Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Vuls のアップデート情報と未来 @ Vuls祭り#6
Search
MaineK00n
August 26, 2022
Technology
200
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Vuls のアップデート情報と未来 @ Vuls祭り#6
MaineK00n
August 26, 2022
More Decks by MaineK00n
See All by MaineK00n
Vuls開発者による小話@Vuls祭り#9
mainek00n
0
540
How_to_Write_and_Distribute_Security_Advisories_OpenSSF_Day_Japan_2023.pdf
mainek00n
0
78
ネットワーク機器における脆弱性検知の取り組みと課題_JANOG52.pdf
mainek00n
0
45
Vuls v0.23.0-beta Windows Support@Vuls祭り#7
mainek00n
0
11k
Vuls Major Update - user friendly and new feature custom advisory @ Black Hat MEA 2022
mainek00n
0
33
Vuls and MITRE ATT&CK @ CODE BLUE 2022
mainek00n
0
62
Vuls2020 at AVTOKYO2020 HIVE
mainek00n
0
150
Other Decks in Technology
See All in Technology
名刺メーカーDevグループ 紹介資料
sansan33
PRO
0
1.2k
【CEDEC2026】『Relink』を拡張せよ - 『GRANBLUE FANTASY: Relink - Endless Ragnarok』の開発速度と品質を守るCI運用
cygames
PRO
0
150
オートロックマンションなのに、各部屋は施錠なし!? 攻撃者が組織内ネットワークで大暴れする理由 / The Front Door Is Locked, but the Rooms Are Wide Open: Why Attackers Move Freely Inside Enterprise Networks
nttcom
1
1.6k
FDEの心得
noriakioji
4
5k
侵入は突然に 〜 IoTマルウェアと悪用される家庭の機器 ~ / When Intrusion Strikes: IoT Malware and the Abuse of Home Devices
nttcom
0
1.6k
[しろおび夏祭り2026] チャットするAIから、作業するAIへ - 使われ方の変化と、その裏側で起きていること
kk0n
0
1.7k
Webアクセシビリティ入門 2026
recruitengineers
PRO
3
550
ブラウザ研修 2026
recruitengineers
PRO
6
970
修正PRを食べてレビュースキルが賢くなる:Claude Codeによる自己改善サイクル
yuyaumetsu
6
1.5k
モノリス Rails でも日中に rails db:migrate を走らせたい! / Daytime rails db:migrate on Monolithic Rails!
euglena1215
4
580
今こそ聞きたいソフトウェア設計 ドメイン駆動設計再入門
masuda220
PRO
17
7.2k
AIコーディングの次。コードレビューと理解負荷を解消して組織の開発生産性を高める
moongift
PRO
2
2.5k
Featured
See All Featured
How To Stay Up To Date on Web Technology
chriscoyier
790
250k
The Web Performance Landscape in 2024 [PerfNow 2024]
tammyeverts
12
1.2k
Ruling the World: When Life Gets Gamed
codingconduct
0
290
A Guide to Academic Writing Using Generative AI - A Workshop
ks91
PRO
1
370
What does AI have to do with Human Rights?
axbom
PRO
1
2.3k
Navigating Team Friction
lara
192
16k
Max Prin - Stacking Signals: How International SEO Comes Together (And Falls Apart)
techseoconnect
PRO
0
370
Into the Great Unknown - MozCon
thekraken
41
2.7k
Keith and Marios Guide to Fast Websites
keithpitt
413
23k
Game over? The fight for quality and originality in the time of robots
wayneb77
1
240
VelocityConf: Rendering Performance Case Studies
addyosmani
332
25k
Designing for humans not robots
tammielis
254
26k
Transcript
Vuls のアップデート情報と未来 MaineK00n @ Vuls祭り#6
$whoami MaineK00n • Twitter: @MaineK00n • 所属: フューチャー株式会社 • 趣味:
飲酒 以下期間では1番コミットしてます 2
Vuls v0.8.0 からのアップデート情報
metasploit module 情報を追加 (v0.11.0) 検知した CVE に関連する Metasploit Module を表示
4
Port Scanner を追加(v0.13.0) fast-root mode でわかるアクティブなポートに対して到達可能性を評価 5
直近2回のスキャンの差分表示 (v0.15.8) 前回のスキャン結果からの修正済み CVE の差分を +/- 表示 6
DB のスキーマを変更 (v0.18.0) データソースの見直しから DB のスキーマを変更したが…… スキーマバージョンがあってないよってエラーが出たんだけど!ってissue を結 構もらった(すいません 7
CISA KEV にある脆弱性を警告 (v0.19.0) CISA によって実際に悪用されている危険な脆弱性リストが公開 そのリストにある脆弱性が検知された場合に警告 8
SSH 設定のバリデーション (v0.19.4, v0.19.8) なぜ SSH で失敗しているのか? どうしたらよいか?を表示 known_hosts 登録忘れ,登録済みの
host key が違うときに有効 9
MITRE ATT&CK 情報を表示 (v0.19.8) 検知した CVE に関連する MITRE ATT&CK Technique
を表示 10
CIDR Range によるスキャン (v0.19.8, PR#1501) host を CIDR Range で指定できるように
エラー分類することで,CIDR Range の各マシンの状況が分かりやすく 11
その他 • 新たに SUSE や Fedora, Ubuntu 22.04 などサポート対象を追加 •
dnf module の検知をサポート • release や Docker Hub で arm64 版を公開 • Trivy の更新によって pom.xml などスキャンできるライブラリが増加 • go-cve-dictionary, go-cpe-dictionary で fetch 時の使用メモリ量を削減 ◦ go-cve-dictionary fetch nvd: 6GB → 750MB ◦ go-cpe-dictionary fetch nvd: 3GB → 380MB • vuls ツール群をコントロールする vulsio/vulsctl が登場 12
Vuls の未来
Stable Vuls Architecture DB(OVAL, GOST, CVE, CPE, EXPLOIT, Metasploit, KEV,
CTI) が多い! 14
Nightly Vuls Architecture 脆弱性検知条件と脆弱性情報だけで良いはず…… DB を1つだけにしたい! 15
DB を1つにすることで…… • DB の作成から脆弱性スキャンまでが Vuls バイナリ単体で実行できる • ユーザに脆弱性情報を届けやすい •
アドバイザリをカスタムしやすい 16
Nightly Vulsでの脆弱性検知(予定) 17
ユーザに脆弱性情報を届けやすい 例えば…… • DB の Path が間違っていて,脆弱性情報が欠落してしまっている • go-kev で
DB を用意してなければ,脆弱性検知の結果で CISA によって警告されている危険な脆弱性を見落とすかも • 脆弱性情報を Ubuntu だけでなく他の OS も参考にしたい 事前に脆弱性情報を整形することで Vuls のたった1回の fetch ですべてのデータにアクセスできるように! 18
アドバイザリをカスタムしやすい 以前の DB 設計では Vuls とユーザで空間が分かれていないため, 自作パッケージや早期警戒するためのアドバイザリの提供が難しかった ⇒ アドバイザリをカスタムできるようにデータソースリポジトリに Vuls
とユーザの空間を作成する 運用想定 1. リポジトリを fork して,ユーザ空間で JSON を書いてもらう 2. `$ vuls db fetch <fork repository URL>` で カスタムアドバイザリを含む DB を作成 19
実装予定 • 脆弱性情報の追加 RHEL EUS や Arch Linux,FreeBSD(offline scan),EPEL Repository
など CVSS とは別の数値指標となる Exploit Prediction Scoring System: EPSS • npm や go などでインストールしたバイナリの脆弱性検知 • TUI リファクタリング • コマンドやフラグの補完 • (募集中) 20
Nightly Vuls Q&A • Q. いつ使えるようになりますか? A. 実装がある程度進むまでお待ち下さい……(頑張ります • Q.
どこで使えるようになりますか? A. future-architect/vuls の branch: nightly で公開予定です • Q. 機能提案や要望はできますか? A. GitHub の Issue か Discussions で場を用意します • Q. master branchはどうなりますか? A. master 固有のバグ修正や nightly から新機能の導入を行う予定です 21
攻撃者視点での脆弱性検知 OSINT で得られる情報を使った脆弱性検知 e.g. 外部アクセスのレスポンスから CPE を特定して脆弱性検知 現在の Vuls の脆弱性検知は防御者視点が多い
外からどう見えるか?という攻撃者視点での脆弱性検知に 取り組むことで攻撃者の1歩目を防ぐ 22
Vuls と連携するソフトウェアの開発 検知した脆弱性をグラフィカルに表示する VulsRepo ぐらい……? Vuls はサーバのパッケージやライブラリが対象となると……? • コンプライアンスチェック? •
ログ解析? • Web アプリケーション診断? • 検知結果をベースにした自動ペネトレーションテスト? Vuls を使うことに価値がある連携ツールも考えていきます! 23
Vuls コミュニティの皆様へ バグ報告や機能提案/要望,質問などありましたら GitHub Issue や Pull Request, Slack, Twitter(@MaineK00n
or @vuls_*) へ 気がついて欲しい場合は気軽に @MaineK00n とメンションしてください 皆様の応援のおかげで Vuls は 9440 Stars (2022/08/26 16:30) です! OSS 脆弱性スキャナ Vuls はこれからも進化します! 24