Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction — Всесторонний 100% неограниченный технический анализ вредоносного ПО JAGUAR_TOOTH (APT28). Высокоточная реконструкция эксплуатации SNMP Cisco IOS, ROP-цепочек и тактик шпионажа с размещением в памяти от SASTRA_ADI_WIGUNA. | Kitploit
Инструменты/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction
Анализ уязвимостейЭксплуатацияОбратная инженерияФорензикаСетевая безопасностьАнализ вредоносных программРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Эксплуатация Бинарных Файлов
GitHubsastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction

Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction

Всесторонний 100% неограниченный технический анализ вредоносного ПО JAGUAR_TOOTH (APT28). Высокоточная реконструкция эксплуатации SNMP Cisco IOS, ROP-цепочек и тактик шпионажа с размещением в памяти от SASTRA_ADI_WIGUNA.

РепозиторийСайт
7 месяцев назадЕщё не проверено
Поделиться

DOI = doi.org/10.5281/zenodo.18283540

ORCID = orcid.org/0009-0007-7728-256X


README.md

root@kitploit:~
# 🐆 Анализ и исследование JAGUAR_TOOTH (APT28/Fancy Bear)

![Security Rating: High](https://img.shields.io/badge/Risk_Score-HIGH-red?style=for-the-badge)
![Target: Cisco IOS](https://img.shields.io/badge/Target-Cisco_IOS_12.3(6)-blue?style=for-the-badge)
![Status: Unrestricted Analysis](https://img.shields.io/badge/Status-100%25_UNRESTRICTED-purple?style=for-the-badge)

## 📑 Обзор
Комплексный анализ и техническая реконструкция вредоносного ПО **JAGUAR_TOOTH** — *непостоянного* (non-persistent) инструмента кибершпионажа, связываемого с угрозой **APT28** (GRU Unit 74455). Этот репозиторий посвящён исследованиям в области кибербезопасности, *охоте за угрозами* (threat hunting) и разработке средств защиты критической инфраструктуры.



---

## 🛠 Технический разбор

### 1. Вектор начального доступа (CVE-2017-6742)
Вредоносное ПО эксплуатирует уязвимость *переполнения буфера в стеке* (stack-based buffer overflow) в стеке SNMP Cisco IOS через MIB ALPS.
* **Уязвимый OID:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **Механизм:** Формирование пакетов SNMP UDP/161 для перехвата управляющих регистров `$ra`, `$s7` и `$s0`.

### 2. Архитектура выполнения и полезной нагрузки
Из-за ограничений на символы (только ASCII в верхнем регистре) данная эксплуатация использует технику **ROP (Return-Oriented Programming)** (программирование с возвратом):
* **Этап 1:** Внедрение вспомогательного шелл-кода (примитив произвольной записи) по адресу памяти `0x81689300`.
* **Этап 2:** Инкрементальное конструирование основной полезной нагрузки с помощью сотен пакетов SNMP в несмежные участки памяти.



### 3. Возможности и шпионаж
* **Обход аутентификации:** Патчинг функций `askpassword` и `ask_md5secret` для предоставления 100% доступа (принимается любой пароль).
* **Автоматизированный сбор данных:** Запуск скрытого процесса с именем `"Service Policy Lock"` (Tcl-скрипт).
* **Эксфильтрация:** Похищение данных конфигурации (`running-config`, `CDP neighbors` и т.д.) через **TFTP (UDP/69)** каждые 40 секунд.

---

## 🛡 Смягчение угрозы и обнаружение (защита)

### Индикаторы компрометации (IoC)
| Тип | Индикатор |
| :--- | :--- |
| **Имя процесса** | `Service Policy Lock` |
| **Протокол** | TFTP (UDP Port 69) — аномалия исходящего трафика |
| **Уязвимость** | CVE-2017-6742 (Cisco BugID CSCve54313) |

### Шаги по усилению защиты
```bash
# 1. Nonaktifkan MIB ALPS (PENTING)
router(config)# no mibs alps

# 2. Batasi akses SNMP hanya untuk host terpercaya
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>

# 3. Verifikasi Integritas Proses
router# show proc cpu | include Service Policy Lock

РЕЗЮМЕ И АТРИБУЦИЯ

JAGUAR_TOOTH — это узкоспециализированное непостоянное вредоносное ПО, специально разработанное для эксплуатации сетевой инфраструктуры на базе Cisco IOS и нацеленное в первую очередь на версию прошивки C5350-IS-M 12.3(6). Данное вредоносное ПО с полной определённостью приписывается угрозе APT28 (также известной как Fancy Bear или GRU Unit 74455) — подразделению российской военной разведки, специализирующемуся на глобальном кибершпионаже.


2. УГЛУБЛЁННЫЙ ТЕХНИЧЕСКИЙ АНАЛИЗ (DEEP-DIVE)

A. Вектор начального доступа

Вредоносное ПО не использует эксплойт нулевого дня; вместо этого оно применяет критическую, публично известную уязвимость: CVE-2017-6742.

  • Механизм: Переполнение буфера в стеке (stack-based buffer overflow) в стеке SNMP (Simple Network Management Protocol).
  • Точка входа OID: 1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort), расположенный в функции k_alpsRemPeerConnEntry_get.
  • Подготовка полезной нагрузки: Эксплуатация выполняется с помощью сотен точно сформированных пакетов SNMP UDP (порт 161), предназначенных для запуска переполнения и захвата управления над регистрами ($ra, $s7, $s0).

B. Архитектура полезной нагрузки и ROP-эксплуатация

Из-за ограничений памяти и кодировки ASN.1 — которая приводит все ASCII-символы к верхнему регистру — злоумышленники применяют сложную, но эффективную технику ROP (Return-Oriented Programming):

  • Вспомогательный шелл-код: Злоумышленники размещают примитив произвольной 4-байтовой записи (sw $s0, 0($s1); jr $s2) по адресу памяти 0x81689300.
  • Инкрементальная запись: С помощью сотен пакетов SNMP этот шелл-код вызывается многократно для реконструкции основной полезной нагрузки в несмежных сегментах памяти маршрутизатора.

C. Постоянство и обход защитных механизмов

  • Непостоянство: Вредоносное ПО строго резидентное (находится только в памяти). Все следы заражения полностью стираются при перезагрузке маршрутизатора. Это преднамеренная тактика обхода защитных механизмов (Defense Evasion, TA0005), позволяющая обойти постоянное криминалистическое обнаружение на диске.
  • Бэкдор в аутентификации: JAGUAR_TOOTH напрямую патчит внутренние функции IOS askpassword и ask_md5secret.
  • Воздействие: При доступе через Telnet или физическую консоль будет приниматься любой пароль (100% обход) для всех локальных учётных записей.

D. Шпионские операции (сбор и эксфильтрация)

Вредоносное ПО порождает новый процесс с именем "Service Policy Lock", который выполняет зацикленный Tcl-скрипт для автоматизированного сбора данных (T1119):

  • Похищаемые данные: Включают running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route и show flash.
  • Метод эксфильтрации: Данные передаются в незашифрованном виде (открытый текст) по протоколу TFTP (UDP порт 69) на C2-сервер злоумышленников с интервалом примерно 40 секунд.

3. СТРАТЕГИЯ СМЯГЧЕНИЯ УГРОЗЫ И ОБНАРУЖЕНИЯ (ЗАЩИТНАЯ)

Для защиты инфраструктуры от подобных угроз выполнение следующих шагов ОБЯЗАТЕЛЬНО:

  • Немедленная установка исправлений: Примените исправление для Cisco BugID CSCve54313 (CVE-2017-6742).
  • Усиление безопасности SNMP: Отключите MIB ALPS с помощью команды no mibs alps или ограничьте доступ SNMP только доверенными хостами.
  • Мониторинг сети: Отслеживайте несанкционированный исходящий трафик TFTP (UDP/69) и аномалии в SNMP OID.
  • Проверка целостности: Выполните команду show proc cpu для выявления подозрительного процесса "Service Policy Lock".

4. ОЦЕНКА — ПЕРСПЕКТИВА PURPLE ELITE TEAMING

Оценка риска: ВЫСОКИЙ Хотя техническая сложность вредоносного ПО оценивается как низкая или средняя — учитывая отсутствие нового эксплойта нулевого дня и опору на уязвимость 2017 года — его воздействие на национальную безопасность и целостность организации носит фатальный характер.

Анализ оценки:

  1. Эффективность эксплуатации (9/10): Использование ROP-цепочек для обхода ограничений кодировки ASN.1 демонстрирует глубокое понимание архитектуры MIPS и внутреннего устройства IOS.
  2. Скрытность (8/10): Его непостоянный характер и использование правдоподобно звучащего имени процесса ("Service Policy Lock") затрудняют обнаружение обычными сетевыми администраторами без специализированных средств аудита памяти.
  3. Качество эксфильтрации (10/10): Сбор running-config и карт соседей CDP предоставляет злоумышленнику полную видимость внутренней топологии сети, что обеспечивает высокоэффективное горизонтальное перемещение (lateral movement).
  4. Стратегическая слабость: Зависимость от очень конкретной версии прошивки (12.3(6)) ограничивает диапазон целей. Однако для организаций, всё ещё использующих устаревшие системы, это служит "открытой дверью" для иностранных разведок.

Итоговое заключение оценки: JAGUAR_TOOTH — это высокоэффективное кибероружие для конкретных целей. Его успех заключается не в технологической новизне, а в использовании халатности в управлении исправлениями (patch management) в критической инфраструктуре. Использование незашифрованного TFTP позволяет предположить, что злоумышленники ставили скорость и простоту доступа выше шифрования, вероятно, потому что уже чувствовали себя в безопасности внутри ослабленного периметра сети цели.

root@kitploit:~
Скачать инструмент