Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — Неофициальный Bash IoC проверщик для устройств SonicWall SMA1000, затронутых активно эксплуатируемыми уязвимостями CVE-2026-15409 и CVE-2026-15410. | Kitploit
Инструменты/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
Управление индикаторами компрометации (IOC)Анализ уязвимостейЭксплуатацияФорензикаВеб-безопасностьСетевая безопасностьРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

Неофициальный Bash IoC проверщик для устройств SonicWall SMA1000, затронутых активно эксплуатируемыми уязвимостями CVE-2026-15409 и CVE-2026-15410.

Репозиторий
1 месяц назадЕщё не проверено

SonicWall SMA1000 Zero-Day IoC Check

Неофициальная проверка журналов на Bash для отдельных индикаторов компрометации, связанных с активно эксплуатируемыми уязвимостями SonicWall SMA 1000 Series CVE-2026-15409 и CVE-2026-15410.

[!CAUTION] Независимый общественный проект: Этот репозиторий не аффилирован с SonicWall или Федеральным ведомством по информационной безопасности Германии (BSI), не одобрен ими, не поддерживается ими и не спонсируется ими.

[!IMPORTANT] Этот скрипт является ограниченным средством обнаружения. Чистый результат не доказывает, что устройство не скомпрометировано, а совпадение не является окончательным криминалистическим выводом.

Контекст безопасности

14 июля 2026 года SonicWall опубликовал бюллетень безопасности SNWLID-2026-0008 для двух уязвимостей нулевого дня, затрагивающих серию SMA 1000. Вендор сообщил о нескольких расследованных случаях, указывающих на эксплуатацию в дикой природе.

15 июля 2026 года BSI опубликовал BITS-H Nr. 2026-271845-1032, версия 1.0:

SonicWall SMA1000 – Уязвимости нулевого дня активно эксплуатируются
Критичность 3 / Оранжевый

BSI рекомендует группам безопасности оперативно принять защитные меры и начать криминалистическое расследование.

Затронутые продукты

Бюллетень охватывает следующие модели серии SMA 1000:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

Всегда обращайтесь к текущему бюллетеню SonicWall, чтобы подтвердить затронутые версии и поддерживаемые меры устранения.

Уязвимости

CVE-2026-15409

Критическая уязвимость подделки серверных запросов (SSRF) в интерфейсе Work Place устройства SMA1000. Удаленный неаутентифицированный злоумышленник может заставить устройство отправлять запросы на непредусмотренные адреса.

  • Слабость: Подделка серверных запросов
  • CWE: CWE-918
  • Серьезность (вендор): Критическая
  • Оценка CVSS: 10.0
  • Требуется аутентификация: Нет

CVE-2026-15410

Уязвимость внедрения кода в консоли управления устройством SMA1000. При определенных условиях аутентифицированный администратор может удаленно выполнять произвольные команды операционной системы.

  • Слабость: Внедрение кода
  • CWE: CWE-94
  • Серьезность (вендор): Высокая
  • Оценка CVSS: 7.2
  • Требуется аутентификация: Доступ администратора

[!NOTE] В некоторых сокращенных публикациях может фигурировать CVE-2026-1541. Полный идентификатор — CVE-2026-15410.

Содержимое репозитория

root@kitploit:~
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

Что делает скрипт

Скрипт ищет в выбранных журналах доступа и управления SMA1000 предопределенные шаблоны, которые могут потребовать дальнейшего расследования.

Он:

  • сканирует активные и ротированные файлы журналов;
  • поддерживает сжатые gzip журналы через zgrep;
  • проверяет выбранные шаблоны аутентификации, прокси WebSocket и удаления исправлений;
  • выполняется локально на устройстве;
  • не изменяет устройство или его журналы;
  • не передает намеренно журналы или результаты;
  • возвращает удобные для автоматизации коды завершения.

Он не:

  • устанавливает обновления или исправления;
  • определяет, уязвимо ли устройство;
  • обнаруживает все техники эксплуатации или закрепления;
  • заменяет криминалистический анализ или текущие рекомендации вендора;
  • исправляет скомпрометированную систему.

Требования

  • Поддерживаемое устройство SonicWall SMA 1000 Series
  • Bash
  • zgrep / утилиты GNU gzip
  • Права root
  • Доступ к /var/log/aventail

Установка

Клонируйте репозиторий:

root@kitploit:~
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

Сделайте скрипт исполняемым:

root@kitploit:~
chmod +x sonicwall-sma1000-ioc-check.sh

Использование

Запустите скрипт с правами root:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh

Если настроенный шаблон не найден:

root@kitploit:~
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.

Если обнаружен хотя бы один настроенный шаблон:

root@kitploit:~
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.

Коды завершения

КодЗначение
0Не обнаружено ни одного настроенного индикатора компрометации
1Обнаружен хотя бы один настроенный индикатор компрометации
2Произошла ошибка предварительного условия или выполнения

Код 2 включает отсутствие прав root, отсутствие команды zgrep, отсутствие каталога журналов или отсутствие поддерживаемых файлов журналов.

Пример для автоматизированных рабочих процессов:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "No configured indicators detected."
    ;;
  1)
    echo "Potential compromise detected. Begin incident-response procedures."
    ;;
  2)
    echo "The check could not be completed. Review the error output."
    ;;
esac

Шаблоны обнаружения

В настоящее время скрипт ищет шаблоны, связанные с:

  • успешными запросами к выбранным конечным точкам API аутентификации;
  • подозрительными подключениями прокси WebSocket к wildcard- или loopback-хостам;
  • строками, похожими на обход пути, связанными с активностью по удалению исправлений.

Проверяются следующие файлы:

root@kitploit:~
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

Включены как обычные текстовые, так и сжатые gzip ротированные журналы. Точные регулярные выражения видны в sonicwall-sma1000-ioc-check.sh.

Исправленные версии

Бюллетень SonicWall определяет следующие исправленные версии платформенного исправления:

  • 12.4.3-03453 или новее
  • 12.5.0-02835 или новее

Проверьте эти версии по текущему бюллетеню вендора перед принятием операционных решений.

Рекомендуемые действия

Когда скрипт сообщает о возможном индикаторе:

  1. Сохраните соответствующие журналы и цифровые доказательства.
  2. Свяжитесь с вашей внутренней службой безопасности или группой реагирования на инциденты.
  3. Изолируйте устройство, если это операционно целесообразно.
  4. Следуйте текущим инструкциям SonicWall PSIRT.
  5. Просмотрите окружающие записи журналов и связанную сетевую активность.
  6. Проверьте совпадение, чтобы исключить ложное срабатывание.

Если подозревается или подтверждена компрометация, следуйте текущим рекомендациям вендора. Это может включать переустановку образа физических устройств или повторное развертывание виртуальных устройств, смену паролей пользователей и администраторов, а также сброс TOTP-токенов.

Не полагайтесь только на установку исправлений при подозрении на компрометацию.

Ограничения

  • Проверяется только небольшой, предопределенный набор шаблонов.
  • Чистый результат не является доказательством целостности системы.
  • Отсутствующие, удаленные, истекшие, недоступные или измененные журналы могут привести к неполным результатам.
  • Пути к журналам и форматы могут различаться в разных версиях ПО.
  • Злоумышленники могут изменить свои техники и избежать настроенных шаблонов.
  • Возможны ложные срабатывания и ложноотрицательные результаты.
  • Скрипт не отображает соответствующие строки журналов или полный криминалистический контекст.
  • Это не сканер уязвимостей, не сканер вредоносных программ и не криминалистический набор.

Ссылки

  • Бюллетень безопасности SonicWall PSIRT SNWLID-2026-0008
  • Запись CVE-2026-15409
  • Запись CVE-2026-15410
  • BSI / Allianz für Cyber-Sicherheit: BITS-H Nr. 2026-271845-1032, Version 1.0

Внешние ссылки и рекомендации вендора могут меняться. Считайте текущий бюллетень SonicWall авторитетным источником информации о затронутых версиях, устранении и обновленных индикаторах.

Вклад

Вклад приветствуется, особенно в отношении:

  • дополнительных проверенных шаблонов IoC с подтверждающими ссылками;
  • улучшенного отчета о соответствующих файлах и строках;
  • поддержки альтернативных путей к журналам или версий ПО;
  • тестов с использованием очищенных образцов журналов;
  • исправлений документации.

Не отправляйте учетные данные, токены сессий, информацию о клиентах, нередактированные рабочие журналы, внутренние имена хостов, конфиденциальные IP-адреса или несвязанный эксплойтный код.

Ответственное использование

Используйте этот проект только на системах, которые вам принадлежат или которые вы явно уполномочены администрировать. Сохраняйте доказательства и соблюдайте применимые организационные, правовые, договорные и нормативные требования во время расследования.

Отказ от ответственности за товарные знаки

SonicWall, SMA и связанные названия могут быть товарными знаками их соответствующих владельцев. Их использование в этом репозитории носит исключительно описательный характер и не подразумевает принадлежности, спонсорства, одобрения или поддержки.

Публикация BSI упоминается в контексте защиты информации. Этот репозиторий не является официальной публикацией или инструментом BSI.

Лицензия и указание авторства

Ознакомьтесь с NOTICE.md перед публикацией или распространением этого проекта.

Не добавляйте лицензию с открытым исходным кодом, пока не подтвердите, что обладаете необходимыми правами для распространения оригинального скрипта и логики обнаружения. Переименование скрипта или изменение его комментариев не снимает обязательств по соблюдению авторских прав третьих лиц, указанию авторства или лицензированию.

Отказ от ответственности

Программное обеспечение предоставляется без каких-либо гарантий. Используйте его на свой страх и риск. Все результаты должны быть проверены квалифицированным персоналом по безопасности и сопоставлены с текущими официальными рекомендациями вендора.

Скачать инструмент