Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
citrix-logchecker — تحليل سجلات Citrix NetScaler للتحقق من علامات استغلال CVE-2023-4966 | Kitploit
أدوات/GitHubGitHub/certat/citrix-logchecker
تحليل الثغرات الأمنيةأمن الويبأمن الشبكاتاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubcertat/citrix-logchecker

citrix-logchecker

تحليل سجلات Citrix NetScaler للتحقق من علامات استغلال CVE-2023-4966

عرض المستودع
5منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

citrix-logchecker

تحليل سجلات Citrix Netscaler للكشف عن علامات استغلال CVE-2023-4966

كتبه أوتمار ليندل.

الاستخدام:

root@kitploit:~
    ./citrix-anomaly.pl [-d] [-v] [-h] [-p file] [-a X] [logfiles]

    This script parse citrix netscale syslog files and looks for session
    reconnects that might be the result of a CVE-2023-4966 exploitation.

    Parameters:

            -d  Debug
            -v  Verbose
            -h  This help
            -a  Set aggregation type. Possible values
                    b (default) simple /24 aggregation
                    a aggregate by ASN
                    p aggregate to routing table prefix
            -p path to a routing table dump. Syntax: "prefix asn" per line

المتطلبات

يحتاج السكربت إلى Net::CIDR و Net::Patricia (ستحتاج إلى استخدام ميزة -p) والتي قد لا تكون مثبتة على جميع خوادم Linux. على الأنظمة القائمة على دبيان، استخدم

root@kitploit:~
    sudo apt install libnet-cidr-perl libnet-patricia-perl

لتثبيتها.

يتضمن هذا المستودع ملفًا بجدول التوجيه العالمي حتى تاريخ 2023-10-27. يجب فك ضغطه.

يمكن أن تختلف بادئات أسطر السجل بين الأنظمة/برامج السجل المختلفة. يحاول الكود الآن تجاهل بادئات الأسطر والاعتماد على الطوابع الزمنية المقدمة من Citrix (والتي يمكن أن تختلف حسب إعدادات اللغة).

الخلفية والخوارزمية

يُسرّب CVE-2023-4966 ملفات تعريف الارتباط الخاصة بالجلسات، مما يسمح للمهاجمين بإعادة الاتصال بجلسات Citrix القائمة.

يبحث هذا السكربت عن أسطر syslog التي تحتوي على "SSLVPN LOGIN" و"SSLVPN TCPCONNSTAT" (من المنطقي إجراء تصفية مسبقة باستخدام grep لهذه الأسطر) ويتحقق من الجلسات التي إما تفتقر إلى سطر LOGIN مطابق أو تغيّر عنوان IP الخاص بالعميل خلال فترة وجودها.

يستخدم السكربت عمليات تسجيل الدخول الأولية الناجحة كعلامة على أن شبكة المصدر حميدة. إذا كانت هناك عمليات إعادة اتصال فقط من شبكة مصدر، دون أي اتصالات أولية منها، فإن عمليات إعادة الاتصال هذه تكون مشبوهة. لا يتم ذلك على أساس عنوان IP فقط، بل توجد ثلاث خطط تجميع مطبقة:

  • تجميع /24 البسيط
  • التجميع حسب البادئة وفقًا لجدول التوجيه
  • التجميع حسب AS وفقًا لجدول التوجيه

تتطلب الخوارزميتان الأخيرتان ملفًا يطابق البادئات مع ASN. مثال على ذلك مرفق في هذا المستودع.

تنزيل الأداة