Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-19781-DFIR-Notes — ملاحظاتي عن ثغرة Citrix ADC NetScaler CVE-2019-19781 DFIR. | Kitploit
أدوات/GitHubGitHub/azeemering/cve-2019-19781-dfir-notes
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثموارد منسقةتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
azeemering/cve-2019-19781-dfir-notes

CVE-2019-19781-DFIR-Notes

ملاحظاتي عن ثغرة Citrix ADC NetScaler CVE-2019-19781 DFIR.

عرض المستودع
1منذ 3 سنواتلم تتم المراجعة بعد

استناداً إلى منظور Splunk. تُظهر الموارد أدناه أن استيعاب سجلاتك أمر ضروري للتحليل السليم لمؤشرات الاختراق. لا تضيع أزمة جيدة أبداً... استوعب كل السجلات!

الأثر / السبب الجذري:

تنفيذ أوامر عشوائية عن بُعد بدون مصادقة بسبب ثغرة منطقية، أي إمكانية تنفيذ موثوقة.

بعض الموارد

https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ الهيئة الهولندية للأمن السيبراني (Dutch NCSC): https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 مخطط سير العمل من (NCSC): https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf معظم المنظمات والمواقع والشركات تعيد نفس الكلام... :- (مثلي تماماً ;-)

  • جمع ملفات الحزمة التشخيصية (ملف المجمع / التفريغ) على خوادم Netscaler واستيعاب التفريغ في Splunk: https://docs.citrix.com/en-us/citrix-adc/13/system/basic-operations/how-to-collect-technical-support-bundle.html

قائمة تحقق بناءً على مؤشرات الاختراع التي تم جمعها

  • مراجعة ملفات سجلات HTTP -------------------------------------------------------------------✔️تم استخدام Splunk

/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log من ملفات التفريغ وبيانات سجل النظام (syslog) الخاصة بنا من خوادم Netscaler. التحقق من إدخالات سجل خادم الويب التي تشير إلى استغلال ناجح...

  • فحص جميع التعديلات من 10 يناير 2020 حتى الآن ------------------------------------------✔️تم استخدام Splunk

فحص مسارات نظام الملفات الخاصة بالبرامج الضارة المعروفة

  • مراجعة جميع ملفات القوالب غير القياسية------------------------------------------✔️تم استخدام Splunk

الاختيار: مسار c-uri: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' وجميع المتغيرات الأخرى التي يمكنك التفكير بها. ابحث عن مصطلحات ضارة أو تعديلات غير متوقعة في أدلة Netscaler.

  • فحص مهام cron لجميع المستخدمين-------------------------------------------------------------✔️تم استخدام Splunk

/shell/crontab-l.out

  • فحص جميع العمليات الجارية--------------------------------------------------------------✔️تم استخدام Splunk

/shell/top-b.out + أخرى

  • فحص سجل bash-----------------------------------------------------------------------✔️تم استخدام Splunk

/var/log/bash.log من ملف التفريغ و index=yourindex host=yournetscalerhosts (bash.log & sh.log) بشكل أساسي، افحص جميع أنشطة ما بعد الاستغلال في سجل shell...

  • مراجعة خدمات الاستماع واتصالات tcp/udp----------------------------------------✔️تم استخدام Splunk

/shell/sockstat.out وطرق أخرى. تحقق من المنافذ التي تستخدمها البرامج الضارة المعروفة.

  • فحص مزود خدمة الإنترنت/رقم ASN الخاص بنا بحثاً عن أنظمة ضعيفة في النطاق------------------------------------✔️تم استخدام Splunk

index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true

  • فحص سجلات جدار الحماية/IDS/IPS-----------------------------------------------------------✔️تم استخدام Splunk

لا تعليق 😅

  • الفحص في Splunk (بناءً على قاعدة Sigma -->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 الكشف: الاختيار: مسار c-uri: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' الشرط: selection الحقول: - client_ip - vhost - url - response

    مؤشرات إضافية محتملة:

    تم التعرض لباب خلفي جديد على #Citrix #netscaler CVE-2019-19781 في honeypot الليلة الماضية. إنه بوت DDoS يتواصل عبر... IRC. احترس من الاتصالات إلى 50.71.90.246:4545 وملفات باسم /tmp/.perl

يرجى إضافة مؤشرات أو أشياء أخرى للفحص إذا فاتني شيء. #Sh*trix

#سجلات Honeypot إلى Splunk https://github.com/x1sec/citrix-honeypot

يتم كتابة النتائج/البيانات إلى دليل ./log. وهي: hits.log - محاولات المسح ومحاولات الاستغلال مع جميع البيانات (مثل الرؤوس، نص الطلب) all.log - جميع طلبات HTTP التي يتم رصدها على الخادم logins.log - محاولات تسجيل الدخول إلى الواجهة الإلكترونية tlsErrors.log - غالباً ما ترسل الماسحات الضوئية للإنترنت بيانات غير صالحة إلى المنفذ 443. يتم تسجيل أخطاء HTTPS هنا.

#تحديثات

  • أصدرت Citrix التصحيح في 23/01/2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/

  • قم بتثبيت موزع Splunk الموحد (Universal Forwarder) بعد إعادة تثبيت خوادم Netscaler من جديد. (تثبيت FreeBSD) الوثائق: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD الملف الثنائي: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true

  • كيفية تكوين Citrix NetScaler لإنتاج بيانات syslog: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html

  • إضافة Splunk لـ Citrix Netscaler: https://splunkbase.splunk.com/app/2770/

تنزيل الأداة