Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2020-5902-ioc-bigip-checker — Локальный скрипт F5 BIG-IP, который сканирует индикаторы компрометации (IoCs), связанные с CVE-2020-5902, проверяя журналы, файлы и целостность системы для обнаружения активности после эксплуатации. | Kitploit
Инструменты/GitHubGitHub/f5devcentral/cve-2020-5902-ioc-bigip-checker
Управление индикаторами компрометации (IOC)Анализ уязвимостейФорензикаВеб-безопасностьРеагирование на ИнцидентыАнализ Журналов
GitHubf5devcentral/cve-2020-5902-ioc-bigip-checker

cve-2020-5902-ioc-bigip-checker

Локальный скрипт F5 BIG-IP, который сканирует индикаторы компрометации (IoCs), связанные с CVE-2020-5902, проверяя журналы, файлы и целостность системы для обнаружения активности после эксплуатации.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1712126 лет назадЕщё не проверено

CVE-2020-5902 Инструмент обнаружения IoC

Этот скрипт предназначен для локального выполнения на F5 BIG-IP в Advanced Shell (bash) пользователем с правами root; он не предназначен для запуска в других средах. Примечание: Режим Appliance не предоставляет доступ к Advanced Shell, поэтому этот инструмент нельзя запускать на таких системах.

Скрипт проверяет BIG-IP на наличие индикаторов компрометации (IoC), связанных с CVE-2020-5902, которые были известны F5 Networks на момент написания. Скрипт собирает эти IoC и представляет отчет в качестве обзора, который вы можете использовать для принятия решения о наилучшем пути действий. Если этот инструмент обнаружит какие-либо IoC, вы должны вручную проверить и подтвердить их, а затем следовать собственным задокументированным процедурам обработки систем с подозрением на компрометацию. Рекомендации F5 можно найти в K11438344: Considerations and guidance when you suspect a security compromise on a BIG-IP system.

Примечание: Если у вас есть неуверенность или сомнения в целостности какой-либо системы, осторожный подход — считать систему скомпрометированной и следовать внутренним процедурам обработки скомпрометированной системы. Также обратите внимание, что любая информация, содержащаяся на скомпрометированной системе, сама должна считаться скомпрометированной. Это включает, помимо прочего, пароли, закрытые ключи, цифровые сертификаты, конфигурации, журналы и т.д.

Ограничения и замечания

Следует отметить, что IoC могут отсутствовать либо из-за давности (например, по расписанию ротации журналов), либо из-за удаления достаточно опытным злоумышленником. Поскольку эксплуатация CVE-2020-5902 потенциально приводит к удаленному выполнению кода от имени пользователя root, опытный злоумышленник может очистить систему от следов после эксплуатации.

Также обратите внимание, что злоумышленник может отравить любой бинарный файл в системе, включая python. Были приняты разумные меры для предотвращения такой возможности; однако вы должны сами определить уровень доверия к выводу этого инструмента на любой системе, подозреваемой в компрометации.

На версиях BIG-IP, включающих sys-eicheck (начиная с 13.1.0), этот инструмент предоставляет администратору возможность проверить работающую систему на соответствие оригинальным установочным RPM-пакетам для поиска любых изменений файлов, чтобы попытаться обеспечить целостность системных команд, на которые полагается этот инструмент. Обратите внимание, что sys-eicheck может выполняться на всех платформах независимо от поддержки FIPS.

На более ранних версиях инструмент в настоящее время не включает эту функцию и будет выполняться без проверки оригинальных системных бинарных файлов на предмет подделки.

Проверка подлинности этого скрипта

Сумма sha384 этой версии CVE-2020-5902_bigip_ioc_checker.py: ce674235744b54de3331c19a402f911c4390dbbf297643ec3eed165bda49a951f48c1be9188372de3d92dd9f28595cbb

Загружать эти файлы следует только из репозитория F5 DevCentral на GitHub

Информация о CVE-2020-5902

Обратите внимание, что авторитетным источником информации о CVE-2020-5902 всегда является бюллетень безопасности F5, K52145254: TMUI RCE vulnerability CVE-2020-5902

Запуск скрипта

Просто загрузите файл CVE-2020-5902_bigip_ioc_checker.py на целевой BIG-IP и запустите его, используя уже установленную на BIG-IP версию Python.

Пример:

[root@hostname:Active:Standalone] tmp # python CVE-2020-5902_bigip_ioc_checker.py -h
USAGE: python CVE-2020-5902_bigip_ioc_checker.py

You can use the following options <-iajylcbwut> to skip some checks:

Option: -i or --skip_sys-eicheck
[+] Skip using the sys_eicheck utility to scan the BIG-IP system for any unexpected changes to the system software.
[+] Please refer to https://support.f5.com/csp/article/K00029945for more details about the sys-eicheck utility.
[+] The sys-eicheck utility may take several minutes to finish.

Option: -a or --skip_audit_check        [+] Skip scanning the audit log for malicious activities.
Option: -j or --skip_journal_check      [+] Skip scanning the journal log for malicious activities.
Option: -y or --skip_systems_check      [+] Skip scanning /config/bigip_user.conf to look for malicious users.
Option: -l or --skip_alias_check        [+] Skip scanning /config/bigip_*.conf for malicious alias definition.
Option: -c or --skip_catalina_check     [+] Skip scanning the tomcat catalina.out log for malicious activities.
Option: -b or --skip_bigipstartup_check [+] Skip checking if /config/startup contains blacklisted words.
Option: -w or --skip_webshell_check     [+] Skip checking Files created after 2020 Jun 29 in the /usr/local/www/ to look for possible webshell files.
Option: -u or --skip_autostart_check    [+] Skip checking Files created after 2020 Jun 29 in /etc/ to look for the possible autostart script.
Option: -t or --skip_tmp_check          [+] Skip checking Files created after 2020 Jun 29 in /tmp
Option: -p or --disable_color_print     [+] Disable color print, better for saving result
Option: -q or --bigiq_cmd_check         [+] Run BIG-IQ compatible malicious command check

Option: -h or --help                    [+] Print usage

Известные проблемы

Если BIG-IP управляется BIG-IQ или другой системой автоматизации/управления, он может получать bash-команды от BIG-IQ или другой системы автоматизации/управления. Некоторые bash-команды содержат встроенный скрипт с кодировкой base64. Такие bash-команды, регистрируемые в журналах аудита BIG-IP, могут привести к тому, что инструмент обнаружения IoC выдаст ложные положительные срабатывания с сообщением "!! IoC pattern malicious bash command found". Чтобы уменьшить количество ложных срабатываний, вы можете использовать опцию -q, чтобы инструмент обнаружения IoC игнорировал легитимные скрипты с кодировкой base64 в журналах аудита.

Обновление системы может изменить временные метки файлов в /usr/local/www/, что может привести к ложному срабатыванию, например, если исправленное программное обеспечение было недавно установлено.

Если какие-либо результаты возвращаются для любой из проверок даты создания файлов в /usr/local/www/, /etc/ и /tmp/, файлы должны быть проверены на предмет их легитимности.

После обновления до исправленной версии или применения обходного решения все еще можно найти индикаторы компрометации в журналах journalctl. Пожалуйста, проверьте временные метки журналов, если они присутствуют, и убедитесь, что они были созданы до обновления или применения обходного решения.

Пример вывода

# python CVE-2020-5902_bigip_ioc_checker.py -iqa
>>>> Skip sys-eicheck check
>>>> Run BIG-IQ compatible malicious command check
>>>> Skip audit log check
CVE-2020-5902 Indicators of Compromise checker. False positive reports are possible and all results should be manually verified.
[+] Version 13.1.0 Build 0.0.1868 CVE-2020-5902 Fixed: False
!! IoC pattern ['/etc/fakefile', '/etc/passwd', '/etc/fakefile1'] access denied in file /var/log/tomcat/catalina.out
!! IoC pattern ['/config/bigip_base.conf'] access denied in file /var/log/tomcat/catalina.out.1
!! IoC pattern Possible backdoor echo "<?php eval(\$_REQUEST[09ede7]);" > /usr/local/www/xui/common/css/webshell.php in file /config/startup
!! IoC pattern Possible backdoor echo "Runtime.getRuntime().exec("cmd.exe /C " + cmd);" > /usr/local/www/xui/common/css/webshell.jsp in file /config/startup

[+]==========================  auto start script checking  ==========================
!! Files created in /etc/ after 2020 Jun 29, need to check if those are malicious daemon startup script
 95291    1 -rw-r--r--   1 root     root            0 Jul 20 14:49 /etc/rc.d/init.d/autostartbackdoor
104847    4 -rw-------   1 root     root          199 Jul 13 10:46 /var/spool/cron/root
Скачать инструмент