
Анализ, обнаружение и смягчение последствий эксплуатации CVE-2023-20198 в Cisco IOS XE – оценка безопасности сети QUB CSC3064
Анализ, обнаружение и смягчение эксплуатации CVE-2023-20198 в Cisco IOS XE
📘 Queen’s University Belfast – CSC3064 Оценка безопасности сети
Этот проект включает анализ PCAP-файлов, предоставленных Fox-IT, для:
Slides/ – Слайды презентации, использованные в видеоматериалеIOC Summary/ – Подробный разбор всех сетевых индикаторов компрометацииSnort Rules/ – Правила оповещения и блокировки, реализованные в Snort, с визуальным подтверждениемAssessment PDF/ – Официальные инструкции к заданию CSC3064 от QUBVideo/ – Демонстрационное видео (загружено отдельно, ссылка приведена ниже)📄 Все реализованные правила см. в Snort_Rules.txt.
Правила охватывают:
execCLI, создания учётных записей бэкдора, попыток входа администратора и повышения привилегий.🖼️ Скриншот:

hping3iptables для разрешения безопасного трафика и сброса вредоносных пакетов📺 Смотреть полную демонстрацию на YouTube
(Скрытое видео – доступно только по этой ссылке)
Dominicus Adjie Wicaksono
Номер студента: 40352799
📧 [email protected]
🔗 LinkedIn
| Тип IOC | Наблюдаемый IOC | Что он подтверждает |
|---|
| IP-паттерны | Атакующий: 10.10.1.1, 10.10.0.1Жертвы: 10.10.1.69, 10.10.1.42 | Определены источник и целевые устройства атаки |
| Заголовки | User-Agent: Mozilla/5.0...Priv-Level: 15 | Имитация браузера и повышение привилегий |
| Протоколы | TCP, HTTP (порт 80), SOAP/XML | Эксплуатация WSMA через незашифрованный HTTP |
| Полезная нагрузка | execCLI и username cisco_support | Удалённое выполнение команд и создание бэкдора |
| Поведение TCP | SYN, ACK, FIN (обычная последовательность) | Указывает на скрытное, ненаправленное на отказ в обслуживании поведение |
| Используемые порты | Порт 80 (без HTTPS) | Чувствительный трафик передаётся в открытом виде |