Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — Verificador de IoC Bash não oficial para appliances SonicWall SMA1000 afetadas pelos CVEs CVE-2026-15409 e CVE-2026-15410 ativamente explorados. | Kitploit
Ferramentas/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoAnálise ForenseSegurança WebSegurança de RedeResposta a IncidentesAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

Verificador de IoC Bash não oficial para appliances SonicWall SMA1000 afetadas pelos CVEs CVE-2026-15409 e CVE-2026-15410 ativamente explorados.

Ver Repositório
4há 1 mêsAinda não revisado
Compartilhar

Verificação de IoC para SonicWall SMA1000 Zero-Day

Uma verificação de log não oficial baseada em Bash para indicadores de comprometimento selecionados associados às vulnerabilidades ativamente exploradas da série SonicWall SMA 1000, CVE-2026-15409 e CVE-2026-15410.

[!CAUTION] Projeto comunitário independente: Este repositório não é afiliado, endossado, mantido ou apoiado pela SonicWall ou pelo Escritório Federal Alemão de Segurança da Informação (BSI).

[!IMPORTANT] Este script é uma ferramenta de detecção limitada. Um resultado limpo não prova que o equipamento não está comprometido, e uma correspondência não é uma conclusão forense completa.

Contexto de Segurança

Em 14 de julho de 2026, a SonicWall publicou o comunicado de segurança SNWLID-2026-0008 sobre duas vulnerabilidades zero-day que afetam a série SMA 1000. O fornecedor relatou vários casos investigados indicando exploração ativa.

Em 15 de julho de 2026, o BSI publicou o BITS-H Nr. 2026-271845-1032, Versão 1.0:

SonicWall SMA1000 – Vulnerabilidades Zero-Day ativamente exploradas
Criticidade 3 / Laranja

O BSI recomenda que as equipes de segurança implementem prontamente medidas de proteção e iniciem investigação forense.

Produtos Afetados

O comunicado abrange os seguintes modelos da série SMA 1000:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

Consulte sempre o comunicado atual da SonicWall para confirmar versões afetadas e remediação suportada.

Vulnerabilidades

CVE-2026-15409

Uma vulnerabilidade crítica de falsificação de solicitação no lado do servidor (SSRF) na interface Work Place do SMA1000. Um atacante remoto não autenticado pode ser capaz de fazer com que o equipamento faça solicitações a destinos não pretendidos.

  • Fraqueza: Falsificação de solicitação no lado do servidor (Server-Side Request Forgery)
  • CWE: CWE-918
  • Gravidade do fornecedor: Crítica
  • Pontuação CVSS: 10,0
  • Autenticação necessária: Não

CVE-2026-15410

Uma vulnerabilidade de injeção de código no Console de Gerenciamento do SMA1000. Sob condições específicas, um administrador autenticado pode ser capaz de executar comandos arbitrários do sistema operacional remotamente.

  • Fraqueza: Injeção de Código
  • CWE: CWE-94
  • Gravidade do fornecedor: Alta
  • Pontuação CVSS: 7,2
  • Autenticação necessária: Acesso de administrador

[!NOTE] Algumas publicações resumidas podem exibir CVE-2026-1541. O identificador completo é CVE-2026-15410.

Conteúdo do Repositório

root@kitploit:~
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

O que o Script Faz

O script pesquisa logs selecionados de acesso e serviço de controle do SMA1000 por padrões predefinidos que podem merecer investigação adicional.

Ele:

  • examina arquivos de log ativos e rotacionados;
  • suporta logs compactados com gzip através de zgrep;
  • verifica padrões selecionados de autenticação, proxy WebSocket e remoção de hotfix;
  • é executado localmente no equipamento;
  • não modifica o equipamento nem seus logs;
  • não transmite intencionalmente logs ou resultados;
  • retorna códigos de saída adequados para automação.

Ele não:

  • instala atualizações ou hotfixes;
  • determina se um equipamento é vulnerável;
  • detecta todas as técnicas de exploração ou persistência;
  • substitui análise forense ou orientações atuais do fornecedor;
  • corrige um sistema comprometido.

Requisitos

  • Um equipamento suportado da série SonicWall SMA 1000
  • Bash
  • Utilitários zgrep / GNU gzip
  • Privilégios de root
  • Acesso a /var/log/aventail

Instalação

Clone o repositório:

root@kitploit:~
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

Torne o script executável:

root@kitploit:~
chmod +x sonicwall-sma1000-ioc-check.sh

Uso

Execute o script com privilégios de root:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh

Quando nenhum padrão configurado é encontrado:

root@kitploit:~
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.

Quando pelo menos um padrão configurado é detectado:

root@kitploit:~
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.

Códigos de Saída

CódigoSignificado
0Nenhum padrão de IoC configurado foi detectado
1Pelo menos um padrão de IoC configurado foi detectado
2Ocorreu um erro de pré-requisito ou execução

O código de saída 2 inclui falta de privilégios de root, comando zgrep ausente, diretório de log ausente ou nenhum arquivo de log suportado.

Exemplo para fluxos de trabalho automatizados:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "No configured indicators detected."
    ;;
  1)
    echo "Potential compromise detected. Begin incident-response procedures."
    ;;
  2)
    echo "The check could not be completed. Review the error output."
    ;;
esac

Padrões de Detecção

O script atualmente busca padrões envolvendo:

  • solicitações bem-sucedidas a endpoints de API de autenticação selecionados;
  • conexões suspeitas de proxy WebSocket para hosts curinga ou loopback;
  • strings semelhantes a path traversal associadas a atividade de remoção de hotfix.

Os seguintes arquivos são verificados:

root@kitploit:~
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

Logs rotacionados em texto simples e compactados com gzip são incluídos. As expressões regulares exatas estão visíveis em sonicwall-sma1000-ioc-check.sh.

Versões Corrigidas

O comunicado da SonicWall identifica as seguintes versões de hotfix de plataforma corrigidas:

  • 12.4.3-03453 ou posterior
  • 12.5.0-02835 ou posterior

Verifique essas versões em relação ao comunicado atual do fornecedor antes de tomar decisões operacionais.

Resposta Recomendada

Quando o script relatar um possível indicador:

  1. Preserve logs relevantes e evidências do sistema.
  2. Contate sua equipe interna de segurança ou resposta a incidentes.
  3. Isole o equipamento quando operacionalmente apropriado.
  4. Siga as instruções atuais do PSIRT da SonicWall.
  5. Revise as entradas de log ao redor e a atividade de rede relacionada.
  6. Valide a correspondência para descartar um falso positivo.

Quando houver suspeita ou confirmação de comprometimento, siga as orientações atuais do fornecedor. Isso pode incluir recriar a imagem de equipamentos físicos ou reimplantar equipamentos virtuais, alterar senhas de usuários e administradores e redefinir tokens TOTP.

Não confie apenas na aplicação de patches quando houver suspeita de comprometimento.

Limitações

  • Apenas um conjunto pequeno e predefinido de padrões é verificado.
  • Um resultado limpo não é prova de integridade do sistema.
  • Logs faltantes, excluídos, expirados, inacessíveis ou manipulados podem causar resultados incompletos.
  • Os caminhos e formatos de log podem diferir entre versões de software.
  • Atacantes podem alterar suas técnicas e evitar os padrões configurados.
  • Falsos positivos e falsos negativos são possíveis.
  • O script não exibe linhas de log correspondentes ou contexto forense completo.
  • Isto não é um scanner de vulnerabilidades, scanner de malware ou suíte forense.

Referências

  • Comunicado PSIRT da SonicWall SNWLID-2026-0008
  • Registro CVE-2026-15409
  • Registro CVE-2026-15410
  • BSI / Allianz für Cyber-Sicherheit: BITS-H Nr. 2026-271845-1032, Versão 1.0

Referências externas e orientações do fornecedor podem mudar. Considere o comunicado atual da SonicWall como a fonte autoritativa para versões afetadas, remediação e indicadores atualizados.

Contribuição

Contribuições são bem-vindas, particularmente para:

  • padrões adicionais de IoC verificados com referências de suporte;
  • relatórios aprimorados de arquivos e linhas correspondentes;
  • suporte para caminhos de log ou versões de software alternativos;
  • testes usando amostras de log anonimizadas;
  • correções na documentação.

Não envie credenciais, tokens de sessão, informações de clientes, logs de produção não editados, nomes de host internos, endereços IP sensíveis ou código de exploração não relacionado.

Uso Responsável

Utilize este projeto apenas em sistemas que você possui ou para os quais possui autorização explícita para administrar. Preserve evidências e siga os requisitos organizacionais, legais, contratuais e regulamentares aplicáveis durante uma investigação.

Aviso de Marca Registrada

SonicWall, SMA e nomes relacionados podem ser marcas registradas de seus respectivos proprietários. Seu uso neste repositório é meramente descritivo e não implica afiliação, patrocínio, endosso ou suporte.

A publicação do BSI é referenciada para contexto de segurança defensiva. Este repositório não é uma publicação ou ferramenta oficial do BSI.

Licença e Atribuição

Revise o NOTICE.md antes de publicar ou redistribuir este projeto.

Não adicione uma licença de código aberto até ter confirmado que possui os direitos necessários para redistribuir o script original e a lógica de detecção. Renomear o script ou alterar seus comentários não remove direitos autorais, atribuição ou obrigações de licenciamento de terceiros.

Aviso Legal

O software é fornecido sem garantia de qualquer tipo. Use-o por sua conta e risco. Todas as descobertas devem ser validadas por pessoal de segurança qualificado e comparadas com as orientações oficiais atuais do fornecedor.

Baixar ferramenta