
Detection-first набор инструментов для реагирования на инциденты для администраторов Zimbra, расследующих CVE-2026-73570. Выполняет поиск по журналам на предмет индикаторов эксплуатации, проверяет места сохранения персистентности и собирает пакеты доказательств с временными метками, не изменяя состояние хоста.
Ориентированные на обнаружение и сохранение доказательств инструменты реагирования на инциденты для администраторов Zimbra, расследующих предполагаемую эксплуатацию CVE-2026-73570.
[!CAUTION] Это независимый общественный проект, а не вендорский инструмент определения компрометации. Проверщик работает только на чтение и сообщает о доказательствах по уровню серьёзности; он не может доказать, что хост чист. Если компрометация root подтверждена или обоснованно подозревается, считайте хост недоверенным: сохраните доказательства, изолируйте его, смените секреты с чистой системы и пересоберите на поддерживаемой платформе.
Service status change: localhost и подозрительный синтаксис shell/загрузки.Zimbra.jsp.gs-dbus, поддельных процессах, IRC/PowerBots, cron, rc.local, SSH-ключах, sudo, временных файлах и активных исходящих соединениях.Он не эксплуатирует уязвимости, не загружает полезные нагрузки, не связывается с инфраструктурой IOC, не удаляет артефакты, не отправляет данные, не проверяет содержимое почтовых ящиков и не заменяет криминалистический анализ. Отсутствие находок может означать отсутствующие/ротированные журналы, неактивную персистентность, недостаточные разрешения, нераспознанный вариант или сбор после очистки атакующим.
Запускайте на хосте Zimbra из доверенной административной сессии. Предпочтительно собирать доказательства до обширного расследования, поскольку работа с живой системой может изменить изменчивое состояние и время доступа.
sudo ./scripts/check-zimbra-73570.sh
sudo ./scripts/check-zimbra-73570.sh --since-days 30 --json /secure/case/check-report.json
sudo ./scripts/collect-evidence.sh --output /secure/case
Коды выхода проверщика:
| Код | Значение |
|---|---|
| 0 | Нет находок среднего/высокого/критического уровня (не доказательство безопасности) |
| 1 | Одна или несколько находок среднего уровня |
| 2 | Одна или несколько находок высокого или критического уровня |
| 64 | Некорректное использование |
Вывод проверщика использует категории INFO, MEDIUM, HIGH и CRITICAL. Он намеренно не сводит нюансированные доказательства к единому флагу COMPROMISED. JSON-отчёт записывается только при запросе --json. Проверки файлов можно тестировать на изолированном фикстуре с помощью --root; проверки живых процессов и сети при этом пропускаются.
Коллектор создаёт каталог с режимом 0700 и сжатый архив рядом с ним, записывает метаданные сбора и создаёт манифесты SHA-256. Он читает подозрительные файлы только для вычисления хэшей и не помещает их в карантин, не усекает, не меняет chmod, не удаляет и не выполняет их. Полученный пакет может содержать чувствительные имена хостов, имена пользователей, фрагменты журналов, конфигурацию, IP-адреса и открытые ключи: храните его зашифрованным, с ограниченным доступом и вне этого репозитория.
Индикаторы разделяются на:
См. IOCS.md, iocs.csv и iocs.json. Образцы вредоносного ПО или специфичные для жертвы доказательства не включены. Ни один URL полезной нагрузки не запрашивался во время разработки; статус URL является историческим/непроверенным, если доверенная третья сторона независимо не установит иное.
Очищенные доказательства поддерживают следующую рабочую цепочку:
Попытка SMTP-инъекции команд
-> выполнение от имени zimbra
-> персистентность JSP
-> инвентаризация/разведка системы
-> развёртывание GSocket
-> gs-dbus / [kcached]
-> Perl IRC-бот
-> возможное повышение привилегий до root или персистентность
Это цепочка, полученная из инцидента, а не универсальное поведение CVE. В очищенном наборе доказательств напрямую подтверждены загрузка/выполнение от имени сервисной учётной записи, интерактивный shell, запущенная от root управляемая атакующим конфигурация Nginx, процессы root gs-dbus/[kcached] и почасовая персистентность root. Точные механизмы повышения привилегий, временная шкала развёртывания JSP, каждая ветвь полезной нагрузки, личность оператора и атрибуция остаются пробелами, зависящими от доказательств. См. docs/triage.md.
Не публикуйте живые доказательства жертвы или образцы вредоносного ПО. После внутренней проверки и авторизации пакеты защитных индикаторов могут передаваться в Shadowserver. Отправки в URLhaus должны ограничиваться URL, независимо проверенными как активные URL доставки вредоносного ПО; исторические или непроверенные URL не следует отправлять как активные.
Все тесты используют статические фикстуры и не выполняют сетевой активности:
make validate
Это проверяет синтаксис Bash, согласованность схемы IOC/CSV/JSON, обнаружение фикстур, машиночитаемый вывод и гигиену репозитория. shellcheck используется при его наличии.
Ознакомьтесь с CONTRIBUTING.md перед предложением индикаторов или изменений обнаружения. Сообщайте о проблемах безопасности конфиденциально, как описано в SECURITY.md. Лицензия Apache-2.0; см. LICENSE.