Исследование Cisco ASA
Этот репозиторий содержит слайды и код, представленные на Black Hat USA 2022 и DEF CON 30. В нём можно найти следующее:
- Слайды
- Наборы слайдов DEF CON 30 и Black Hat. Набор DEF CON немного длиннее из-за более длительного временного слота.
- theway - инструмент для создания вредоносных/распространяемых пакетов ASDM для Cisco ASA (CVE-2022-20829).
- whatsup - инструмент для создания вредоносных/распространяемых установочных пакетов модулей Cisco FirePOWER (без CVE).
- pinchme - инструмент для создания вредоносных/распространяемых загрузочных образов Cisco FirePOWER (без CVE).
- slowcheetah - инструмент для загрузки загрузочных образов модулей FirePOWER на Cisco ASA-X и получения обратных оболочек.
- staystaystay - эксплойт для CVE-2021-1585, неаутентифицированная RCE-уязвимость, затрагивающая Cisco ASDM.
- asdm_version_scanner - инструмент для сканирования веб-интерфейсов ASA ASDM и сбора версий. Репозиторий содержит результаты интернет-сканирования, проведённого 17 июня 2022 года.
- getchoo - инструмент для извлечения содержимого файла ASDM sgz.
modules/ (Metasploit):
- Модуль RCE для CVE-2022-20828: удалённый ASDM -> root на FirePOWER.
- Модуль RCE для CVE-2021-1585: неаутентифицированная RCE, затрагивающая клиент ASDM.
- Модуль RCE, который устанавливает загрузочный образ Cisco FirePOWER, получает root и захватывает meterpreter-оболочку с root-правами (без CVE).
- Пост-эксплуатационный модуль PackRat для извлечения учётных данных из файлов журналов клиента ASDM (CVE-2022-20651)
- Модуль брутфорса аутентификации ASDM (HTTP).
- Модуль для дампа running-config ASA через ASDM (HTTP).
yara/ содержит правила YARA для выявления вредоносных файлов или эксплуатации.
slides/ содержит наборы слайдов, представленные на BH USA 2022 и DEF CON 30.