Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
zimbra-cve-2026-73570-ir — Detection-first набор инструментов для реагирования на инциденты для администраторов Zimbra, расследующих CVE-2026-73570. Выполняет поиск по журналам на предмет индикаторов эксплуатации, проверяет места сохранения персистентности и собирает пакеты доказательств с временными метками, не изменяя состояние хоста. | Kitploit
Инструменты/GitHubGitHub/dahnutz/zimbra-cve-2026-73570-ir
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Анализ уязвимостейЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubdahnutz/zimbra-cve-2026-73570-ir

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

zimbra-cve-2026-73570-ir

Репозиторий
8 ч 40 мин назадЕщё не проверено

Описание

Detection-first набор инструментов для реагирования на инциденты для администраторов Zimbra, расследующих CVE-2026-73570. Выполняет поиск по журналам на предмет индикаторов эксплуатации, проверяет места сохранения персистентности и собирает пакеты доказательств с временными метками, не изменяя состояние хоста.

Поделиться

Zimbra CVE-2026-73570 Community IR Toolkit

Ориентированные на обнаружение и сохранение доказательств инструменты реагирования на инциденты для администраторов Zimbra, расследующих предполагаемую эксплуатацию CVE-2026-73570.

[!CAUTION] Это независимый общественный проект, а не вендорский инструмент определения компрометации. Проверщик работает только на чтение и сообщает о доказательствах по уровню серьёзности; он не может доказать, что хост чист. Если компрометация root подтверждена или обоснованно подозревается, считайте хост недоверенным: сохраните доказательства, изолируйте его, смените секреты с чистой системы и пересоберите на поддерживаемой платформе.

Что делает этот репозиторий

  • Ищет в локальных журналах Zimbra/почты инвариант эксплуатации Service status change: localhost и подозрительный синтаксис shell/загрузки.
  • Проверяет состояние SNMP/swatch Zimbra, известные места сохранения JSP, неожиданные недавние JSP и возможные копии Zimbra.jsp.
  • Сообщает о GSocket/gs-dbus, поддельных процессах, IRC/PowerBots, cron, rc.local, SSH-ключах, sudo, временных файлах и активных исходящих соединениях.
  • Собирает приватный пакет доказательств с меткой времени без содержимого почтовых ящиков и автоматической очистки.
  • Публикует индикаторы, полученные из инцидента, с явным классом доказательств, уровнем уверенности и статусом.
  • Он не эксплуатирует уязвимости, не загружает полезные нагрузки, не связывается с инфраструктурой IOC, не удаляет артефакты, не отправляет данные, не проверяет содержимое почтовых ящиков и не заменяет криминалистический анализ. Отсутствие находок может означать отсутствующие/ротированные журналы, неактивную персистентность, недостаточные разрешения, нераспознанный вариант или сбор после очистки атакующим.

    Быстрый старт

    Запускайте на хосте Zimbra из доверенной административной сессии. Предпочтительно собирать доказательства до обширного расследования, поскольку работа с живой системой может изменить изменчивое состояние и время доступа.

    root@kitploit:~
    sudo ./scripts/check-zimbra-73570.sh
    sudo ./scripts/check-zimbra-73570.sh --since-days 30 --json /secure/case/check-report.json
    sudo ./scripts/collect-evidence.sh --output /secure/case
    

    Коды выхода проверщика:

    КодЗначение
    0Нет находок среднего/высокого/критического уровня (не доказательство безопасности)
    1Одна или несколько находок среднего уровня
    2Одна или несколько находок высокого или критического уровня
    64Некорректное использование

    Вывод проверщика использует категории INFO, MEDIUM, HIGH и CRITICAL. Он намеренно не сводит нюансированные доказательства к единому флагу COMPROMISED. JSON-отчёт записывается только при запросе --json. Проверки файлов можно тестировать на изолированном фикстуре с помощью --root; проверки живых процессов и сети при этом пропускаются.

    Коллектор создаёт каталог с режимом 0700 и сжатый архив рядом с ним, записывает метаданные сбора и создаёт манифесты SHA-256. Он читает подозрительные файлы только для вычисления хэшей и не помещает их в карантин, не усекает, не меняет chmod, не удаляет и не выполняет их. Полученный пакет может содержать чувствительные имена хостов, имена пользователей, фрагменты журналов, конфигурацию, IP-адреса и открытые ключи: храните его зашифрованным, с ограниченным доступом и вне этого репозитория.

    Модель доказательств

    Индикаторы разделяются на:

    • confirmed-on-host — наблюдались в очищенных доказательствах инцидента с затронутого хоста; это доказывает наблюдение, но не обязательно успешное выполнение или атрибуцию.
    • confirmed-from-retrieved-payload — присутствуют в содержимом полезной нагрузки, полученной во время инцидента; это не доказывает, что полезная нагрузка выполнялась или что инфраструктура остаётся активной.
    • exploitation-attempt-only — наблюдались в доказательствах запросов эксплуатации/исходного кода; это само по себе не устанавливает выполнение команд.

    См. IOCS.md, iocs.csv и iocs.json. Образцы вредоносного ПО или специфичные для жертвы доказательства не включены. Ни один URL полезной нагрузки не запрашивался во время разработки; статус URL является историческим/непроверенным, если доверенная третья сторона независимо не установит иное.

    Аналитическая цепочка, полученная из инцидента

    Очищенные доказательства поддерживают следующую рабочую цепочку:

    root@kitploit:~
    Попытка SMTP-инъекции команд
      -> выполнение от имени zimbra
      -> персистентность JSP
      -> инвентаризация/разведка системы
      -> развёртывание GSocket
      -> gs-dbus / [kcached]
      -> Perl IRC-бот
      -> возможное повышение привилегий до root или персистентность
    

    Это цепочка, полученная из инцидента, а не универсальное поведение CVE. В очищенном наборе доказательств напрямую подтверждены загрузка/выполнение от имени сервисной учётной записи, интерактивный shell, запущенная от root управляемая атакующим конфигурация Nginx, процессы root gs-dbus/[kcached] и почасовая персистентность root. Точные механизмы повышения привилегий, временная шкала развёртывания JSP, каждая ветвь полезной нагрузки, личность оператора и атрибуция остаются пробелами, зависящими от доказательств. См. docs/triage.md.

    Рекомендации по реагированию

    • Triage: интерпретация находок и сохранение неопределённости.
    • Persistence: места, маскировка процессов и проверка.
    • Containment: безопасная изоляция и приоритеты обращения с секретами.
    • Recovery: рекомендации по пересборке в первую очередь при компрометации root.

    Не публикуйте живые доказательства жертвы или образцы вредоносного ПО. После внутренней проверки и авторизации пакеты защитных индикаторов могут передаваться в Shadowserver. Отправки в URLhaus должны ограничиваться URL, независимо проверенными как активные URL доставки вредоносного ПО; исторические или непроверенные URL не следует отправлять как активные.

    Проверка

    Все тесты используют статические фикстуры и не выполняют сетевой активности:

    root@kitploit:~
    make validate
    

    Это проверяет синтаксис Bash, согласованность схемы IOC/CSV/JSON, обнаружение фикстур, машиночитаемый вывод и гигиену репозитория. shellcheck используется при его наличии.

    Поддержка и вклад

    Ознакомьтесь с CONTRIBUTING.md перед предложением индикаторов или изменений обнаружения. Сообщайте о проблемах безопасности конфиденциально, как описано в SECURITY.md. Лицензия Apache-2.0; см. LICENSE.

    Скачать инструмент