Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction — Análise Técnica Abrangente 100% Irrestrita do Malware JAGUAR_TOOTH (APT28). Reconstrução de alta precisão da exploração SNMP do Cisco IOS, encadeamento ROP e táticas de espionagem residentes em memória por SASTRA_ADI_WIGUNA. | Kitploit
Ferramentas/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction
Análise de VulnerabilidadesExploraçãoEngenharia ReversaAnálise ForenseSegurança de RedeAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Exploração de Binários
GitHubsastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction

Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction

Análise Técnica Abrangente 100% Irrestrita do Malware JAGUAR_TOOTH (APT28). Reconstrução de alta precisão da exploração SNMP do Cisco IOS, encadeamento ROP e táticas de espionagem residentes em memória por SASTRA_ADI_WIGUNA.

Ver RepositórioSite
há 7 mesesAinda não revisado
Compartilhar

DOI = doi.org/10.5281/zenodo.18283540

ORCID = orcid.org/0009-0007-7728-256X


README.md

root@kitploit:~
# 🐆 Análise e Pesquisa do JAGUAR_TOOTH (APT28/Fancy Bear)

![Security Rating: High](https://img.shields.io/badge/Risk_Score-HIGH-red?style=for-the-badge)
![Target: Cisco IOS](https://img.shields.io/badge/Target-Cisco_IOS_12.3(6)-blue?style=for-the-badge)
![Status: Unrestricted Analysis](https://img.shields.io/badge/Status-100%25_UNRESTRICTED-purple?style=for-the-badge)

## 📑 Visão Geral
Análise abrangente e reconstrução técnica do malware **JAGUAR_TOOTH**, um instrumento de espionagem cibernética *não persistente* associado ao ator de ameaças **APT28** (GRU Unidade 74455). Este repositório é dedicado à pesquisa em segurança cibernética, *caça a ameaças* e desenvolvimento de defesa de infraestrutura crítica.



---

## 🛠 Mergulho Técnico Profundo

### 1. Vetor de Acesso Inicial (CVE-2017-6742)
O malware explora uma vulnerabilidade de *estouro de buffer baseado em pilha* na pilha SNMP do Cisco IOS através da MIB ALPS.
* **OID Vulnerável:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **Mecanismo:** Elaboração de pacotes SNMP UDP/161 para assumir o controle dos registradores `$ra`, `$s7` e `$s0`.

### 2. Arquitetura de Execução e Payload
Devido às restrições de caracteres (ASCII maiúsculo), essa exploração usa a técnica **ROP (Return-Oriented Programming)**:
* **Estágio 1:** Injeção de shellcode auxiliar (primitiva de escrita arbitrária) no endereço de memória `0x81689300`.
* **Estágio 2:** Construção incremental do payload principal através de centenas de pacotes SNMP para memória não contígua.



### 3. Capacidades e Espionagem
* **Bypass de Autenticação:** Patches nas funções `askpassword` e `ask_md5secret` para fornecer acesso 100% (Qualquer senha aceita).
* **Coleta Automática de Dados:** Executa um processo furtivo chamado `"Service Policy Lock"` (script Tcl).
* **Exfiltração:** Roubo de dados de configuração (`running-config`, `vizinhos CDP`, etc.) via **TFTP (UDP/69)** a cada 40 segundos.

---

## 🛡 Mitigação e Detecção (Defensiva)

### Indicadores de Compromisso (IoC)
| Tipo | Indicador |
| :--- | :--- |
| **Nome do Processo** | `Service Policy Lock` |
| **Protocolo** | Anomalia de saída TFTP (Porta UDP 69) |
| **Vulnerabilidade** | CVE-2017-6742 (Cisco BugID CSCve54313) |

### Etapas de Endurecimento
```bash
# 1. Desabilite a MIB ALPS (IMPORTANTE)
router(config)# no mibs alps

# 2. Limite o acesso SNMP apenas a hosts confiáveis
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>

# 3. Verifique a Integridade do Processo
router# show proc cpu | include Service Policy Lock

RESUMO E ATRIBUIÇÃO

JAGUAR_TOOTH é um malware altamente especializado e não persistente, projetado especificamente para explorar infraestrutura de rede baseada em Cisco IOS, visando particularmente a versão de firmware C5350-IS-M 12.3(6). Este malware é definitivamente atribuído ao ator de ameaças APT28 (também conhecido como Fancy Bear ou GRU Unidade 74455), uma unidade de inteligência militar russa focada em espionagem cibernética global.


2. ANÁLISE TÉCNICA APROFUNDADA (DEEP-DIVE)

A. Vetor de Acesso Inicial

O malware não utiliza uma exploração de dia zero; em vez disso, ele aproveita uma vulnerabilidade crítica e publicamente conhecida: CVE-2017-6742.

  • Mecanismo: Um estouro de buffer baseado em pilha dentro da pilha SNMP (Simple Network Management Protocol).
  • OID de Entrada: 1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort) localizado na função k_alpsRemPeerConnEntry_get.
  • Preparação do Payload: A exploração é executada através de centenas de pacotes SNMP UDP (porta 161) precisamente elaborados para acionar o estouro e assumir o controle dos registradores ($ra, $s7, $s0).

B. Arquitetura do Payload e Exploração ROP

Devido a restrições de memória e codificação ASN.1—que força caracteres ASCII para maiúsculos—os atacantes empregam uma técnica sofisticada, porém eficiente, de ROP (Return-Oriented Programming):

  • Shellcode Auxiliar: Os atacantes implantam uma primitiva de escrita arbitrária de 4 bytes (sw $s0, 0($s1); jr $s2) no endereço de memória 0x81689300.
  • Escrita Incremental: Através de centenas de pacotes SNMP, esse shellcode é chamado repetidamente para reconstruir o payload principal em segmentos não contíguos da memória do roteador.

C. Persistência e Evasão

  • Não Persistência: O malware é estritamente residente em memória. Todos os vestígios de infecção são completamente apagados após uma reinicialização do roteador. Esta é uma tática deliberada de Evasão de Defesa (TA0005) para contornar a detecção forense baseada em disco permanente.
  • Backdoor de Autenticação: O JAGUAR_TOOTH aplica patches diretamente nas funções internas do IOS askpassword e ask_md5secret.
  • Impacto: O acesso Telnet ou console físico aceitará qualquer senha (bypass de 100%) para todas as contas locais.

D. Operações de Espionagem (Coleta e Exfiltração)

O malware gera um novo processo chamado "Service Policy Lock", que executa um script Tcl em loop para coleta automatizada de dados (T1119):

  • Dados Roubados: Inclui running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route e show flash.
  • Método de Exfiltração: Os dados são transmitidos como texto simples não criptografado via protocolo TFTP (porta UDP 69) para o servidor C2 do atacante em intervalos de aproximadamente 40 segundos.

3. ESTRATÉGIA DE MITIGAÇÃO E DETECÇÃO (DEFENSIVA)

Para proteger a infraestrutura contra ameaças semelhantes, as seguintes etapas são OBRIGATÓRIAS:

  • Aplicação Imediata de Patches: Aplique a correção para o Cisco BugID CSCve54313 (CVE-2017-6742).
  • Endurecimento SNMP: Desabilite a MIB ALPS usando o comando no mibs alps ou restrinja o acesso SNMP exclusivamente a hosts confiáveis.
  • Monitoramento de Rede: Monitore tráfego TFTP não autorizado (UDP/69) e anomalias em OIDs SNMP.
  • Verificação de Integridade: Execute o comando show proc cpu para identificar o processo suspeito "Service Policy Lock".

4. AVALIAÇÃO - PERSPECTIVA DE PURPLE ELITE TEAMING

Pontuação de Risco: ALTA Embora a sofisticação técnica do malware seja classificada como Baixa a Média—dada a falta de um zero-day novo e a dependência de uma vulnerabilidade de 2017—seu impacto na segurança nacional e na integridade organizacional é fatal.

Análise da Avaliação:

  1. Eficiência de Exploração (9/10): O uso de cadeias ROP para contornar limitações de codificação ASN.1 demonstra um profundo entendimento da arquitetura MIPS e dos internos do IOS.
  2. Furtividade (8/10): Sua natureza não persistente e o uso de um nome de processo com aparência legítima ("Service Policy Lock") dificultam a detecção por administradores de rede comuns sem ferramentas especializadas de auditoria de memória.
  3. Qualidade de Exfiltração (10/10): A coleta do running-config e dos mapas de vizinhos CDP concede ao atacante visibilidade total da topologia de rede interna, facilitando movimentos laterais altamente eficazes.
  4. Fraqueza Estratégica: A dependência de uma versão de firmware muito específica (12.3(6)) limita seu alcance de alvos. No entanto, para organizações que ainda executam sistemas legados, isso serve como uma "porta aberta" para inteligência estrangeira.

Conclusão da Avaliação Final: JAGUAR_TOOTH é uma arma cibernética altamente eficaz para alvos específicos. Seu sucesso não reside na novidade tecnológica, mas na exploração da negligência no gerenciamento de patches dentro de infraestrutura crítica. O uso de TFTP não criptografado sugere que os atacantes priorizaram velocidade e facilidade de acesso em vez de criptografia, provavelmente porque já se sentiam seguros dentro do perímetro enfraquecido da rede alvo.

root@kitploit:~
Baixar ferramenta