Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Belsen_Group-et-exploitation-de-la-CVE-2022-40684 — 针对Fortinet设备的CVE-2022-40684漏洞利用分析,包含IOC提取、取证脚本分析以及关于Belsen_Group回收数据泄露的威胁情报。 | Kitploit
工具/GitHubGitHub/yami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684
危害指标 (IOC) 管理漏洞分析取证分析网络安全威胁情报事件响应
GitHubyami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684

Belsen_Group-et-exploitation-de-la-CVE-2022-40684

针对Fortinet设备的CVE-2022-40684漏洞利用分析,包含IOC提取、取证脚本分析以及关于Belsen_Group回收数据泄露的威胁情报。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
1年前尚未审核

Belsen_Group 与 CVE-2022-40684 漏洞的利用

背景

2025年1月29日,一名网络犯罪论坛 Belsen_Group 的用户发帖声称持有 15,000 台被入侵的 Fortinet 设备,包含配置文件和 VPN 密码。他现在在暗网上出售 1,000 个独家目标。

然而,我们对文件的分析显示,Belsen_Group 并非此次入侵的始作俑者,只是重新利用了更早的一次数据泄露,该泄露源于 CVE-2022-40684 漏洞的利用,这是一个允许通过 HTTP/HTTPS 进行未经身份验证的管理员访问的关键漏洞。

替代文本 替代文本

通过 CVE-2022-40684 进行前期入侵的证据

从泄露中提取的数据:

  • 15,474 台被入侵的 Fortinet 设备

  • 9,088 个恢复的 VPN 密码文件

  • 6,386 个缺失文件(被删除或未捕获)

  • 41.27% 的泄露配置缺少 VPN 密码文件

详细信息

========== 摘要 ==========

子目录总数:15 474
config.conf 文件总数:15 474
vpn-passwords.txt 文件总数:9 088

IP 地址总数:15 474
唯一 IP 地址总数:15 469

提取的电子邮件地址总数:43360 唯一电子邮件地址总数:25601

========== 受影响版本 ==========

版本 7.0.0:1 376 台设备受影响
版本 7.0.1:1 882 台设备受影响
版本 7.0.2:1 252 台设备受影响
版本 7.0.3:1 181 台设备受影响
版本 7.0.4:320 台设备受影响
版本 7.0.5:2 395 台设备受影响
版本 7.0.6:2 245 台设备受影响
版本 7.2.0:2 593 台设备受影响
版本 7.2.1:2 209 台设备受影响
版本 7.2.2:1 台设备受影响

未知版本:21 台设备受影响(文件损坏或缺失)

受影响的 Fortinet 版本:

  • FortiOS 7.0.0 → 7.0.6

  • FortiOS 7.2.0 → 7.2.1

Fortinet 已于 2022 年 11 月发布补丁(FortiOS 7.0.7 和 7.2.2),这意味着这些泄露源于该日期之前发生的入侵。

检测到的入侵指标(IOC)

我们的分析揭示了两个关键的入侵标记,确认了 CVE-2022-40684 的大规模利用:

  • user=Local_Process_Access(15,453 次出现) 替代文本

Fortinet 确认该指标是 CVE-2022-40684 被利用的迹象。

允许通过隐藏的管理命令对 FortiGate 系统进行未经身份验证的访问。

  • fortigate-tech-support(9,335 次出现)

添加了一个伪造的管理员账户("super_admin"),用于维持持久访问。

该账户在配置文件中可见: 替代文本

该账户在与 CVE-2022-40684 相关的漏洞利用中被广泛使用。

在恢复的文件中,发现根目录下有一个可疑的 Python 脚本,名为 I.py。

替代文本

该脚本的作用是什么?

在 passwords.txt 文件的第一行添加 "Belsen Group" 签名。

将 passwords.txt 文件重命名为 vpn-passwords.txt。

为什么该脚本证明 Belsen_Group 并非黑客事件的始作俑者?

未窃取数据 → 该脚本仅本地修改文件,并未导出。

添加可见签名 "-=-= Belsen Group -=-=" 以假装是入侵的始作俑者。

这意味着 Belsen_Group 仅收集并重复利用了已有的泄露数据。

因此,该组织与最初的入侵毫无关联,他们只是回收并转售已被入侵的访问权限。

用于分析的脚本已上传至此仓库,以便您复现我们的研究或进行改进。

您还可以在其中找到一份列出被入侵 IP 的表格,包括:

  • 被入侵的账户数量
  • 受影响的 FortiOS 版本
  • 是否存在检测到的 IOC

请保护您的基础设施!立即进行审计并应用必要的补丁。

来源

  • https://www.cve.org/CVERecord?id=CVE-2022-40684
  • https://www.fortiguard.com/psirt/FG-IR-22-377
下载工具