作者: te0rwx
创建日期: 2025-08-27 (更新于 2026-08-16)
一个自定义的 YARA 规则,用于检测与 CVE-2025-32433 相关的已知工件,这是一个 Erlang/OTP SSH 预认证远程代码执行(RCE)漏洞。
该规则是针对公开的概念验证(PoC)工件和受控实验室生成的网络数据包进行开发和验证的。
该规则检测与 CVE-2025-32433 相关的已知指标,包括:
os:cmd())file:write_file())为减少误报,该规则要求匹配多个相关指标后才产生告警。
yara -r rule-cve-2025-32433_v5.yar /path/to/scan
该规则针对以下内容进行了测试:
此规则专为防御性安全研究和检测工程而设计。它检测已知的利用工件,不应被视为针对所有可能的漏洞利用实现或变种的全面检测器。