que qualquer dispositivo não foi comprometido; se houver alguma incerteza, análises adicionais podem ser necessárias e/ou você pode querer consultar sua equipe de segurança.

  3. Para evitar interrupções indevidas nas operações comerciais do usuário, a Ferramenta de Detecção de IoC para CVE-2020-5902 não deve ser operada durante horários de pico de tráfego e, em vez disso, geralmente deve ser usada durante as janelas regulares de manutenção dos usuários.

  4. Se indicadores de compromisso forem identificados, a F5 recomenda que os usuários sigam seus procedimentos documentados de resposta a incidentes internos. A F5 forneceu considerações e orientações gerais para quando uma suspeita de compromisso de segurança em um sistema BIG-IP é suspeita em K11438344: Considerations and guidance when you suspect a security compromise on a BIG-IP system. Além disso, os usuários podem entrar em contato diretamente com a F5 para suporte adicional através do Portal de Suporte ao Cliente ou outros canais padrão.

A Ferramenta de Detecção de IoC para CVE-2020-5902 é disponibilizada para conveniência dos usuários da F5 e é fornecida "no estado em que se encontra" sob os termos da Licença Apache. Você usa a Ferramenta de Detecção de IoC para CVE-2020-5902 por sua própria conta e risco.

Copyright © 2020 F5 Networks, Inc.

Licenciado sob a Licença Apache, Versão 2.0 (a "Licença"); você não pode usar a Ferramenta de Detecção de IoC para CVE-2020-5902, exceto em conformidade com a Licença. Você pode obter uma cópia da Licença em:

http://www.apache.org/licenses/LICENSE-2.0

A menos que exigido pela lei aplicável ou acordado por escrito, o software distribuído sob a Licença é distribuído "NO ESTADO EM QUE SE ENCONTRA", SEM GARANTIAS OU CONDIÇÕES DE QUALQUER TIPO, expressas ou implícitas. Consulte a Licença para o idioma específico que rege as permissões e limitações sob a Licença.

Baixar ferramenta