对CVE-2023-20198在Cisco IOS XE中的利用进行分析、检测和缓解 – QUB CSC3064网络安全评估
对CVE-2023-20198在Cisco IOS XE中利用的分析、检测与缓解
📘 贝尔法斯特女王大学 – CSC3064 网络安全评估
本项目涉及分析Fox-IT提供的PCAP文件,旨在:
Slides/ – 视频提交中使用的演示幻灯片IOC Summary/ – 所有网络级入侵指标的详细分解Snort Rules/ – 在Snort中实现的警报和丢弃规则,附可视化证明Assessment PDF/ – QUB提供的官方CSC3064评估说明Video/ – 演示视频(单独上传,下方附链接)| IOC类型 | 观察到的IOC | 确认内容 |
|---|---|---|
| IP模式 | 攻击者:10.10.1.1,10.10.0.1受害者: 10.10.1.69,10.10.1.42 | 识别出攻击源与目标设备 |
| 头信息 | User-Agent: Mozilla/5.0...Priv-Level: 15 | 浏览器伪装与权限提升 |
| 协议 | TCP、HTTP(端口80)、SOAP/XML | 通过未加密HTTP利用WSMA |
| 载荷 | execCLI 和 username cisco_support | 远程命令执行与后门创建 |
| TCP行为 | SYN、ACK、FIN(正常序列) | 表明隐秘的非DoS定向行为 |
| 所用端口 | 端口80(无HTTPS) | 敏感流量以明文传输 |
📄 查看所有已实现规则请见 Snort_Rules.txt。
规则覆盖:
execCLI、后门账户创建、管理员登录尝试及权限提升的检测与阻止。🖼️ 截图:

hping3模拟攻击流量iptables以允许安全流量并丢弃恶意数据包📺 在YouTube上观看完整演示
(未公开 – 仅通过此链接可访问)
Dominicus Adjie Wicaksono
学号: 40352799
📧 [email protected]
🔗 LinkedIn