Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cisco-ios-xe-implant-detection — Varredura e detecção de implantes no Cisco IOS XE (CVE-2023-20198, CVE-2023-20273) | Kitploit
Ferramentas/GitHubGitHub/fox-it/cisco-ios-xe-implant-detection
Scanners de VulnerabilidadesExploraçãoAnálise ForenseSegurança de RedeInteligência de AmeaçasDetecção de Intrusão
GitHubfox-it/cisco-ios-xe-implant-detection

cisco-ios-xe-implant-detection

Varredura e detecção de implantes no Cisco IOS XE (CVE-2023-20198, CVE-2023-20273)

Ver RepositórioSite
41950há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Varredura de implantação do Cisco IOS XE e detecção de rede

Detecção de rede da exploração de CVE-2023-20198 e identificação de pós-exploração de dispositivos Cisco IOS XE.

Detecção de rede Suricata para CVE-2023-20198

A pasta suricata/ contém regras de detecção Suricata para exploração de CVE-2023-20198. Essas regras monitoram um percentual codificado em percentual que pode ser usado para contornar a autenticação em dispositivos Cisco IOS XE não corrigidos para CVE-2023-20198.

Este diretório também contém PCAPs de referência baseados em tráfego de exploração observado na natureza:

  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-exec.pcap -- Exploração do CVE-2019-20198 com wsma-exec
  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-config.pcap -- Exploração do CVE-2019-20198 com wsma-config

Varredura de implantação do Cisco IOS XE

Este repositório também contém informações sobre atividades de pós-exploração ligadas às explorações em massa da Interface de Gerenciamento Web do Software Cisco IOS XE. A Cisco Talos 1 publicou uma impressão digital que poderia verificar se a implantação estava ativa em dispositivos Cisco IOS XE. Para referência:

root@kitploit:~
curl -k -X POST "https://DEVICEIP/webui/logoutconfirm.html?logon_hash=1"

Se a resposta HTTP consistir em uma string hexadecimal, este é um indicador de alta confiança de que o dispositivo está comprometido. No entanto, como várias fontes mencionaram 2 3, o número de implantações que podem ser descobertas usando este método diminuiu significativamente.

Implantação Atualizada

O tráfego de rede investigado para um dispositivo comprometido mostrou que o ator da ameaça atualizou a implantação para fazer uma verificação extra de cabeçalho. Assim, para muitos dispositivos, a implantação ainda está ativa, mas agora só responde se o cabeçalho HTTP Authorization correto estiver definido.

Método alternativo para varredura de implantação do Cisco IOS XE

Demos outra olhada no post inicial do blog da Cisco Talos e notamos uma verificação extra de localização no código da implantação:

implant-location-percent

Com base na captura de tela acima do código da implantação compartilhado pela Cisco Talos, encontramos outro método que pode ser usado para identificar a presença da implantação.

root@kitploit:~
curl -k "https://DEVICEIP/%25"

Usando o %25 (percentual codificado em percentual), atendemos às condições especificadas na verificação extra de localização. Isso fará com que o servidor responda com uma resposta HTTP diferente da que normalmente faria quando a implantação não está em execução.

Existem atualmente três versões conhecidas da implantação. Em 1 de novembro de 2023, a implantação é nomeada BadCandy pela Cisco Talos 1.

Resposta da Implantação BadCandy v1 / v2

Um sinal revelador da operação da implantação é um <head><title>404 Not Found</title></head> no corpo. Um exemplo de corpo HTTP é o seguinte:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<html>
<head><title>404 Not Found</title></head>
<body bgcolor="white">
<center><h1>404 Not Found</h1></center>
<hr><center>nginx</center>
</body>
</html>

Resposta da Implantação BadCandy v3

A terceira variante retorna a página de login em vez do 404. Como normalmente ainda se esperaria um redirecionamento javascript em vez desta página de login, ainda podemos determinar a presença da implantação verificando se uma página de login é retornada:

root@kitploit:~
curl -k 'https://DEVICEIP/%25'
<!DOCTYPE html>
<html>
        <!--
        Copyright (c) 2015-2019 by Cisco Systems, Inc.
        All rights reserved.
        -->
        <head lang="en">
                <meta charset="UTF-8">
                <meta http-equiv="X-UA-Compatible" content="IE=edge">
                <title id="loginTitle"></title>

Encontramos diferentes respostas de login em nossos resultados de varredura e acabamos usando a string name="Username" como identificador para determinar se uma página de login está sendo retornada.

Outras respostas

Se a implantação não estiver presente, você receberá uma resposta diferente. Por exemplo:

root@kitploit:~
$ curl -k 'https://DEVICEIP/%25'
<script>window.onload=function(){ url ='/webui';window.location.href=url;}</script>

Script para verificar comprometimento

Criamos um pequeno script que verifica comprometimento usando o método de identificação acima. O script pode ser encontrado aqui:

  • iocisco.py

Exemplo de uso:

root@kitploit:~
$ pip3 install requests

$ python3 iocisco.py 192.168.1.1
[!] Checking http://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (impant v3)! Please perform a forensic investigation!
[!] Checking https://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (implant v3)! Please perform a forensic investigation!

Também é possível escanear uma lista de hosts, separados por novas linhas.

root@kitploit:~
$ python3 iocisco.py --file cisco-ips.txt

Referências

Footnotes

  1. https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ ↩ ↩2

  2. https://www.bleepingcomputer.com/news/security/number-of-hacked-cisco-ios-xe-devices-plummets-from-50k-to-hundreds/ ↩

  3. https://twitter.com/onyphe/status/1715633541264900217 ↩

Baixar ferramenta