
تحليل سجلات Citrix NetScaler للتحقق من علامات استغلال CVE-2023-4966
تحليل سجلات Citrix Netscaler للكشف عن علامات استغلال CVE-2023-4966
كتبه أوتمار ليندل.
./citrix-anomaly.pl [-d] [-v] [-h] [-p file] [-a X] [logfiles]
This script parse citrix netscale syslog files and looks for session
reconnects that might be the result of a CVE-2023-4966 exploitation.
Parameters:
-d Debug
-v Verbose
-h This help
-a Set aggregation type. Possible values
b (default) simple /24 aggregation
a aggregate by ASN
p aggregate to routing table prefix
-p path to a routing table dump. Syntax: "prefix asn" per line
يحتاج السكربت إلى Net::CIDR و Net::Patricia (ستحتاج إلى استخدام ميزة -p) والتي قد لا تكون مثبتة على جميع خوادم Linux. على الأنظمة القائمة على دبيان، استخدم
sudo apt install libnet-cidr-perl libnet-patricia-perl
لتثبيتها.
يتضمن هذا المستودع ملفًا بجدول التوجيه العالمي حتى تاريخ 2023-10-27. يجب فك ضغطه.
يمكن أن تختلف بادئات أسطر السجل بين الأنظمة/برامج السجل المختلفة. يحاول الكود الآن تجاهل بادئات الأسطر والاعتماد على الطوابع الزمنية المقدمة من Citrix (والتي يمكن أن تختلف حسب إعدادات اللغة).
يُسرّب CVE-2023-4966 ملفات تعريف الارتباط الخاصة بالجلسات، مما يسمح للمهاجمين بإعادة الاتصال بجلسات Citrix القائمة.
يبحث هذا السكربت عن أسطر syslog التي تحتوي على "SSLVPN LOGIN" و"SSLVPN TCPCONNSTAT" (من المنطقي إجراء تصفية مسبقة باستخدام grep لهذه الأسطر) ويتحقق من الجلسات التي إما تفتقر إلى سطر LOGIN مطابق أو تغيّر عنوان IP الخاص بالعميل خلال فترة وجودها.
يستخدم السكربت عمليات تسجيل الدخول الأولية الناجحة كعلامة على أن شبكة المصدر حميدة. إذا كانت هناك عمليات إعادة اتصال فقط من شبكة مصدر، دون أي اتصالات أولية منها، فإن عمليات إعادة الاتصال هذه تكون مشبوهة. لا يتم ذلك على أساس عنوان IP فقط، بل توجد ثلاث خطط تجميع مطبقة:
تتطلب الخوارزميتان الأخيرتان ملفًا يطابق البادئات مع ASN. مثال على ذلك مرفق في هذا المستودع.