
ماسح ضوئي يعتمد على Bash يكتشف مؤشرات الاختراق الناتجة عن استغلال CVE-2023-3519 على أجهزة Citrix ADC، ويدعم التحليل المباشر وتحليل الصور الجنائية.
يحتوي هذا المستودع على أداة للكشف عن اختراقات أجهزة Citrix ADC المتعلقة بـ CVE-2023-3519. تقوم الأداة ومواردها بتشفير مؤشرات الاختراق التي تم جمعها أثناء تحقيقات Mandiant. لمعرفة المزيد، يُرجى قراءة التدوينة التي تعلن عن إصدار هذه الأداة.
باختصار، ستقوم الأداة بما يلي:
ولن تقوم بما يلي:
مع ردود فعل المجتمع، قد تصبح الأداة أكثر شمولاً في كشفها. يُرجى فتح مشكلة، أو تقديم طلب سحب (PR)، إذا كانت لديك مشاكل أو أفكار أو ملاحظات.
يمكن لهذا الماسح تحديد:
تم تطوير ماسح مؤشر الاختراق (IoC) لـ CVE-2023-3519 بواسطة Mandiant بالتعاون مع Citrix بناءً على المعرفة المستخلصة من engagements الاستجابة للحوادث المتعلقة باستغلال CVE-2023-3519. الهدف من الماسح هو تحليل مصادر السجلات المتاحة والأدلة الجنائية للنظام لتحديد أدلة على الاستغلال الناجح لـ CVE-2023-3519. هناك قيود على ما يمكن للأداة تحقيقه، وبالتالي، لا ينبغي اعتبار تشغيل الأداة ضمانًا بأن النظام خالٍ من الاختراق. على سبيل المثال، قد تكون ملفات السجلات على النظام التي تحتوي على أدلة اختراق قد تم اقتطاعها/تدويرها، قد يكون قد تم إعادة تشغيل النظام، قد يكون المهاجم قد عبث بالنظام لإزالة أدلة الاختراق، و/أو قام بتثبيت روتكيت يخفي أدلة الاختراق، إلخ.
هذه الأداة غير مضمونة للعثور على جميع أدلة الاختراق، أو جميع أدلة الاختراق المتعلقة بـ CVE-2023-3519. إذا تم تحديد مؤشرات اختراق على الأنظمة، يجب على المؤسسات إجراء فحص جنائي للنظام المخترق لتحديد نطاق ومدى الحادث. يتم توفير هذا البرنامج كما هو، دون أي ضمان أو تمثيل لأي استخدام أو غرض.
يجب عليك تنزيل البرنامج النصي Bash المستقل من علامة التبويب Releases لهذا المستودع. نسخ دليل المصدر إلى جهاز Citrix ADC غير موصى به. سيتسبب ذلك في نتائج إيجابية خاطئة.
يمكن تشغيل ماسح IoC مباشرة على جهاز Citrix ADC.
في هذا الوضع، ستقوم الأداة بفحص الملفات والعمليات والمنافذ بحثًا عن مؤشرات معروفة.
تكتب الأداة رسائل تشخيصية إلى دفق STDERR والنتائج إلى دفق STDOUT.
في الاستخدام النموذجي، يجب عليك توجيه STDOUT إلى ملف للمراجعة.
يجب تشغيل الأداة كـ root في الوضع المباشر على جهاز Citrix ADC.
للوصول إلى root، قم بتسجيل الدخول إلى CLI كـ nsroot ثم قم بتشغيل shell من CLI.
على سبيل المثال:
$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"
تم تصميم الأداة للاستخدام مع المنتجات التالية:
يمكن لماسح IoC أيضًا فحص صورة جنائية مثبتة.
في هذا السيناريو، قم بتمرير وسيطة سطر أوامر تحدد المسار إلى دليل جذر الصورة.
ملاحظة: يجب أن يكون المسار الذي تمرره لفحص الصورة الجنائية هو الجذر المنطقي / للصورة.
تستخدم الأداة مسارات ملفات نسبية في بعض الحالات وقد تتلقى نتائج إيجابية خاطئة أو سلبية خاطئة إذا لم يتم تثبيت الصورة بشكل صحيح.
لا تحتاج إلى أن تكون root للتشغيل في وضع عدم الاتصال.
على سبيل المثال:
$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/
في كلا الوضعين، ستقوم الأداة باستخراج الكود الداعم إلى دليل مؤقت؛ سيتم حذف هذا الدليل عند إنهاء البرنامج النصي. لا تقوم الأداة بإجراء تغييرات إضافية على النظام، على الرغم من أنها قد تتسبب في إنشاء إدخالات سجل.
مثل جميع التحليلات الجنائية، يُفضل التحليل دون اتصال ضد صورة dd على الاستجابة المباشرة.
سيؤدي هذا إلى القضاء على احتمالية تسبب الأداة في الكتابة فوق الأدلة ذات الصلة.
تنقسم نتائج البرنامج النصي إلى ثلاثة أقسام رئيسية.
سيعرض ملخص النظام معلومات أساسية عن الجهاز (إذا تم تشغيله في الوضع المباشر) ونعم/لا إذا تم اكتشاف أي دليل على الاختراق.
**********************************************************************
الملخص:
التاريخ : Sat Aug 12 22:46:26 UTC 2023
اسم المضيف :
IP : 192.168.122.2
إصدار NS : 13.1-48.47
إصدار الماسح :
وضع تشغيل الماسح : افتراضي
تم العثور على دليل اختراق : نعم
تم العثور على دليل مسح : غير متاح - تم تنفيذ البرنامج النصي في الوضع الافتراضي
تم العثور على دليل استغلال فاشل : غير متاح - تم تنفيذ البرنامج النصي في الوضع الافتراضي
**********************************************************************
سيقوم القسم التالي بإخراج تفاصيل حول ملفات السجل التي تم فحصها، بما في ذلك الإدخال الأول والأخير لكل ملف سجل. هذا مفيد للمحقق لتحديد الفترة الزمنية التي تمكن الماسح من النظر فيها إلى السجلات ولتفسير أي نتائج مفقودة.
سيفصل القسم الأخير ما هو دليل الاختراق الذي تم تحديده، إن وجد. على سبيل المثال، يظهر المحتوى المدرج في القائمة السوداء المطابق في الملفات أدناه.
**********************************************************************
مطابقة: المحتوى المدرج في القائمة السوداء 'blv_encode'
تم العثور على دليل على اختراق محتمل.
يجب أن تفكر في إجراء تحقيق جنائي للنظام.
**********************************************************************
المطابقات لـ 'blv_encode':
/root/six.mal_
عندما تبتكر طرقًا إضافية لتحديد الاختراق، يرجى التفكير في المساهمة في ماسح IoC هذا. نود توفير أكثر ماسح صحيح وشامل ممكن.
الهدف الأساسي هو الإبلاغ عن مؤشرات اختراق عالية الثقة. نظرًا لأن المستخدمين قد يعتمدون على مخرجات هذه الأداة لبدء تحقيق إضافي، فمن المهم ألا نرسلهم في مطاردة لا طائل منها. لذلك، لا ينبغي الإبلاغ عن أنشطة مثل المسح البسيط في الوضع الافتراضي. يجب دائمًا الإبلاغ عن أي دليل على وصول جهة فاعلة إلى النظام، أو جلب معلومات، أو إنشاء محتوى.
نقدم هذه الأداة كبرنامج نصي Bash لأنه قاسم مشترك عبر أجهزة Citrix ADC. فيما يلي مصفوفة الميزات لإصدارات Citrix ADC:
بمجرد التحقق من مستودع المصدر، يمكنك بناء برنامج نصي مستقل باستخدام أداة ./build.sh.
يقوم هذا بتجميع البرنامج النصي الأساسي والموارد الداعمة في حزمة واحدة.
عند التنفيذ، سيتم استخراجه إلى دليل مؤقت، وتنفيذه من هناك، ثم التنظيف.
لا تقم ببناء البرنامج النصي على netscaler. سيتسبب ذلك في نتائج إيجابية خاطئة.
للبناء:
$ bash ./build.sh > ioc-scanner-CVE-2023-3519-rev$(git rev-parse HEAD | cut -c 1-8).sh
للحصول على معلومات إضافية من Mandiant بخصوص CVE-2023-3519 والاستغلال في البرية، يُرجى الاطلاع على:
| إصدار NetScaler | نظام التشغيل | اللغات المتاحة |
|---|
| 13.1 | FreeBSD 8.4 | Bash, Perl, Python |
| 13.0 | FreeBSD 8.4 | Bash, Perl, Python |
| 12.1 | FreeBSD 8.4 | Bash, Perl, Python |
| 12.0 | FreeBSD 8.4 | Bash, Perl, Python |