
Всесторонний 100% неограниченный технический анализ вредоносного ПО JAGUAR_TOOTH (APT28). Высокоточная реконструкция эксплуатации SNMP Cisco IOS, ROP-цепочек и тактик шпионажа с размещением в памяти от SASTRA_ADI_WIGUNA.
= doi.org/10.5281/zenodo.18283540
= orcid.org/0009-0007-7728-256X
# 🐆 Анализ и исследование JAGUAR_TOOTH (APT28/Fancy Bear)

-blue?style=for-the-badge)

## 📑 Обзор
Комплексный анализ и техническая реконструкция вредоносного ПО **JAGUAR_TOOTH** — *непостоянного* (non-persistent) инструмента кибершпионажа, связываемого с угрозой **APT28** (GRU Unit 74455). Этот репозиторий посвящён исследованиям в области кибербезопасности, *охоте за угрозами* (threat hunting) и разработке средств защиты критической инфраструктуры.
---
## 🛠 Технический разбор
### 1. Вектор начального доступа (CVE-2017-6742)
Вредоносное ПО эксплуатирует уязвимость *переполнения буфера в стеке* (stack-based buffer overflow) в стеке SNMP Cisco IOS через MIB ALPS.
* **Уязвимый OID:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **Механизм:** Формирование пакетов SNMP UDP/161 для перехвата управляющих регистров `$ra`, `$s7` и `$s0`.
### 2. Архитектура выполнения и полезной нагрузки
Из-за ограничений на символы (только ASCII в верхнем регистре) данная эксплуатация использует технику **ROP (Return-Oriented Programming)** (программирование с возвратом):
* **Этап 1:** Внедрение вспомогательного шелл-кода (примитив произвольной записи) по адресу памяти `0x81689300`.
* **Этап 2:** Инкрементальное конструирование основной полезной нагрузки с помощью сотен пакетов SNMP в несмежные участки памяти.
### 3. Возможности и шпионаж
* **Обход аутентификации:** Патчинг функций `askpassword` и `ask_md5secret` для предоставления 100% доступа (принимается любой пароль).
* **Автоматизированный сбор данных:** Запуск скрытого процесса с именем `"Service Policy Lock"` (Tcl-скрипт).
* **Эксфильтрация:** Похищение данных конфигурации (`running-config`, `CDP neighbors` и т.д.) через **TFTP (UDP/69)** каждые 40 секунд.
---
## 🛡 Смягчение угрозы и обнаружение (защита)
### Индикаторы компрометации (IoC)
| Тип | Индикатор |
| :--- | :--- |
| **Имя процесса** | `Service Policy Lock` |
| **Протокол** | TFTP (UDP Port 69) — аномалия исходящего трафика |
| **Уязвимость** | CVE-2017-6742 (Cisco BugID CSCve54313) |
### Шаги по усилению защиты
```bash
# 1. Nonaktifkan MIB ALPS (PENTING)
router(config)# no mibs alps
# 2. Batasi akses SNMP hanya untuk host terpercaya
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>
# 3. Verifikasi Integritas Proses
router# show proc cpu | include Service Policy Lock
РЕЗЮМЕ И АТРИБУЦИЯ
JAGUAR_TOOTH — это узкоспециализированное непостоянное вредоносное ПО, специально разработанное для эксплуатации сетевой инфраструктуры на базе Cisco IOS и нацеленное в первую очередь на версию прошивки C5350-IS-M 12.3(6). Данное вредоносное ПО с полной определённостью приписывается угрозе APT28 (также известной как Fancy Bear или GRU Unit 74455) — подразделению российской военной разведки, специализирующемуся на глобальном кибершпионаже.
Вредоносное ПО не использует эксплойт нулевого дня; вместо этого оно применяет критическую, публично известную уязвимость: CVE-2017-6742.
1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort), расположенный в функции k_alpsRemPeerConnEntry_get.$ra, $s7, $s0).Из-за ограничений памяти и кодировки ASN.1 — которая приводит все ASCII-символы к верхнему регистру — злоумышленники применяют сложную, но эффективную технику ROP (Return-Oriented Programming):
sw $s0, 0($s1); jr $s2) по адресу памяти 0x81689300.askpassword и ask_md5secret.Вредоносное ПО порождает новый процесс с именем "Service Policy Lock", который выполняет зацикленный Tcl-скрипт для автоматизированного сбора данных (T1119):
running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route и show flash.Для защиты инфраструктуры от подобных угроз выполнение следующих шагов ОБЯЗАТЕЛЬНО:
no mibs alps или ограничьте доступ SNMP только доверенными хостами.show proc cpu для выявления подозрительного процесса "Service Policy Lock".Оценка риска: ВЫСОКИЙ Хотя техническая сложность вредоносного ПО оценивается как низкая или средняя — учитывая отсутствие нового эксплойта нулевого дня и опору на уязвимость 2017 года — его воздействие на национальную безопасность и целостность организации носит фатальный характер.
Анализ оценки:
running-config и карт соседей CDP предоставляет злоумышленнику полную видимость внутренней топологии сети, что обеспечивает высокоэффективное горизонтальное перемещение (lateral movement).Итоговое заключение оценки: JAGUAR_TOOTH — это высокоэффективное кибероружие для конкретных целей. Его успех заключается не в технологической новизне, а в использовании халатности в управлении исправлениями (patch management) в критической инфраструктуре. Использование незашифрованного TFTP позволяет предположить, что злоумышленники ставили скорость и простоту доступа выше шифрования, вероятно, потому что уже чувствовали себя в безопасности внутри ослабленного периметра сети цели.