MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check
GitHub: MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check
一个用于在 SonicWall SMA 1000 设备本地检测 CVE-2026-15409 和 CVE-2026-15410 零日漏洞相关入侵指标的非官方 Bash 日志检查脚本。
Stars: 0 | Forks: 0
# SonicWall SMA1000 零日漏洞 IoC 检查
一个非官方的基于 Bash 的日志检查工具,用于检查与正被积极利用的 SonicWall SMA 1000 系列漏洞 **CVE-2026-15409** 和 **CVE-2026-15410** 相关的选定入侵指标(IoC)。
## 安全背景
**2026 年 7 月 14 日**,SonicWall 针对影响 SMA 1000 系列的两个零日漏洞发布了安全公告 **SNWLID-2026-0008**。厂商报告了多个已调查的案件,表明其在野外被利用。
**2026 年 7 月 15 日**,BSI 发布了 **BITS-H Nr. 2026-271845-1032**,版本 1.0:
BSI 建议安全团队立即实施保护措施并启动取证调查。
## 受影响的产品
该公告涵盖以下 SMA 1000 系列型号:
- SonicWall SMA 6210
- SonicWall SMA 7210
- SonicWall SMA 8200v
请务必查阅当前的 SonicWall 公告,以确认受影响的版本和受支持的修复措施。
## 漏洞
### CVE-2026-15409
SMA1000 Appliance Work Place 界面中的一个严重的服务端请求伪造漏洞。未经身份验证的远程攻击者可能会使设备向非预期的位置发出请求。
- 弱点:服务端请求伪造(SSRF)
- CWE:CWE-918
- 厂商严重程度:严重(Critical)
- CVSS 评分:10.0
- 需要身份验证:否
### CVE-2026-15410
SMA1000 Appliance Management Console 中的一个代码注入漏洞。在特定条件下,经过身份验证的管理员可能能够远程执行任意操作系统命令。
- 弱点:代码注入
- CWE:CWE-94
- 厂商严重程度:高(High)
- CVSS 评分:7.2
- 需要身份验证:管理员访问权限
## 仓库内容
```
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
```
## 脚本功能
该脚本会在选定的 SMA1000 访问和控制服务日志中搜索可能需要进一步调查的预定义模式。
它执行以下操作:
- 扫描活动和轮转的日志文件;
- 通过 `zgrep` 支持 gzip 压缩的日志;
- 检查选定的身份验证、WebSocket 代理和移除补丁相关的模式;
- 在设备本地运行;
- 不修改设备或其日志;
- 不主动传输日志或结果;
- 返回对自动化友好的退出代码。
它**不会**:
- 安装更新或补丁;
- 判断设备是否存在漏洞;
- 检测所有的利用或持久化技术;
- 替代取证分析或当前的厂商指南;
- 修复受损系统。
## 要求
- 受支持的 SonicWall SMA 1000 系列设备
- Bash
- `zgrep` / GNU gzip 实用程序
- Root 权限
- 对 `/var/log/aventail` 的访问权限
## 安装说明
克隆仓库:
```
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
```
使脚本可执行:
```
chmod +x sonicwall-sma1000-ioc-check.sh
```
## 用法
使用 root 权限运行脚本:
```
sudo ./sonicwall-sma1000-ioc-check.sh
```
未找到配置的模式时:
```
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
```
检测到至少一个配置的模式时:
```
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
```
## 退出代码
| 代码 | 含义 |
|---:|---|
| `0` | 未检测到配置的 IoC 模式 |
| `1` | 检测到至少一个配置的 IoC 模式 |
| `2` | 发生前置条件或执行错误 |
退出代码 `2` 包括缺少 root 权限、缺少 `zgrep` 命令、缺少日志目录或没有受支持的日志文件。
自动化工作流的示例:
```
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
```
## 检测模式
该脚本目前会搜索涉及以下内容的模式:
- 对选定身份验证 API 端点的成功请求;
- 到通配符或环回主机的可疑 WebSocket 代理连接;
- 与移除补丁活动相关的路径遍历类字符串。
将检查以下文件:
```
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
```
明文和 gzip 压缩的轮转日志均包含在内。具体的正则表达式可在 [`sonicwall-sma1000-ioc-check.sh`](./sonicwall-sma1000-ioc-check.sh) 中查看。
## 已修复版本
SonicWall 公告确定了以下已修复的平台补丁版本:
- `12.4.3-03453` 或更高版本
- `12.5.0-02835` 或更高版本
在做出操作决策之前,请对照当前的厂商公告验证这些版本。
## 建议的响应措施
当脚本报告可能的指标时:
1. 保留相关日志和系统证据。
2. 联系您的内部安全或事件响应团队。
3. 在操作上适当时,隔离该设备。
4. 遵循当前的 SonicWall PSIRT 说明。
5. 审查周围的日志条目和相关的网络活动。
6. 验证匹配项以排除误报。
当怀疑或确认系统被入侵时,请遵循厂商当前的指南。这可能包括重装物理设备的映像或重新部署虚拟设备、更改用户和管理员密码以及重置 TOTP token。
当怀疑系统被入侵时,请勿仅依赖安装补丁。
## 局限性
- 仅检查少量预定义的模式集。
- 干净的结果并不能证明系统是完整的。
- 缺失、被删除、过期、无法访问或被篡改的日志可能导致结果不完整。
- 日志路径和格式可能因软件版本的不同而有所差异。
- 攻击者可能会改变其技术并避开已配置的模式。
- 可能会出现误报和漏报。
- 该脚本不显示匹配的日志行或完整的取证上下文。
- 这不是漏洞扫描程序、恶意软件扫描程序或取证套件。
## 参考资料
- [SonicWall PSIRT 公告 SNWLID-2026-0008](https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008)
- [CVE-2026-15409 记录](https://www.cve.org/CVERecord?id=CVE-2026-15409)
- [CVE-2026-15410 记录](https://www.cve.org/CVERecord?id=CVE-2026-15410)
- [BSI / Allianz für Cyber-Sicherheit:BITS-H Nr. 2026-271845-1032,版本 1.0](https://www.allianz-fuer-cybersicherheit.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-271845-1032.pdf?__blob=publicationFile&v=3)
外部参考资料和厂商指南可能会发生变更。请将当前的 SonicWall 公告视为受影响版本、补救措施和更新指标的权威来源。
## 负责任的使用
仅在您拥有或获得明确授权管理的系统上使用此项目。在调查期间,请保留证据并遵守适用的组织、法律、合同和监管要求。
## 商标免责声明
SonicWall、SMA 及相关名称可能为其各自所有者的商标。在本仓库中使用它们仅出于描述目的,并不暗示存在任何隶属关系、赞助、认可或支持。
引用 BSI 的出版物是为了提供防御性安全的背景。本仓库并非 BSI 的官方出版物或工具。
## 许可证与归属
在发布或重新分发本项目之前,请查阅 [`NOTICE.md`](./NOTICE.md)。
在确认您拥有重新分发原始脚本和检测逻辑的必要权利之前,请勿添加开源许可证。重命名脚本或更改其注释不会消除第三方的版权、归属或许可义务。
## 免责声明
本软件按“原样”提供,不附带任何形式的保证。使用风险由您自行承担。所有发现均应由合格的安全人员进行验证,并与当前官方厂商指南进行比对。
标签:CISA项目, 威胁情报, 库, 应急响应, 应用安全, 开发者工具