Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction — 对JAGUAR_TOOTH恶意软件(APT28)的全面100%无限制技术分析。由SASTRA_ADI_WIGUNA对Cisco IOS SNMP漏洞利用、ROP链构建和内存驻留间谍战术的高精度重构。 | Kitploit
工具/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction
漏洞分析漏洞利用逆向工程取证分析网络安全恶意软件分析威胁情报学习与教育事件响应

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
二进制利用
GitHubsastraadiwiguna-purpleeliteteaming/cisco-ios-exploitation-jaguar_tooth-cve-2017-6742-reconstruction

Cisco-IOS-Exploitation-JAGUAR_TOOTH-CVE-2017-6742-Reconstruction

对JAGUAR_TOOTH恶意软件(APT28)的全面100%无限制技术分析。由SASTRA_ADI_WIGUNA对Cisco IOS SNMP漏洞利用、ROP链构建和内存驻留间谍战术的高精度重构。

查看仓库网站
7个月前尚未审核

DOI = doi.org/10.5281/zenodo.18283540

ORCID = orcid.org/0009-0007-7728-256X


README.md

root@kitploit:~
# 🐆 JAGUAR_TOOTH 分析与研究 (APT28 / Fancy Bear)

![安全评级:高](https://img.shields.io/badge/Risk_Score-HIGH-red?style=for-the-badge)
![目标:Cisco IOS](https://img.shields.io/badge/Target-Cisco_IOS_12.3(6)-blue?style=for-the-badge)
![状态:无限制分析](https://img.shields.io/badge/Status-100%25_UNRESTRICTED-purple?style=for-the-badge)

## 📑 概述
对恶意软件 **JAGUAR_TOOTH** 的全面分析和技术重建,这是一种与威胁行为者 **APT28**(GRU 第 74455 部队)相关的*非持久性*网络间谍工具。本仓库致力于网络安全研究、*威胁狩猎*和关键基础设施防御开发。



---

## 🛠 技术深度剖析

### 1. 初始访问向量 (CVE-2017-6742)
恶意软件利用 Cisco IOS SNMP 堆栈中通过 ALPS MIB 的*基于栈的缓冲区溢出*漏洞。
* **易受攻击的 OID:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **机制:** 构造 SNMP UDP/161 数据包以劫持控制寄存器 `$ra`、`$s7` 和 `$s0`。

### 2. 执行与载荷架构
由于字符限制(仅限 ASCII 大写),此漏洞利用采用了 **ROP(面向返回编程)** 技术:
* **阶段 1:** 在内存地址 `0x81689300` 处注入辅助 shellcode(任意写入原语)。
* **阶段 2:** 通过数百个 SNMP 数据包将主载荷逐步构建到非连续内存中。



### 3. 能力与间谍活动
* **认证绕过:** 修补 `askpassword` 和 `ask_md5secret` 函数,以实现 100% 访问(接受任何密码)。
* **自动化数据收集:** 运行名为 `"Service Policy Lock"`(Tcl 脚本)的隐蔽进程。
* **外泄:** 每 40 秒通过 **TFTP(UDP/69)** 窃取配置数据(`running-config`、`CDP neighbors` 等)。

---

## 🛡 缓解与检测(防御)

### 入侵指标 (IoC)
| 类型 | 指标 |
| :--- | :--- |
| **进程名称** | `Service Policy Lock` |
| **协议** | TFTP(UDP 端口 69)出站异常 |
| **漏洞** | CVE-2017-6742(Cisco BugID CSCve54313) |

### 加固步骤
```bash
# 1. 禁用 ALPS MIB(重要)
router(config)# no mibs alps

# 2. 仅允许可信主机访问 SNMP
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>

# 3. 验证进程完整性
router# show proc cpu | include Service Policy Lock

总结与归因

JAGUAR_TOOTH 是一种高度专业化的非持久性恶意软件,专门设计用于利用基于 Cisco IOS 的网络基础设施,尤其针对固件版本 C5350-IS-M 12.3(6)。该恶意软件明确归因于威胁行为者 APT28(也称为 Fancy Bear 或 GRU Unit 74455),这是一个专注于全球网络间谍活动的俄罗斯军事情报单位。


2. 深入技术分析(深度剖析)

A. 初始访问向量

该恶意软件并未使用零日漏洞,而是利用了一个已知的严重漏洞:CVE-2017-6742。

  • 机制: SNMP(简单网络管理协议)栈中的基于栈的缓冲区溢出。
  • 入口 OID: 1.3.6.1.4.1.9.9.95.1.2.4.1.3(alpsRemPeerConnLocalPort),位于函数 k_alpsRemPeerConnEntry_get 中。
  • 载荷阶段: 通过数百个精心构造的 SNMP UDP(端口 161)数据包触发溢出并劫持寄存器($ra、$s7、$s0)。

B. 载荷架构与 ROP 利用

由于内存限制和 ASN.1 编码(强制 ASCII 字符大写),攻击者采用了一种复杂且高效的 ROP(面向返回编程) 技术:

  • 辅助 Shellcode: 攻击者在内存地址 0x81689300 部署了一个任意的 4 字节写入原语(sw $s0, 0($s1); jr $s2)。
  • 增量写入: 通过数百个 SNMP 数据包重复调用此 shellcode,将主载荷重建到路由器的非连续内存段中。

C. 持久化与逃逸

  • 非持久性: 恶意软件严格驻留在内存中。路由器重启后,所有感染痕迹完全清除。这是一种故意的防御规避(TA0005) 策略,用于绕过基于磁盘的永久性取证检测。
  • 认证后门: JAGUAR_TOOTH 直接修补内部 IOS 函数 askpassword 和 ask_md5secret。
  • 影响: Telnet 或物理控制台访问将接受任何密码(100% 绕过)以访问所有本地账户。

D. 间谍活动(收集与外泄)

恶意软件生成一个名为 "Service Policy Lock" 的新进程,该进程执行一个循环的 Tcl 脚本以自动收集数据(T1119):

  • 窃取的数据: 包括 running-config、startup-config、show version、show ip int brief、show arp、show cdp neighbors、show ip route 和 show flash。
  • 外泄方法: 数据以未加密的纯文本形式通过 TFTP 协议(UDP 端口 69) 发送到攻击者的 C2 服务器,间隔约 40 秒。

3. 缓解与检测策略(防御)

为了保障基础设施免受类似威胁,以下步骤是强制性的:

  • 立即修补: 应用 Cisco BugID CSCve54313(CVE-2017-6742)的修复程序。
  • SNMP 加固: 使用 no mibs alps 命令禁用 ALPS MIB,或限制 SNMP 访问仅允许可信主机。
  • 网络监控: 监控未经授权的出站 TFTP(UDP/69)流量和 SNMP OID 异常。
  • 完整性验证: 执行 show proc cpu 命令以识别可疑进程 "Service Policy Lock"。

4. 评估 - 紫队精英视角

风险评分:高 尽管该恶意软件的技术复杂性被评为低到中等——鉴于其缺乏新的零日漏洞且依赖 2017 年的漏洞——但其对国家安全和组织完整性的影响是致命的。

评估分析:

  1. 利用效率(9/10): 使用 ROP 链绕过 ASN.1 编码限制,展示了对 MIPS 架构和 IOS 内部的深刻理解。
  2. 隐蔽性(8/10): 其非持久性以及使用看似正常的进程名称("Service Policy Lock")使得标准网络管理员在没有专门内存审计工具的情况下难以检测。
  3. 外泄质量(10/10): 窃取 running-config 和 CDP 邻居图使攻击者能够全面了解内部网络拓扑,从而促进高效的横向移动。
  4. 战略弱点: 依赖非常特定的固件版本(12.3(6))限制了其目标范围。然而,对于仍运行遗留系统的组织而言,这成为外国情报的“敞开之门”。

最终评估结论: JAGUAR_TOOTH 是针对特定目标的高效网络武器。其成功不在于技术新颖性,而在于利用关键基础设施内补丁管理的疏忽。使用未加密的 TFTP 表明攻击者优先考虑速度和访问便利性而非加密,很可能是因为他们已感到在目标网络的弱化边界内足够安全。

root@kitploit:~
下载工具