Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment — CVE-2025-31324 & CVE-2025-42999 漏洞与失陷评估工具 | Kitploit
工具/GitHubGitHub/onapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment
危害指标 (IOC) 管理漏洞分析取证分析Web安全云安全事件响应日志分析
GitHubonapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment

Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-31324 & CVE-2025-42999 漏洞与失陷评估工具

查看仓库网站
9151年前尚未审核

CVE-2025-31324 零日 SAP 漏洞与失陷评估工具

Onapsis 与 Mandiant 联合发布

Onapsis 与 Mandiant 合作发布了一款开源工具,帮助 SAP 客户识别与 CVE-2025-31324 和 CVE-2025-42999 相关的潜在失陷,这是 SAP NetWeaver Java 系统中的一个严重 0-day 漏洞。

该工具面向可访问潜在受影响环境的系统管理员,用于本地、白盒执行。它支持漏洞评估、简单失陷评估和工件收集。

功能

该工具目前支持以下功能:

  • 检测系统是否易受 CVE-2025-31324 和 CVE-2025-42999 攻击
  • 识别已知失陷指标(IOC)
  • 扫描已知利用路径中的未知 Web 可执行文件
  • 将可疑文件收集到带清单的结构化 ZIP 存档中,供后续取证分析使用
  • 分析 HTTP 访问日志,查找潜在的利用及利用后活动
  • 分析 JAVA Default Traces 日志,查找利用活动
  • 将匹配的日志条目导出为 CSV

许可证信息:本工具基于 Apache 2.0 开源许可证发布。请参阅随附的许可证信息。

免责声明:本工具旨在支持与 CVE-2025-31324 和 CVE-2025-42999 活跃利用相关的紧急调查与响应工作。截至 2025 年 6 月 6 日,本工具不再处于活跃开发或监控状态。它仍可供将来调试和参考使用;但不会获得进一步更新、增强或持续支持。用户应根据当前需求评估其适用性,并自行决定使用。

该工具以执行脚本用户的权限,在运行中的操作系统上自动执行漏洞和 IOC 信息检查。这不能替代取证分析或高级事件响应。老练的攻击者通常会清理入侵证据,同时部署 rootkit 并利用各种技术规避检测。

本工具按“原样”提供,不附带任何保证或责任。使用风险自负。

安装与前提条件

这些脚本基于 Python 3 开发,需要您安装以下依赖项:

python3 -m venv .venv 
. .venv/bin/activate
pip install -r requirements.txt

使用方法

安装依赖项后,您可以使用 Python 运行脚本,并通过命令行获取帮助。

# 语法: python3 <tool_name>.py <path> [--single] [--offline]

扫描参数:

  • <path> --- 指您要扫描的 SAP 应用程序文件系统的根目录。这应是 SAP 系统的基础目录,可以是挂载的备份或实时环境。
  • --single --- 针对单个 SID/实例目录执行扫描(不是包含多个系统或实例的根 SAP 目录或基础 SAP 目录)
  • --offline --- 在无互联网连接的情况下运行(不通过 GitHub API 检查升级)

如需完整的命令行选项和标志列表,请使用 --help 参数。

[!IMPORTANT] 本工具按 SAP 安全说明 3593336 的规定,扫描 JAVA 服务器文件系统中的文件:

  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\root
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\sync

如果给定路径是根实时文件系统(例如 / 或 C:\),该工具将期望找到 /usr/sap 标准 SAP 安装目录。 然后,该工具将默认(使用通配符)扫描所有 <SID>/<INSTANCE>/ 子目录。

如果执行部分扫描,请使用 --single 并指定包含 j2ee SAP Java 目录的实例文件夹的完整路径。

[!CAUTION] 此设计旨在扫描所有 SID/实例中所有可能可疑的文件,同时避免对常见文件的错误检测。 此标准文件夹结构之外的任何文件都不会被检测到;如果未找到 j2ee 子目录,将引发错误。

组件清单也应位于标准子目录 j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/ 中。 如果未找到,将不会针对易受攻击的未修补版本进行分析。

预期日志路径为 j2ee/cluster/<SERVER>/log/system/httpaccess/,其中文件命名为 responses,扩展名为 trc,对应 SAP 专有日志格式。 对于 Common Log Format 文件,期望使用 -clf 后缀。如果未找到,将引发错误/警告消息。

工具输出

Linux 示例 1

文件系统挂载于 /mnt/sapserver(组件存在漏洞,针对 SID J00 的单实例扫描):

python3 onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.py /mnt/sapserver/usr/sap/SID/J00 --single

[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-31324
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-31324
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-42999
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-42999
[CRITICAL] Found known IoC file signature: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/root/helper.jsp: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/JEE_jsp_some-name_timestamp.java: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/sync/JEE_jsp_some-name_timestamp.class: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[INFO] Found log file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.3.trc
[WARNING] Exploit attempt detected: [Apr 24, 2025 10:00:22 AM ] - 127.0.0.1 : POST /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1 HTTP/1.1 200 271 [12]
[CRITICAL] Web executable access detected: [Apr 26, 2025 10:32:57 PM ] - 127.0.0.1 : GET /irj/helper.jsp HTTP/1.1 200 243 [6480]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 10:59:12 PM ] - 127.0.0.1 : GET /irj/helper2.jsp HTTP/1.1 200 243 [169]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 11:06:39 PM ] - 127.0.0.1 : GET /irj/nzwcnktc.jsp HTTP/1.1 404 738 [2]
[CRITICAL] Web executable access detected: [Apr 30, 2025 1:50:04 PM  ] - 127.0.0.1 : GET /irj/cache.jsp HTTP/1.1 200 13 [185]
[INFO] Log entries successfully saved to /tmp/exploit_attempts_20250506194404.csv
[INFO] Log entries successfully saved to /tmp/webshell_access_20250506194404.csv
[INFO] Found trace file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655210000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655250000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:47:926 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655290000000100005003
[INFO] Log entries successfully saved to /app/trace_events_20250508230113.csv
[INFO] Created evidence archive package at: /tmp/tmpvpfy4nhf.zip
==============================================================================
[CRITICAL] Unpatched VCFRAMEWORK Component found: Vulnerable Version Present

Detected component version: 7.5028.20230722071537.0000
...

------------------------------------------------------------------------------
[ALERT] Critical Indicator of Compromise Detected: IOC Signature Match Found
...
Detected IOC:
- helper.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Web-Executable Artifacts Detected in Exploitable Locations
...
Detected Artifacts: [See attached ZIP archive for full file list and paths]
- JEE_jsp_some-name_timestamp.class
- JEE_jsp_some-name_timestamp.java
...
------------------------------------------------------------------------------
[WARNING] Potential Exploit Activity Detected
...
Pattern Matched:
/developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
...
------------------------------------------------------------------------------
[CRITICAL] Web Executable Access Detected - Potential Post-Exploitation
Activity
...
Matched Files: [Listed in export]
- cache.jsp
- helper.jsp
- helper2.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Exploitation Activity detected in Java Default Trace log
...
Exported Log File: /app/trace_events_20250508230113.csv
------------------------------------------------------------------------------

Linux 示例 2

实时文件系统位于 /(组件已修补,不含漏洞):

./onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment /

[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324...
[INFO] Component found but version is patched: 7.5031.20250418122224.0000 for CVE-2025-31324
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-42999...
[CRITICAL] Known vulnerable component version found: 7.5031.20250418122224.0000 for CVE-2025-42999
[INFO] No suspicious files founds
[INFO] Found log file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.0.trc
[INFO] No exploit attempts detected
[INFO] No executable access detected
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.1.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.3.trc
下载工具