Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
危害指标 (IOC) 管理漏洞分析漏洞利用取证分析Web安全网络安全事件响应日志分析
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

非官方的 Bash IoC 检查器,用于受主动利用的 CVE-2026-15409 和 CVE-2026-15410 影响的 SonicWall SMA1000 设备。

查看仓库
41个月前尚未审核

SonicWall SMA1000 零日漏洞入侵指标检查

一个非官方的基于 Bash 的日志检查脚本,用于与正被积极利用的 SonicWall SMA 1000 系列漏洞 CVE-2026-15409 和 CVE-2026-15410 相关的选定入侵指标。

[!CAUTION] 独立社区项目: 本仓库与 SonicWall 或德国联邦信息安全办公室(BSI)无关联,未获其认可、维护或支持。

[!IMPORTANT] 此脚本是一种有限的检测辅助工具。干净的检测结果并不证明设备未被入侵,匹配结果也不构成完整的取证结论。

安全背景

2026 年 7 月 14 日,SonicWall 针对影响 SMA 1000 系列的两个零日漏洞发布了安全公告 SNWLID-2026-0008。该厂商报告称,多种已调查案例表明存在野外利用。

2026 年 7 月 15 日,BSI 发布了 BITS-H Nr. 2026-271845-1032,版本 1.0:

SonicWall SMA1000 – 零日漏洞正被积极利用
关键性 3 / 橙色

BSI 建议安全团队立即采取防护措施并启动取证调查。

受影响产品

该公告涵盖以下 SMA 1000 系列型号:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

请始终查阅当前的 SonicWall 公告以确认受影响版本和推荐的修复措施。

漏洞

CVE-2026-15409

SMA1000 设备工作区界面中存在一个严重的服务器端请求伪造漏洞。远程未认证攻击者可能使设备向非预期位置发出请求。

  • 弱点:服务器端请求伪造
  • CWE:CWE-918
  • 厂商严重性:严重
  • CVSS 评分:10.0
  • 是否需要认证:否

CVE-2026-15410

SMA1000 设备管理控制台中存在一个代码注入漏洞。在特定条件下,经过认证的管理员可能能够在远程执行任意操作系统命令。

  • 弱点:代码注入
  • CWE:CWE-94
  • 厂商严重性:高
  • CVSS 评分:7.2
  • 是否需要认证:管理员权限

[!NOTE] 某些简略的出版物可能显示为 CVE-2026-1541。完整的标识符是 CVE-2026-15410。

仓库内容

root@kitploit:~
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

脚本功能

该脚本在选定的 SMA1000 访问日志和控制服务日志中搜索预定义的模式,这些模式可能需要进行进一步调查。

该脚本会:

  • 扫描当前日志和轮转日志文件;
  • 通过 zgrep 支持 gzip 压缩的日志;
  • 检查选定的认证、WebSocket 代理和热补丁移除模式;
  • 在设备本地运行;
  • 不会修改设备或其日志;
  • 不会主动传输日志或结果;
  • 返回适合自动化的退出码。

该脚本不会:

  • 安装更新或热补丁;
  • 判断设备是否易受攻击;
  • 检测每一种利用或持久化技术;
  • 替代取证分析或当前的厂商指南;
  • 修复已受入侵的系统。

需求

  • 一台受支持的 SonicWall SMA 1000 系列设备
  • Bash
  • zgrep / GNU gzip 工具
  • root 权限
  • 可访问 /var/log/aventail

安装

克隆仓库:

root@kitploit:~
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

使脚本可执行:

root@kitploit:~
chmod +x sonicwall-sma1000-ioc-check.sh

使用方法

使用 root 权限运行脚本:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh

当未找到配置的模式时:

root@kitploit:~
未找到已配置的 SMA1000 入侵指标。
干净的检测结果并不证明设备未被入侵。

当检测到至少一个配置的模式时:

root@kitploit:~
警告:可能检测到 SMA1000 入侵指标。
请保留证据,在适当情况下隔离设备,并遵循当前的事件响应和厂商指南。

退出码

代码含义
0未检测到已配置的 IoC 模式
1检测到至少一个已配置的 IoC 模式
2发生先决条件或执行错误

退出码 2 包括缺少 root 权限、缺少 zgrep 命令、缺少日志目录或未找到支持的日志文件。

用于自动化工作流的示例:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "未检测到已配置的指标。"
    ;;
  1)
    echo "可能检测到入侵。开始事件响应流程。"
    ;;
  2)
    echo "检查无法完成。请查看错误输出。"
    ;;
esac

检测模式

该脚本当前搜索涉及以下内容的模式:

  • 对选定认证 API 端点的成功请求;
  • 到通配符或环回主机的可疑 WebSocket 代理连接;
  • 与热补丁移除活动相关的路径遍历字符串。

检查以下文件:

root@kitploit:~
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

包括纯文本和 gzip 压缩的轮转日志。确切的正则表达式可在 sonicwall-sma1000-ioc-check.sh 中查看。

修复版本

SonicWall 公告标识了以下已修复的平台热补丁版本:

  • 12.4.3-03453 或更高版本
  • 12.5.0-02835 或更高版本

在做出操作决策前,请将这些版本与当前的厂商公告进行核实。

建议的响应措施

当脚本报告了可能的指标时:

  1. 保留相关日志和系统证据。
  2. 联系您的内部安全或事件响应团队。
  3. 在操作允许的情况下隔离设备。
  4. 遵循当前 SonicWall PSIRT 的指示。
  5. 审查周边的日志条目和相关网络活动。
  6. 验证匹配结果以排除误报。

如果怀疑或确认存在入侵,请遵循厂商当前的指南。这可能包括重新镜像物理设备或重新部署虚拟设备、更改用户和管理员密码、以及重置 TOTP 令牌。

在怀疑已被入侵时,不要仅依赖修补。

限制

  • 仅检查一小部分预定义的模式。
  • 干净的检测结果并非系统完整性的证明。
  • 缺少、删除、过期、无法访问或被篡改的日志可能导致不完整的结果。
  • 不同软件版本之间日志路径和格式可能不同。
  • 攻击者可能改变技术手段以避开配置的模式。
  • 可能存在误报和漏报。
  • 脚本不会显示匹配的日志行或完整的取证上下文。
  • 这不是漏洞扫描器、恶意软件扫描器或取证套件。

参考

  • SonicWall PSIRT 公告 SNWLID-2026-0008
  • CVE-2026-15409 记录
  • CVE-2026-15410 记录
  • BSI / 网络安全联盟:BITS-H Nr. 2026-271845-1032,版本 1.0

外部参考和厂商指南可能会发生变化。请将当前的 SonicWall 公告作为受影响版本、修复措施和更新指标的权威来源。

贡献

欢迎贡献,尤其是以下方面:

  • 带有支持性参考的额外已验证 IoC 模式;
  • 改进匹配文件和行的报告方式;
  • 支持其他日志路径或软件版本;
  • 使用已脱敏的示例日志进行测试;
  • 文档修正。

请勿提交凭据、会话令牌、客户信息、未脱敏的生产日志、内部主机名、敏感 IP 地址或不相关的利用代码。

负责任使用

仅在您拥有或明确被授权管理的系统上使用此项目。在调查期间,请保留证据并遵循适用的组织、法律、合同和监管要求。

商标免责声明

SonicWall、SMA 及相关名称可能为其各自所有者的商标。在本仓库中使用这些名称仅为描述目的,并不意味着关联、赞助、认可或支持。

BSI 的出版物仅作为防御性安全背景参考。本仓库并非 BSI 的官方出版物或工具。

许可与归属

在发布或重新分发此项目之前,请查阅 NOTICE.md。

在确认您拥有重新分发原始脚本和检测逻辑的必要权利之前,请勿添加开源许可。重命名脚本或更改其注释并不能免除第三方版权、署名或许可义务。

免责声明

本软件按“原样”提供,不提供任何形式的担保。使用风险自负。所有发现应由合格的安全人员验证,并与当前的官方厂商指南进行比较。

下载工具