Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment — CVE-2025-31324 & CVE-2025-42999 — инструмент оценки уязвимостей и компрометации | Kitploit
Инструменты/GitHubGitHub/onapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment
Управление индикаторами компрометации (IOC)Анализ уязвимостейФорензикаВеб-безопасностьБезопасность облачных средРеагирование на ИнцидентыАнализ Журналов
GitHubonapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment

CVE-2025-31324 & CVE-2025-42999 — инструмент оценки уязвимостей и компрометации

РепозиторийСайт
91 год назадЕщё не проверено

Инструмент оценки уязвимостей и компрометации SAP для CVE-2025-31324 (Zero-Day)

Совместный выпуск Onapsis и Mandiant

Onapsis и Mandiant объединили усилия, чтобы выпустить инструмент с открытым исходным кодом, который помогает заказчикам SAP выявлять потенциальную компрометацию, связанную с CVE-2025-31324 и CVE-2025-42999, критической 0-day уязвимостью в системах SAP NetWeaver Java.

Инструмент предназначен для локального выполнения по принципу «белого ящика» системными администраторами, имеющими доступ к потенциально затронутым средам. Он поддерживает оценку уязвимостей, простую оценку компрометации и сбор артефактов.

Возможности

В настоящее время инструмент поддерживает следующие функции:

  • Определяет, уязвима ли система к CVE-2025-31324 и CVE-2025-42999
  • Выявляет известные индикаторы компрометации (IOC)
  • Ищет неизвестные веб-исполняемые файлы в известных путях эксплуатации
  • Собирает подозрительные файлы в структурированный ZIP-архив с манифестом для будущего криминалистического анализа
  • Анализирует журналы HTTP-доступа на предмет потенциальной эксплуатации и действий после эксплуатации
  • Анализирует журналы JAVA Default Traces на предмет активности эксплуатации
  • Экспортирует записи журналов для совпадающих ответов в CSV

ИНФОРМАЦИЯ О ЛИЦЕНЗИИ: Этот инструмент выпущен под лицензией с открытым исходным кодом Apache 2.0. См. прилагаемую информацию о лицензии.

ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Этот инструмент был разработан для поддержки срочных расследований и реагирования, связанных с активной эксплуатацией CVE-2025-31324 и CVE-2025-42999. По состоянию на 6 июня 2025 года инструмент больше не находится в активной разработке и не сопровождается. Он остаётся доступным для будущей отладки и справочных целей; однако он не получит дальнейших обновлений, улучшений или постоянной поддержки. Пользователям следует оценить его применимость исходя из текущих потребностей и использовать на собственное усмотрение.

Этот инструмент автоматизирует проверку информации об уязвимостях и IOC в работающей операционной системе с правами пользователя, выполняющего скрипт. Это НЕ замена криминалистическому анализу или расширенному реагированию на инциденты. Искушённые злоумышленники часто удаляют следы своего вторжения, развёртывая руткиты и используя методы обхода обнаружения.

Инструмент предоставляется как есть, без каких-либо гарантий и ответственности. Используйте на свой страх и риск.

Установка и предварительные требования

Скрипты разработаны на Python 3 и требуют установки следующих зависимостей:

root@kitploit:~
python3 -m venv .venv 
. .venv/bin/activate
pip install -r requirements.txt

Использование

После установки зависимостей вы можете использовать Python для запуска скриптов и получения справки из командной строки.

# Синтаксис: python3 <tool_name>.py <path> [--single] [--offline]

Параметры сканирования:

  • <path> --- Указывает корневой каталог файловой системы приложения SAP, которую вы хотите просканировать. Это должна быть база SAP-системы — либо из смонтированной резервной копии, либо из работающей среды.
  • --single --- Выполняет сканирование отдельного каталога SID/Instance (не корневого или базового каталога SAP с несколькими системами или инстансами)
  • --offline --- Запуск без подключения к интернету (без проверки обновлений через GitHub API)

Полный список параметров и флагов командной строки можно получить с помощью параметра --help.

[!IMPORTANT] Этот инструмент сканирует файлы в файловой системе JAVA-сервера, как указано в SAP Security Note 3593336:

  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\root
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\sync

Если указанный путь является корневой файловой системой работающей системы (например, / или C:\), инструмент будет ожидать стандартный каталог установки SAP /usr/sap. Затем инструмент по умолчанию просканирует все подкаталоги <SID>/<INSTANCE>/ (с использованием подстановочных знаков).

При частичном сканировании используйте --single и укажите полный путь к папке инстанса, содержащей каталог j2ee SAP Java.

[!CAUTION] Эта конструкция предназначена для сканирования всех возможных подозрительных файлов во всех SID / инстансах, избегая при этом ошибочного обнаружения известных файлов. Любой файл за пределами этой стандартной структуры папок не будет обнаружен, и будет выдана ошибка, если подкаталог j2ee не найден.

Манифест компонента также ожидается в стандартном подкаталоге j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/. Если он не найден, анализ на предмет уязвимых незапатченных версий проводиться не будет.

Ожидаемый путь к журналам: j2ee/cluster/<SERVER>/log/system/httpaccess/, с файлами с именами responses и расширением trc для проприетарного формата журналов SAP. Суффикс -clf ожидается для файлов в Common Log Format. Если он не найден, будет выдано сообщение об ошибке/предупреждении.

Вывод инструмента

Пример для Linux 1

Смонтированная файловая система в /mnt/sapserver (компонент уязвим, сканирование одного инстанса для SID J00):

python3 onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.py /mnt/sapserver/usr/sap/SID/J00 --single

root@kitploit:~
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-31324
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-31324
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-42999
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-42999
[CRITICAL] Found known IoC file signature: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/root/helper.jsp: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/JEE_jsp_some-name_timestamp.java: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/sync/JEE_jsp_some-name_timestamp.class: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[INFO] Found log file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.3.trc
[WARNING] Exploit attempt detected: [Apr 24, 2025 10:00:22 AM ] - 127.0.0.1 : POST /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1 HTTP/1.1 200 271 [12]
[CRITICAL] Web executable access detected: [Apr 26, 2025 10:32:57 PM ] - 127.0.0.1 : GET /irj/helper.jsp HTTP/1.1 200 243 [6480]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 10:59:12 PM ] - 127.0.0.1 : GET /irj/helper2.jsp HTTP/1.1 200 243 [169]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 11:06:39 PM ] - 127.0.0.1 : GET /irj/nzwcnktc.jsp HTTP/1.1 404 738 [2]
[CRITICAL] Web executable access detected: [Apr 30, 2025 1:50:04 PM  ] - 127.0.0.1 : GET /irj/cache.jsp HTTP/1.1 200 13 [185]
[INFO] Log entries successfully saved to /tmp/exploit_attempts_20250506194404.csv
[INFO] Log entries successfully saved to /tmp/webshell_access_20250506194404.csv
[INFO] Found trace file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655210000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655250000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:47:926 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655290000000100005003
[INFO] Log entries successfully saved to /app/trace_events_20250508230113.csv
[INFO] Created evidence archive package at: /tmp/tmpvpfy4nhf.zip
==============================================================================
[CRITICAL] Unpatched VCFRAMEWORK Component found: Vulnerable Version Present

Detected component version: 7.5028.20230722071537.0000
...

------------------------------------------------------------------------------
[ALERT] Critical Indicator of Compromise Detected: IOC Signature Match Found
...
Detected IOC:
- helper.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Web-Executable Artifacts Detected in Exploitable Locations
...
Detected Artifacts: [See attached ZIP archive for full file list and paths]
- JEE_jsp_some-name_timestamp.class
- JEE_jsp_some-name_timestamp.java
...
------------------------------------------------------------------------------
[WARNING] Potential Exploit Activity Detected
...
Pattern Matched:
/developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
...
------------------------------------------------------------------------------
[CRITICAL] Web Executable Access Detected - Potential Post-Exploitation
Activity
...
Matched Files: [Listed in export]
- cache.jsp
- helper.jsp
- helper2.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Exploitation Activity detected in Java Default Trace log
...
Exported Log File: /app/trace_events_20250508230113.csv
------------------------------------------------------------------------------

Пример для Linux 2

Файловая система работающей системы в / (компонент пропатчен, не уязвим):

./onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment /

root@kitploit:~
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324...
[INFO] Component found but version is patched: 7.5031.20250418122224.0000 for CVE-2025-31324
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-42999...
[CRITICAL] Known vulnerable component version found: 7.5031.20250418122224.0000 for CVE-2025-42999
[INFO] No suspicious files founds
[INFO] Found log file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.0.trc
[INFO] No exploit attempts detected
[INFO] No executable access detected
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.1.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.3.trc

==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[OK] No Exploit Attempts Detected in Access Logs
...
[OK] No Access to Post-Exploit Artifacts Detected
...

[OK] No Exploitation Activity detected in Java Default Trace Logs

Пример для Windows

Файловая система работающей системы в C:\ (компонент не установлен, не уязвим):

onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.exe C:\

root@kitploit:~
[INFO] Component not found for CVE-2025-31324
[INFO] Component not found for CVE-2025-42999
[INFO] No suspicious files founds
[WARNING] No log folders found!
==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[WARNING] The HTTP Access log folder does not appear to be present at the
expected path: j2ee/cluster/*/log/system/httpaccess/
...
[WARNING] The Java Default Trace log folder at: j2ee/cluster/*/log/ is present
but contains no files.

Дополнительные ресурсы

За дополнительной информацией о CVE-2025-31324/CVE-2025-42999, 0-day кампании, направленной на неё, и обо всех текущих исследованиях обращайтесь к:

  • Блог Onapsis

Чтобы узнать больше о том, как Onapsis может помочь вашему предприятию выявить и устранить эту уязвимость, свяжитесь с [email protected]

Чтобы узнать больше о том, как Mandiant может помочь вашему предприятию провести криминалистический анализ и отреагировать на инцидент, свяжитесь с [email protected]

Скачать инструмент