
يمكن أن تساعد هذه الأداة في تحديد ما إذا كانت مؤشرات الاختراق (IOCs) موجودة في ملفات سجل جهاز Pulse Secure VPN Appliance الخاص بـ CVE-2019-11510.
يمكن أن تساعد هذه الأداة في تحديد ما إذا كانت مؤشرات الاختراق (IOCs) موجودة في ملفات سجل جهاز Pulse Secure VPN الخاص بـ CVE-2019-11510.
شهدت وكالة الأمن السيبراني والبنية التحتية (CISA) اختراق العديد من المؤسسات على الرغم من تصحيح أجهزتها بسبب بيانات اعتماد Active Directory (بما في ذلك مسؤول المجال) التي تم جمعها قبل التصحيح. التفاصيل متاحة في التنبيه AA20-107A. قد تساعد هذه الأداة المؤسسات في تحديد محاولات الاستغلال في سجلاتها وتقييم المخاطر بناءً على النتائج. إذا تم تحديد محاولات الاستغلال قبل تاريخ التصحيح، فقد يكون من الضروري مراقبة الاتصالات غير المصرح بها بعناية وإجراء إعادة تعيين كاملة لكلمة مرور المجال.
مؤشرات الاختراق (IOCs) المضمنة في هذه الأداة هي TLP:WHITE. قد تؤدي إضافة المزيد من المؤشرات من مصادر مفتوحة أو بائعين تجاريين إلى تحسين فعالية هذه الأداة.
تعمل الأداة من خلال البحث عن مؤشرات الاختراق (السلاسل النصية وعناوين بروتوكول الإنترنت [IP] وعوامل المستخدم) المرتبطة بجهات التهديد التي تستغل هذه الثغرة الأمنية في البرية.
ملاحظة: سوف يقوم check-your-pulse بالتنبيه على أي مؤشرات اختراق (IOCs) يجدها في ملفات السجل. إذا حدث مؤشر اختراق بعد التصحيح، فقد يكون إيجابيًا خاطئًا.
إصدارات Python 3.6 وما فوق. لاحظ أن Python 2 غير مدعومة.
إذا لم يتم تمكين التسجيل غير المصادق عليه قبل التصحيح، فستعتمد على سلاسل عوامل المستخدم وعناوين IP، وهي مؤشرات أقل موثوقية بكثير.
يمكن العثور على التعليمات التفصيلية حول إعداد Pulse Secure هنا.
git clone https://github.com/cisagov/check-your-pulse.git
cd check-your-pulse
قم بتنزيل السجلات من وحدة التحكم عبر الويب
يمكن العثور على التعليمات هنا للإصدار 8.3 من Pulse Connect Secure.
$ python3 ./app.py --path <path to .events and .access files, defaults to ./>
OUTPUT
يمكن عرض معلومات الاستخدام التفصيلية باستخدام:
$ python3 ./app.py -h
usage: app.py [-h] [-r RAW] [-c CSV] [-j JSON] [-p PATH] [-n NUMEVENTS]
optional arguments:
-h, --help show this help message and exit
-r RAW, --raw RAW Dumps the output to a human readable file.
-c CSV, --csv CSV Writes output to a .csv file. Needs to be provided the
name to save as.
-j JSON, --json JSON Writes output to a .json file. Needs to be provided
the name to save as.
-p PATH, --path PATH Path to the folder containing .access and .events.
-n NUMEVENTS, --numevents NUMEVENTS
Number of events to print in the quick summary
(default 10)
لمزيد من المعلومات حول هذه الثغرة الأمنية، انظر: https://nvd.nist.gov/vuln/detail/CVE-2019-19781
إذا واجهت مشكلات في استخدام الكود، فافتح مشكلة في المستودع!
يمكنك القيام بذلك من خلال النقر على "Issues" في الأعلى ثم النقر على "New Issue" في الصفحة التالية.
نرحب بالمساهمات! يرجى الاطلاع هنا للحصول على التفاصيل.
هذا المشروع هو في المجال العام العالمي.
هذا المشروع في المجال العام داخل الولايات المتحدة، ويتم التنازل عن حقوق النشر والحقوق ذات الصلة في العمل في جميع أنحاء العالم من خلال تفاني المجال العام CC0 1.0 العالمي.
سيتم إصدار جميع المساهمات في هذا المشروع بموجب تفاني CC0. من خلال تقديم طلب سحب، فإنك توافق على الامتثال لهذا التنازل عن حقوق النشر.
إشعار
تم إنشاء هذه الحزمة البرمجية ("البرنامج" أو "الكود") من قبل حكومة الولايات المتحدة ولا تخضع لحقوق النشر. يمكنك استخدام الكود أو تعديله أو إعادة توزيعه بأي شكل من الأشكال. ومع ذلك، لا يجوز لك لاحقًا حماية الكود بحقوق النشر كما هو موزع. لا تقدم حكومة الولايات المتحدة أي ادعاء بحقوق النشر على التغييرات التي تجريها، ولن تقيد توزيع التغييرات المشروعة للبرنامج. إذا قررت تحديث الكود أو إعادة توزيعه، فيرجى تضمين هذا الإشعار مع الكود. حيثما كان ذلك مناسبًا، نطلب منك نسب الفضل إلى وكالة الأمن السيبراني والبنية التحتية بالبيان التالي: "الكود الأصلي تم تطويره بواسطة وكالة الأمن السيبراني والبنية التحتية (CISA)، وزارة الأمن الداخلي الأمريكية."
استخدم هذا البرنامج على مسؤوليتك الخاصة. يأتي هذا البرنامج بدون أي ضمان، سواء صريح أو ضمني. لا تتحمل حكومة الولايات المتحدة أي مسؤولية عن استخدام أو سوء استخدام هذا البرنامج أو مشتقاته.
يُقدم هذا البرنامج "كما هو." لن تقوم حكومة الولايات المتحدة بتثبيت أو إزالة أو تشغيل أو دعم هذا البرنامج بناءً على طلبك. إذا كنت غير متأكد من كيفية تفاعل هذا البرنامج مع نظامك، فلا تستخدمه.