Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2020-6287_RECON-scanner — Сканер уязвимостей «чёрного ящика» и анализатор индикаторов компрометации для CVE-2020-6287 (RECON) в Java-приложениях SAP NetWeaver, обеспечивающие быструю оценку подверженности и журнально-ориентированное криминалистическое расследование. | Kitploit
Инструменты/GitHubGitHub/onapsis/cve-2020-6287_recon-scanner
Управление индикаторами компрометации (IOC)Сканеры уязвимостейАнализ уязвимостейФорензикаВеб-безопасностьРеагирование на Инциденты
GitHubonapsis/cve-2020-6287_recon-scanner

CVE-2020-6287_RECON-scanner

Сканер уязвимостей «чёрного ящика» и анализатор индикаторов компрометации для CVE-2020-6287 (RECON) в Java-приложениях SAP NetWeaver, обеспечивающие быструю оценку подверженности и журнально-ориентированное криминалистическое расследование.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
28544 лет назадПроверено Kitploit

Сканер оценки уязвимостей и индикаторов компрометации (IoC) для CVE-2020-6287 (RECON)

RECON (Remotely Exploitable Code On NetWeaver) — это критическая (CVSSv3 10) уязвимость, затрагивающая ряд бизнес- и технических приложений SAP, работающих на стеке SAP NetWeaver Java. Эта уязвимость была обнаружена исследовательской лабораторией Onapsis, которая тесно сотрудничала с SAP для разработки и выпуска патча 14 июля 2020 года. Учитывая критичность этой проблемы, CISA при DHS США, BSI CERT-Bund и несколько других государственных органов выпустили предупреждения, призывая клиентов SAP защитить уязвимые приложения, в первую очередь — интернет-ориентированные.

После наблюдения значительной вредоносной активности, нацеленной на RECON в дикой природе, и учитывая количество уязвимых интернет-ориентированных приложений SAP, а также чувствительность данных и процессов, которые обычно поддерживаются этими системами, Onapsis решила как можно быстрее разработать и выпустить этот инструмент с открытым исходным кодом. Цель — помочь командам информационной безопасности и администраторам всех клиентов SAP защитить их критически важные приложения, предоставив им возможность оценить свою подверженность риску и определить, могли ли их системы SAP быть скомпрометированы. Мы планируем и дальше развивать этот инструмент по мере получения новых данных об угрозах и криминалистических данных от наших продуктов, исследовательской группы и более широкого сообщества.

Этот инструмент может:

  1. Выполнить сканирование методом «черного ящика» вашего(-их) SAP-приложения(-й) с максимально возможным качеством, чтобы быстро оценить, могут ли они быть уязвимы для RECON.
  2. Выполнить базовый анализ на предмет индикаторов компрометации (IoC) с использованием уязвимости RECON путем анализа журналов приложений SAP.

Этот инструмент не может:

  1. Гарантировать со 100% точностью, уязвимы ваши SAP-приложения или нет.
  2. Обнаружить все следы компрометации SAP-приложения, все IoC, связанные с RECON, или действия после эксплуатации.

Однако существуют несколько известных ограничений этого инструмента, и его использование не должно считаться гарантией того, что SAP-приложения не подвержены RECON (и другим уязвимостям) или что приложения не были скомпрометированы. Различные условия могут влиять на состояние оцениваемых приложений и/или файлов журналов, что приводит к ложноположительным и/или ложноотрицательным результатам.

Вывод инструмента

  • Для сканирования уязвимостей инструмент возвращает, был ли обнаружен RECON на сканированных URL.
  • Для сканирования IoC инструмент возвращает все события, которые были выявлены в журналах и могут указывать на неправомерное использование управления конфигурацией LM CTC, и которые могут потребовать дополнительного криминалистического расследования.

Если IoC выявлены, настоятельно рекомендуется провести углубленное криминалистическое исследование оцениваемых систем (и связанных с ними), чтобы определить масштаб и степень потенциальной компрометации.

Этот инструмент предоставляется «как есть» и без каких-либо гарантий.

Альтернативная онлайн-версия

Чтобы помочь клиентам SAP в быстрой оценке RECON для интернет-ориентированных систем, мы также разработали бесплатную онлайн-версию, которая поддерживает оба варианта использования. При желании вы можете воспользоваться этим сервисом по адресу https://recon.onapsis.com.

Установка и предварительные требования

Скрипты разработаны на Python 3 и требуют установки следующих зависимостей:

root@kitploit:~
#  python3 -m venv .venv
#  . .venv/bin/activate
#  pip install -r requirements.txt

Использование

После установки зависимостей вы можете использовать Python для запуска обоих скриптов и получения справки из командной строки.

Сканирование уязвимостей

Для обнаружения уязвимостей выполните следующий скрипт:

root@kitploit:~
# python3 RECON_CVE-2020-6287_vuln_scanner.py -h

Скрипт должен выполняться в системе, имеющей сетевое соединение с анализируемым целевым SAP-приложением. Порт HTTP(s) сервера приложений SAP NetWeaver JAVA должен быть доступен (то есть для экземпляра 00 это будет порт 50000 для HTTP, но он может быть открыт через прокси/балансировщик нагрузки и/или быть доступен через другие TCP-порты, такие как 80 или 443).

Следует использовать параметр -u для указания действительного URL в качестве параметра для тестирования уязвимости RECON:

root@kitploit:~
# python3 RECON_CVE-2020-6287_vuln_scanner.py -u http://myinternalportal.mycompany.com:50000/

Вы также можете использовать параметр -f для оценки нескольких URL, указав файл, содержащий все URL для анализа:

root@kitploit:~
# python3 RECON_CVE-2020-6287_vuln_scanner.py -f file_with_urls 

Результаты оценки выводятся в stdout. Их можно перенаправить в файл следующим образом:

root@kitploit:~
# python3 RECON_CVE-2020-6287_vuln_scanner.py -f file_with_urls >> results

Сканирование индикаторов компрометации

Для обнаружения индикаторов компрометации выполните следующий скрипт:

root@kitploit:~
python3 RECON_CVE-2020-6287_ioc_scanner.py -h

Скрипт принимает имя файла и анализирует его на предмет IoC, основанных на использовании приложения LM CTC. Принимаются следующие типы файлов:

  • applications_xx.y.log Требуемые файлы находятся в следующей папке:
    Linux: /usr/sap/<SID>/<INSTANCE>/j2ee/cluster/server<X>/log/
    Windows: \usr\sap\<SID>\<INSTANCE>\j2ee\cluster\server<X>\log\

  • responses_xx.y.trc При использовании конфигурации формата по умолчанию. Если в стандартную конфигурацию формата журнала были внесены изменения, парсинг может завершиться неудачей. В этом случае внутреннее регулярное выражение должно быть вручную скорректировано с учетом нового формата. Требуемые файлы находятся в следующей папке:
    Linux: /usr/sap/<SID>/<INSTANCE>/j2ee/cluster/server<X>/log/system/httpaccess/
    Windows: \usr\sap\<SID>\<INSTANCE>\j2ee\cluster\server<X>\log\system\httpaccess\

Вы можете выполнить скрипт для анализа конкретных файлов с помощью параметра -f:

root@kitploit:~
python3 RECON_CVE-2020-6287_ioc_scanner.py -f path_to_logfile

Вы можете использовать bash-скрипт для одновременного запуска скрипта для нескольких файлов. Например, если каталог, содержащий несколько журналов, находится в /tmp/sap_RECON_logs/, выполнение будет выглядеть так:

root@kitploit:~
path_to_log_folder="/tmp/sap_RECON_logs/";for log_file in `ls $path_to_log_folder`; do python RECON_CVE-2020-6287_ioc_scanner.py -f $path_to_log_folder/$log_file -o csv; done

Дополнительные ресурсы

  • Дополнительную информацию об уязвимости RECON, потенциальном бизнес-влиянии, затронутых версиях и других данных можно найти в отчете об угрозах RECON и информации, доступной здесь: Onapsis / SAP RECON Cybersecurity Vulnerability.
  • US-CERT в координации с другими международными CERT выпустила предупреждение (AA20-195A), чтобы предупредить организации о критичности этой уязвимости. Полный текст предупреждения можно прочитать здесь: Critical Vulnerability in SAP NetWeaver AS Java | CISA.
  • Следующие заметки SAP содержат дополнительную информацию об исправлении и мерах по снижению риска для уязвимости RECON:
    • 2948106 FAQ - для заметки SAP 2934135
    • 2947895 - RECON - Уязвимость SAP
    • 2934135 - [CVE-2020-6287] Множественные уязвимости в SAP NetWeaver AS JAVA (Мастер настройки LM)
    • 2939665 - Отключение/включение мастера настройки LM | Критические API в мастере настройки LM

Команда экспертов Onapsis по кибербезопасности готова ответить на любые дополнительные вопросы или помочь вам получить более полное представление о выявленных индикаторах. Вы можете связаться с Onapsis по адресу [email protected].

Скачать инструмент