Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/rxwx/pulse-meter
危害指标 (IOC) 管理漏洞分析漏洞利用取证分析威胁情报事件响应
GitHubrxwx/pulse-meter

pulse-meter

解析来自 Ivanti Connect Secure 设备的系统快照,以识别与 CVE-2023-46805、CVE-2024-21887 和 CVE-2025-0282 相关的潜在 IOC。

查看仓库
1131年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Pulse Meter

这是一个正在进行中的工作,用于解析来自 Ivanti Connect Secure 设备的系统快照,以识别与 CVE-2023-46805、CVE-2024-21887 和 CVE-2025-0282 相关的潜在 IOC。

注意:误报是可能的,因此最好手动检查以验证任何结果。

关于解密快照的说明

快照使用硬编码密钥加密。遗憾的是,我无法在此发布密钥,因此你需要自行寻找。

你需要将密钥格式化为 24 字节的十六进制字符串,并通过 --key 标志将其提供给脚本。

运行

首先你需要安装依赖:

root@kitploit:~
python -m venv env
source env/bin/activate
pip install -r requirements.txt

现在你需要从你的 Ivanti/Pulse Connect Secure 设备获取一份系统快照。

你可以通过登录管理界面并访问 /dana-admin/dump/dump.cgi 来实现。

在此处,点击“Take Snapshot”按钮,等待其完成,然后下载“Admin generated snapshot”文件。

一旦你获得了快照,就可以像下面这样运行脚本。

首先,解密快照文件:

root@kitploit:~
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted

然后运行解析器:

root@kitploit:~
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted  
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day

参考资料

  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
  • https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day
  • https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US
  • https://attackerkb.com/topics/AdUh6by52K/cve-2023-46805/rapid7-analysis
  • https://www.volexity.com/blog/2024/01/10/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn/
下载工具