
Пользовательское правило YARA для обнаружения артефактов уязвимости CVE-2025-32433, которая является уязвимостью RCE до аутентификации в Erlang/OTP SSH. Проверено на публичных PoC и лабораторных захватах для инженерии защитного обнаружения.
Автор: te0rwx
Создано: 2025-08-27 (Обновл. 2026-08-16)
Пользовательское правило YARA для обнаружения известных артефактов, связанных с CVE-2025-32433, уязвимостью удаленного выполнения кода (RCE) в Erlang/OTP SSH до этапа аутентификации.
Правило было разработано и проверено на общедоступных артефактах proof-of-concept (PoC) и на сетевых захватах, созданных в контролируемой лабораторной среде.
Это правило обнаруживает известные индикаторы, связанные с CVE-2025-32433, включая:
os:cmd())file:write_file())Для снижения количества ложных срабатываний правило требует наличия нескольких связанных индикаторов перед формированием совпадения.
yara -r rule-cve-2025-32433_v5.yar /path/to/scan
Правило прошло тестирование на:
Это правило предназначено для защитных исследований безопасности и разработки средств обнаружения. Оно обнаруживает известные артефакты эксплуатации и не должно рассматриваться как всеобъемлющий детектор для всех возможных реализаций или вариантов эксплойтов.