这是一个正在进行中的工作,用于解析来自 Ivanti Connect Secure 设备的系统快照,以识别与 CVE-2023-46805、CVE-2024-21887 和 CVE-2025-0282 相关的潜在 IOC。
注意:误报是可能的,因此最好手动检查以验证任何结果。
快照使用硬编码密钥加密。遗憾的是,我无法在此发布密钥,因此你需要自行寻找。
你需要将密钥格式化为 24 字节的十六进制字符串,并通过 --key 标志将其提供给脚本。
首先你需要安装依赖:
python -m venv env
source env/bin/activate
pip install -r requirements.txt
现在你需要从你的 Ivanti/Pulse Connect Secure 设备获取一份系统快照。
你可以通过登录管理界面并访问 /dana-admin/dump/dump.cgi 来实现。
在此处,点击“Take Snapshot”按钮,等待其完成,然后下载“Admin generated snapshot”文件。
一旦你获得了快照,就可以像下面这样运行脚本。
首先,解密快照文件:
> python .\pulse-meter.py decrypt .\pulsesecure-state-admin-localhost2-7-20240115-193030.encrypted --key <key>
2025-01-14 12:27:32,120 - DEBUG - Decrypted Snapshot
2025-01-14 12:27:32,372 - INFO - Decrypted snapshot file written to: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
然后运行解析器:
> python .\pulse-meter.py parse .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,045 - INFO - Parsing snapshot file: .\pulsesecure-state-admin-localhost2-7-20240115-193030.decrypted
2025-01-14 12:28:49,229 - CRITICAL - [Yara IOC] Rule: SPAWN_Malware_Family (Detects artifacts related to the SPAWN Malware Family), Reference: https://www.mandiant.com/resources/blog/suspected-apt-targets-ivanti-zero-day