Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ioc-scanner-CVE-2019-19781 — ماسح مؤشرات الاختراق لـ CVE-2019-19781 | Kitploit
أدوات/GitHubGitHub/citrix/ioc-scanner-cve-2019-19781
إدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويبالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubcitrix/ioc-scanner-cve-2019-19781

ioc-scanner-CVE-2019-19781

ماسح مؤشرات الاختراق لـ CVE-2019-19781

عرض المستودع
5810منذ 6 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ماسح مؤشرات الاختراق لـ CVE-2019-19781

يحتوي هذا المستودع على أداة لكشف الاختراقات لأجهزة Citrix ADC المتعلقة بـ CVE-2019-19781. تقوم الأداة ومواردها بتشفير مؤشرات الاختراق التي تم جمعها أثناء تحقيقات FireEye Mandiant. لمعرفة المزيد، يرجى قراءة المقالة التي تعلن عن إطلاق هذه الأداة.

باختصار، ستقوم الأداة بما يلي:

  • بذل أقصى جهد لتحديد الاختراق الحالي.

ولن تقوم بما يلي:

  • تحديد الاختراق بنسبة 100%، أو
  • إخبارك إذا كان الجهاز معرضًا للاستغلال.

مع ردود فعل المجتمع، قد تصبح الأداة أكثر شمولاً في اكتشافها. يرجى فتح مشكلة، تقديم طلب سحب، أو الاتصال بالمؤلفين إذا كانت لديك مشاكل أو أفكار أو ملاحظات.

قم بتنزيل الأداة المستقلة من علامة التبويب الإصدارات في هذا المستودع.

الميزات

يمكن لهذا الماسح تحديد:

  • إدخالات سجل خادم الويب التي تشير إلى نجاح الاستغلال
  • مسارات نظام الملفات للبرامج الضارة المعروفة
  • نشاط ما بعد الاستغلال في سجل الصدفة
  • مصطلحات ضارة معروفة في أدلة NetScaler
  • تعديل غير متوقع لأدلة NetScaler
  • إدخالات crontab غير متوقعة
  • عمليات غير متوقعة
  • منافذ تستخدمها البرامج الضارة المعروفة

التفاصيل

تم تطوير ماسح مؤشرات الاختراق (IoC) لـ CVE-2019-19781 بالاشتراك بين FireEye Mandiant و Citrix بناءً على المعرفة المستخلصة من مشاركات الاستجابة للحوادث المتعلقة باستغلال CVE-2019-19781. الهدف من الماسح هو تحليل مصادر السجلات المتاحة والأدلة الجنائية للنظام لتحديد أدلة على نجاح استغلال CVE-2019-19781. هناك قيود على ما يمكن للأداة تحقيقه، وبالتالي، لا ينبغي اعتبار تشغيل الأداة ضمانًا بأن النظام خالٍ من الاختراق. على سبيل المثال، قد تكون ملفات السجل على النظام التي تحتوي على أدلة اختراق قد تم اقتطاعها/تدويرها، أو قد تم إعادة تشغيل النظام، أو قد يكون المهاجم قد عبث بالنظام لإزالة أدلة الاختراق، و/أو قام بتثبيت روتكيت يخفي أدلة الاختراق، إلخ.

سيندرج ناتج هذه الأداة ضمن إحدى الفئات الثلاث:

  1. دليل على الاختراق. هذا هو الوضع الافتراضي. أي دليل يقع ضمن هذه الفئة يشير إلى أن الجهاز قد تم اختراقه بنجاح. يمكن أن يكون ذلك أي شيء من تنفيذ أوامر تكشف معلومات (مثل عرض ملفات التكوين ns.conf أو smb.conf)، إلى تثبيت باب خلفي (مثل NOTROBIN، أو مُعدِّن عملات رقمية، إلخ)، أو إسقاط غلاف ويب قائم على Perl.

  2. دليل على نجاح فحص الثغرات الأمنية (قد يكون هذا من مسؤول نظام مصرح له أو مهاجم غير مصرح له). أي دليل يقع ضمن هذه الفئة يشير إلى أن النظام كان في حالة ضعيفة (على سبيل المثال، لم يتم تطبيق التخفيف) وأن الخطوة الأولى على الأقل لاستغلال CVE-2019-19781 كانت ناجحة.

  3. دليل على فشل فحص الثغرات الأمنية. أي دليل يقع ضمن هذه الفئة يشير إلى أن محاولات فحص أو استغلال النظام قد فشلت.

هذه الأداة ليست مضمونة للعثور على جميع أدلة الاختراق، أو جميع أدلة الاختراق المتعلقة بـ CVE-2019-19781. إذا تم تحديد مؤشرات اختراق على الأنظمة، فيجب على المؤسسات إجراء فحص جنائي للنظام المخترق لتحديد نطاق ومدى الحادث. هذه الأداة مقدمة "كما هي" وبدون ضمان.

الاستخدام

يجب عليك تنزيل سكربت Bash المستقل من علامة التبويب الإصدارات في هذا المستودع. يمكن نسخ دليل المصدر إلى جهاز Citrix ADC ولكن هذا غير موصى به.

يمكن تشغيل ماسح مؤشرات الاختراق مباشرة على جهاز Citrix ADC. في هذا الوضع، ستقوم الأداة بمسح الملفات والعمليات والمنافذ بحثًا عن مؤشرات معروفة. تكتب الأداة رسائل تشخيصية إلى تيار STDERR والنتائج إلى تيار STDOUT. في الاستخدام النموذجي، يجب توجيه STDOUT إلى ملف للمراجعة. يجب تشغيل الأداة كـ root في الوضع المباشر على جهاز Citrix ADC.

على سبيل المثال:

root@kitploit:~
$ sudo bash ./ioc-scanner-CVE-2019-19781-v1.1.sh > "/tmp/results-$(date).txt"

تم تصميم الأداة للاستخدام مع المنتجات التالية:

  • Citrix ADC و Citrix Gateway الإصدار 13.0
  • Citrix ADC و Citrix Gateway الإصدار 12.1
  • Citrix ADC و Citrix Gateway الإصدار 12.0
  • Citrix ADC و Citrix Gateway الإصدار 11.1
  • Citrix ADC و Citrix Gateway الإصدار 10.5
  • برنامج Citrix SD-WAN WANOP وأجهزة الموديلات 4000، 4100، 5000، و 5100

يمكن لماسح مؤشرات الاختراق أيضًا فحص صورة جنائية مثبتة. في هذا السيناريو، قم بتمرير وسيطة سطر أوامر تحدد المسار إلى دليل جذر الصورة. لا تحتاج إلى أن تكون root لتشغيل الوضع غير المتصل.

على سبيل المثال:

root@kitploit:~
$ bash ./ioc-scanner-CVE-2019-19781-v1.1.sh /mnt/path/to/evidence/root/

في كلا الوضعين، ستقوم الأداة باستخراج الكود الداعم إلى دليل مؤقت؛ سيتم حذف هذا الدليل عند إنهاء السكربت. لا تقوم الأداة بإجراء تغييرات إضافية على النظام، على الرغم من أنها قد تتسبب في إنشاء إدخالات سجل.

كما هو الحال مع أي تحليل جنائي، يفضل التحليل غير المتصل مقابل صورة dd على الاستجابة المباشرة. سيؤدي ذلك إلى القضاء على احتمالية تسبب الأداة في استبدال الأدلة ذات الصلة.

يرجى مراجعة الأسئلة الشائعة لمزيد من التفاصيل.

المساهمة

عندما تبتكر طرقًا إضافية لتحديد الاختراق، يرجى التفكير في المساهمة في ماسح مؤشرات الاختراق هذا. نود تقديم الماسح الأكثر شمولاً وصحة قدر الإمكان.

الهدف الأساسي هو الإبلاغ عن مؤشرات اختراق عالية الثقة. نظرًا لأن المستخدمين قد يعتمدون على ناتج هذه الأداة لبدء تحقيق إضافي، فمن المهم ألا نرسلهم في مطاردة غير مجدية. لذلك، لا ينبغي الإبلاغ عن النشاط مثل المسح البسيط في الوضع الافتراضي. يجب دائمًا الإبلاغ عن أي دليل على وصول جهة فاعلة إلى النظام أو جلب معلومات أو إنشاء محتوى.

التصميم

نقدم هذه الأداة كسكربت Bash لأنه قاسم مشترك عبر أجهزة Citrix ADC. فيما يلي مصفوفة الميزات لإصدارات Citrix ADC:

على الرغم من أننا رأينا برامج ضارة تستخدم Go لاستهداف FreeBSD/NetScaler، إلا أن Go لا يدعم FreeBSD 6.x.

الاختبار

نحتفظ بصور نظام ملفات متفرقة تحتوي على أدلة اختراق في دليل ./tests/. عند إضافة مؤشرات اختراق إلى هذه الأداة، مثل المسارات المعروفة أو المحتوى المدرج في القائمة السوداء، يرجى تقديم أمثلة على الأدلة للاختبار.

يمكنك تشغيل اختبارات الوحدة على نظام Linux أو macOS كما يلي:

root@kitploit:~
$ bash ./tests/test.sh
runnning test:  access-logs
runnning test:    xml-template
runnning test:  crontab
runnning test:    var-cron-tabs-nobody
runnning test:  error-logs
runnning test:  file-system
runnning test:    netscalerd
runnning test:    notrobin-tmp-init
runnning test:    notrobin-var-nstmp-nscache
runnning test:  ns-content
runnning test:    chr-encoded-template
runnning test:    copied-ns-conf
runnning test:    curl-in-template
runnning test:    perms
runnning test:    var-tmp-netscaler-portal-templates
runnning test:    var-vpn-bookmark
runnning test:    webshell-in-scripts
runnning test:  shell-history
runnning test:    bash_log
runnning test:    notice_log

البناء

بمجرد فحص مستودع المصدر، يمكنك بناء سكربت مستقل باستخدام أداة ./build.sh. تقوم هذه بتجميع السكربت الرئيسي والموارد الداعمة في حزمة واحدة. عند التنفيذ، سيتم استخراجها إلى دليل مؤقت، وتنفيذها من هناك، ثم التنظيف.

للبناء:

root@kitploit:~
$ bash ./build.sh > ioc-scanner-CVE-2019-19781-rev$(git rev-parse HEAD | cut -c 1-8).sh

قراءة إضافية

للحصول على معلومات إضافية من FireEye حول CVE-2019-19781 والاستغلال في البرية، يرجى الاطلاع على:

  • Rough Patch: I Promise It'll Be 200 OK (Citrix ADC CVE-2019-19781) - نُشر في 14 يناير 2020
  • 404 Exploit Not Found: Vigilante Deploying Mitigation for Citrix NetScaler Vulnerability While Maintaining Backdoor - نُشر في 16 يناير 2020

كان الرد على CVE-2019-19781 جهدًا كبيرًا عبر صناعة الأمن، وتستشهد هذه المقالات بشكل كبير بمساهمات إضافية ستكون ذات قيمة لمستخدمي هذه الأداة. نوصي بقراءة المواد المرتبطة من هذه المنشورات لفهم أفضل للنشاط في بيئتك. كما هو الحال دائمًا، فريق FireEye Mandiant متاح للإجابة على أسئلة المتابعة أو لتقديم مساعدة إضافية في التحقيق عن طريق الاتصال بنا هنا.

تنزيل الأداة
الإصدارنظام التشغيلاللغات المتاحة
13.0FreeBSD 8.4Bash, Perl, Python
12.1FreeBSD 8.4Bash, Perl, Python
12.0FreeBSD 8.4Bash, Perl, Python
11.1FreeBSD 8.4Bash, Perl
10.5FreeBSD 8.4Bash, Perl
10.1FreeBSD 6.3Bash, Perl
9.3FreeBSD 6.3Bash, Perl