非官方的 Bash IoC 检查器,用于受主动利用的 CVE-2026-15409 和 CVE-2026-15410 影响的 SonicWall SMA1000 设备。
一个非官方的基于 Bash 的日志检查脚本,用于与正被积极利用的 SonicWall SMA 1000 系列漏洞 CVE-2026-15409 和 CVE-2026-15410 相关的选定入侵指标。
[!CAUTION] 独立社区项目: 本仓库与 SonicWall 或德国联邦信息安全办公室(BSI)无关联,未获其认可、维护或支持。
[!IMPORTANT] 此脚本是一种有限的检测辅助工具。干净的检测结果并不证明设备未被入侵,匹配结果也不构成完整的取证结论。
2026 年 7 月 14 日,SonicWall 针对影响 SMA 1000 系列的两个零日漏洞发布了安全公告 SNWLID-2026-0008。该厂商报告称,多种已调查案例表明存在野外利用。
2026 年 7 月 15 日,BSI 发布了 BITS-H Nr. 2026-271845-1032,版本 1.0:
SonicWall SMA1000 – 零日漏洞正被积极利用
关键性 3 / 橙色
BSI 建议安全团队立即采取防护措施并启动取证调查。
该公告涵盖以下 SMA 1000 系列型号:
请始终查阅当前的 SonicWall 公告以确认受影响版本和推荐的修复措施。
SMA1000 设备工作区界面中存在一个严重的服务器端请求伪造漏洞。远程未认证攻击者可能使设备向非预期位置发出请求。
SMA1000 设备管理控制台中存在一个代码注入漏洞。在特定条件下,经过认证的管理员可能能够在远程执行任意操作系统命令。
[!NOTE] 某些简略的出版物可能显示为
CVE-2026-1541。完整的标识符是 CVE-2026-15410。
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
该脚本在选定的 SMA1000 访问日志和控制服务日志中搜索预定义的模式,这些模式可能需要进行进一步调查。
该脚本会:
zgrep 支持 gzip 压缩的日志;该脚本不会:
zgrep / GNU gzip 工具/var/log/aventail克隆仓库:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
使脚本可执行:
chmod +x sonicwall-sma1000-ioc-check.sh
使用 root 权限运行脚本:
sudo ./sonicwall-sma1000-ioc-check.sh
当未找到配置的模式时:
未找到已配置的 SMA1000 入侵指标。
干净的检测结果并不证明设备未被入侵。
当检测到至少一个配置的模式时:
警告:可能检测到 SMA1000 入侵指标。
请保留证据,在适当情况下隔离设备,并遵循当前的事件响应和厂商指南。
| 代码 | 含义 |
|---|---|
0 | 未检测到已配置的 IoC 模式 |
1 | 检测到至少一个已配置的 IoC 模式 |
2 | 发生先决条件或执行错误 |
退出码 2 包括缺少 root 权限、缺少 zgrep 命令、缺少日志目录或未找到支持的日志文件。
用于自动化工作流的示例:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "未检测到已配置的指标。"
;;
1)
echo "可能检测到入侵。开始事件响应流程。"
;;
2)
echo "检查无法完成。请查看错误输出。"
;;
esac
该脚本当前搜索涉及以下内容的模式:
检查以下文件:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
包括纯文本和 gzip 压缩的轮转日志。确切的正则表达式可在 sonicwall-sma1000-ioc-check.sh 中查看。
SonicWall 公告标识了以下已修复的平台热补丁版本:
12.4.3-03453 或更高版本12.5.0-02835 或更高版本在做出操作决策前,请将这些版本与当前的厂商公告进行核实。
当脚本报告了可能的指标时:
如果怀疑或确认存在入侵,请遵循厂商当前的指南。这可能包括重新镜像物理设备或重新部署虚拟设备、更改用户和管理员密码、以及重置 TOTP 令牌。
在怀疑已被入侵时,不要仅依赖修补。
外部参考和厂商指南可能会发生变化。请将当前的 SonicWall 公告作为受影响版本、修复措施和更新指标的权威来源。
欢迎贡献,尤其是以下方面:
请勿提交凭据、会话令牌、客户信息、未脱敏的生产日志、内部主机名、敏感 IP 地址或不相关的利用代码。
仅在您拥有或明确被授权管理的系统上使用此项目。在调查期间,请保留证据并遵循适用的组织、法律、合同和监管要求。
SonicWall、SMA 及相关名称可能为其各自所有者的商标。在本仓库中使用这些名称仅为描述目的,并不意味着关联、赞助、认可或支持。
BSI 的出版物仅作为防御性安全背景参考。本仓库并非 BSI 的官方出版物或工具。
在发布或重新分发此项目之前,请查阅 NOTICE.md。
在确认您拥有重新分发原始脚本和检测逻辑的必要权利之前,请勿添加开源许可。重命名脚本或更改其注释并不能免除第三方版权、署名或许可义务。
本软件按“原样”提供,不提供任何形式的担保。使用风险自负。所有发现应由合格的安全人员验证,并与当前的官方厂商指南进行比较。