
ملاحظاتي عن ثغرة Citrix ADC NetScaler CVE-2019-19781 DFIR.
استناداً إلى منظور Splunk. تُظهر الموارد أدناه أن استيعاب سجلاتك أمر ضروري للتحليل السليم لمؤشرات الاختراق. لا تضيع أزمة جيدة أبداً... استوعب كل السجلات!
تنفيذ أوامر عشوائية عن بُعد بدون مصادقة بسبب ثغرة منطقية، أي إمكانية تنفيذ موثوقة.
https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ الهيئة الهولندية للأمن السيبراني (Dutch NCSC): https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 مخطط سير العمل من (NCSC): https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf معظم المنظمات والمواقع والشركات تعيد نفس الكلام... :- (مثلي تماماً ;-)
/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log من ملفات التفريغ وبيانات سجل النظام (syslog) الخاصة بنا من خوادم Netscaler. التحقق من إدخالات سجل خادم الويب التي تشير إلى استغلال ناجح...
فحص مسارات نظام الملفات الخاصة بالبرامج الضارة المعروفة
الاختيار: مسار c-uri: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' وجميع المتغيرات الأخرى التي يمكنك التفكير بها. ابحث عن مصطلحات ضارة أو تعديلات غير متوقعة في أدلة Netscaler.
/shell/crontab-l.out
/shell/top-b.out + أخرى
/var/log/bash.log من ملف التفريغ و index=yourindex host=yournetscalerhosts (bash.log & sh.log) بشكل أساسي، افحص جميع أنشطة ما بعد الاستغلال في سجل shell...
/shell/sockstat.out وطرق أخرى. تحقق من المنافذ التي تستخدمها البرامج الضارة المعروفة.
index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true
لا تعليق 😅
الفحص في Splunk (بناءً على قاعدة Sigma -->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 الكشف: الاختيار: مسار c-uri: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' الشرط: selection الحقول: - client_ip - vhost - url - response
مؤشرات إضافية محتملة:
تم التعرض لباب خلفي جديد على #Citrix #netscaler CVE-2019-19781 في honeypot الليلة الماضية. إنه بوت DDoS يتواصل عبر... IRC. احترس من الاتصالات إلى 50.71.90.246:4545 وملفات باسم /tmp/.perl
يرجى إضافة مؤشرات أو أشياء أخرى للفحص إذا فاتني شيء. #Sh*trix
#سجلات Honeypot إلى Splunk https://github.com/x1sec/citrix-honeypot
يتم كتابة النتائج/البيانات إلى دليل ./log. وهي: hits.log - محاولات المسح ومحاولات الاستغلال مع جميع البيانات (مثل الرؤوس، نص الطلب) all.log - جميع طلبات HTTP التي يتم رصدها على الخادم logins.log - محاولات تسجيل الدخول إلى الواجهة الإلكترونية tlsErrors.log - غالباً ما ترسل الماسحات الضوئية للإنترنت بيانات غير صالحة إلى المنفذ 443. يتم تسجيل أخطاء HTTPS هنا.
#تحديثات
أصدرت Citrix التصحيح في 23/01/2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/
قم بتثبيت موزع Splunk الموحد (Universal Forwarder) بعد إعادة تثبيت خوادم Netscaler من جديد. (تثبيت FreeBSD) الوثائق: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD الملف الثنائي: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true
كيفية تكوين Citrix NetScaler لإنتاج بيانات syslog: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html
إضافة Splunk لـ Citrix Netscaler: https://splunkbase.splunk.com/app/2770/