Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cisco-ios-xe-implant-detection — Cisco IOS XE 植入物扫描与检测(CVE-2023-20198, CVE-2023-20273) | Kitploit
工具/GitHubGitHub/fox-it/cisco-ios-xe-implant-detection
漏洞扫描器漏洞利用取证分析网络安全威胁情报入侵检测
GitHubfox-it/cisco-ios-xe-implant-detection

cisco-ios-xe-implant-detection

Cisco IOS XE 植入物扫描与检测(CVE-2023-20198, CVE-2023-20273)

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库网站
419632年前Kitploit 审核通过
分享

Cisco IOS XE 植入检测与网络发现

网络检测 CVE-2023-20198 漏洞利用及 Cisco IOS XE 设备后渗透的指纹识别。

CVE-2023-20198 Suricata 网络检测

suricata/ 文件夹包含用于检测 CVE-2023-20198 漏洞利用的 Suricata 检测规则。这些规则监控百分号编码的百分号(%25),该特征可用于绕过未修补 CVE-2023-20198 的 Cisco IOS XE 设备的身份验证。

该目录还包含基于真实环境中观察到的漏洞利用流量的参考 PCAP:

  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-exec.pcap —— 使用 wsma-exec 的 CVE-2019-20198 漏洞利用
  • fox-it-cisco-cve-2023-20198-auth-bypass-wsma-config.pcap —— 使用 wsma-config 的 CVE-2019-20198 漏洞利用

Cisco IOS XE 植入检测

本仓库还包含与 Cisco IOS XE 软件 Web 管理用户界面大规模漏洞利用相关的后渗透活动信息。Cisco Talos 1 发布了一种指纹识别方法,可用于检测 Cisco IOS XE 设备上是否活跃着植入程序。参考命令:

curl -k -X POST "https://DEVICEIP/webui/logoutconfirm.html?logon_hash=1"

如果 HTTP 响应由十六进制字符串组成,则表明该设备很可能已被入侵。然而,正如多个来源 2 3 所提及的,使用此方法能够发现的植入程序数量已显著下降。

升级后的植入程序

对受感染设备的网络流量分析显示,威胁行为者已升级植入程序,增加了额外的标头检查。因此,许多设备上的植入程序仍然活跃,但现在仅在设置了正确的 Authorization HTTP 标头时才会响应。

Cisco IOS XE 植入检测的替代方法

我们重新审视了 Cisco Talos 的初始博客文章,并注意到植入程序代码中多了一个 location 检查:

植入程序 location 百分号

基于 Cisco Talos 分享的上述植入程序代码截图,我们发现了另一种可用于检测植入程序存在的方法:

curl -k "https://DEVICEIP/%25"

使用 %25(百分号编码的百分号)即可满足额外 location 检查中指定的条件。这将导致服务器返回与植入程序未运行时不同的 HTTP 响应。

目前已知该植入程序有三个版本。截至 2023 年 11 月 1 日,Cisco Talos 将该植入程序命名为 BadCandy 1。

BadCandy 植入程序 v1/v2 响应

植入程序运行的一个典型特征是响应正文中包含 <head><title>404 Not Found</title></head>。示例 HTTP 正文如下:

$ curl -k 'https://DEVICEIP/%25'
<html>
<head><title>404 Not Found</title></head>
<body bgcolor="white">
<center><h1>404 Not Found</h1></center>
<hr><center>nginx</center>
</body>
</html>

BadCandy 植入程序 v3 响应

第三个变体返回登录页面而非 404 页面。由于正常情况下应返回 JavaScript 重定向而非此登录页面,因此我们仍可通过检查是否返回登录页面来判断植入程序是否存在:

curl -k 'https://DEVICEIP/%25'
<!DOCTYPE html>
<html>
        <!--
        Copyright (c) 2015-2019 by Cisco Systems, Inc.
        All rights reserved.
        -->
        <head lang="en">
                <meta charset="UTF-8">
                <meta http-equiv="X-UA-Compatible" content="IE=edge">
                <title id="loginTitle"></title>

我们在扫描结果中发现了不同的登录响应,最终将 name="Username" 字符串作为标识符,用于判断是否返回了登录页面。

其他响应

如果植入程序不存在,则会得到不同的响应。例如:

$ curl -k 'https://DEVICEIP/%25'
<script>window.onload=function(){ url ='/webui';window.location.href=url;}</script>

用于检查是否被入侵的脚本

我们编写了一个小脚本,使用上述指纹方法检查设备是否被入侵。脚本可在此找到:

  • iocisco.py

使用示例:

$ pip3 install requests

$ python3 iocisco.py 192.168.1.1
[!] Checking http://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (implant v3)! Please perform a forensic investigation!
[!] Checking https://192.168.1.1/%25
    WARNING: Possible implant found for 192.168.1.1 (implant v3)! Please perform a forensic investigation!

也可以扫描一个主机列表(每行一个 IP 地址):

$ python3 iocisco.py --file cisco-ips.txt

参考

Footnotes

  1. https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ ↩ ↩2

  2. https://www.bleepingcomputer.com/news/security/number-of-hacked-cisco-ios-xe-devices-plummets-from-50k-to-hundreds/ ↩

  3. https://twitter.com/onyphe/status/1715633541264900217 ↩

下载工具