Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
citrix-ioc-scanner-cve-2023-3519 — ماسح ضوئي يعتمد على Bash يكتشف مؤشرات الاختراق الناتجة عن استغلال CVE-2023-3519 على أجهزة Citrix ADC، ويدعم التحليل المباشر وتحليل الصور الجنائية. | Kitploit
أدوات/GitHubGitHub/mandiant/citrix-ioc-scanner-cve-2023-3519
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الشبكاتالتحاليل الرقمية الجنائيةالاستجابة للحوادثArchived
GitHubmandiant/citrix-ioc-scanner-cve-2023-3519

citrix-ioc-scanner-cve-2023-3519

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ماسح ضوئي يعتمد على Bash يكتشف مؤشرات الاختراق الناتجة عن استغلال CVE-2023-3519 على أجهزة Citrix ADC، ويدعم التحليل المباشر وتحليل الصور الجنائية.

عرض المستودع
655منذ 2 سنواتتمت المراجعة من قبل Kitploit

ماسح مؤشرات الاختراق لـ CVE-2023-3519

يحتوي هذا المستودع على أداة للكشف عن اختراقات أجهزة Citrix ADC المتعلقة بـ CVE-2023-3519. تقوم الأداة ومواردها بتشفير مؤشرات الاختراق التي تم جمعها أثناء تحقيقات Mandiant. لمعرفة المزيد، يُرجى قراءة التدوينة التي تعلن عن إصدار هذه الأداة.

باختصار، ستقوم الأداة بما يلي:

  • بذل أقصى جهد لتحديد الاختراقات القائمة.

ولن تقوم بما يلي:

  • تحديد الاختراق بنسبة 100%، أو
  • إخبارك إذا كان الجهاز عرضة للاستغلال.

مع ردود فعل المجتمع، قد تصبح الأداة أكثر شمولاً في كشفها. يُرجى فتح مشكلة، أو تقديم طلب سحب (PR)، إذا كانت لديك مشاكل أو أفكار أو ملاحظات.

قم بتنزيل الأداة المستقلة من علامة التبويب Releases لهذا المستودع. لا تقم باستنساخ هذا المستودع إلى netscaler أو نسخ ملفات المصدر إلى netscaler - فهذا سيؤدي إلى نتائج إيجابية خاطئة.

الميزات

يمكن لهذا الماسح تحديد:

  • مسارات نظام الملفات للبرامج الضارة المعروفة
  • نشاط ما بعد الاستغلال في سجل شل
  • المصطلحات الضارة المعروفة في أدلة NetScaler
  • تعديل غير متوقع لأدلة NetScaler
  • إدخالات crontab غير متوقعة
  • عمليات غير متوقعة

التفاصيل

تم تطوير ماسح مؤشر الاختراق (IoC) لـ CVE-2023-3519 بواسطة Mandiant بالتعاون مع Citrix بناءً على المعرفة المستخلصة من engagements الاستجابة للحوادث المتعلقة باستغلال CVE-2023-3519. الهدف من الماسح هو تحليل مصادر السجلات المتاحة والأدلة الجنائية للنظام لتحديد أدلة على الاستغلال الناجح لـ CVE-2023-3519. هناك قيود على ما يمكن للأداة تحقيقه، وبالتالي، لا ينبغي اعتبار تشغيل الأداة ضمانًا بأن النظام خالٍ من الاختراق. على سبيل المثال، قد تكون ملفات السجلات على النظام التي تحتوي على أدلة اختراق قد تم اقتطاعها/تدويرها، قد يكون قد تم إعادة تشغيل النظام، قد يكون المهاجم قد عبث بالنظام لإزالة أدلة الاختراق، و/أو قام بتثبيت روتكيت يخفي أدلة الاختراق، إلخ.

هذه الأداة غير مضمونة للعثور على جميع أدلة الاختراق، أو جميع أدلة الاختراق المتعلقة بـ CVE-2023-3519. إذا تم تحديد مؤشرات اختراق على الأنظمة، يجب على المؤسسات إجراء فحص جنائي للنظام المخترق لتحديد نطاق ومدى الحادث. يتم توفير هذا البرنامج كما هو، دون أي ضمان أو تمثيل لأي استخدام أو غرض.

الاستخدام

يجب عليك تنزيل البرنامج النصي Bash المستقل من علامة التبويب Releases لهذا المستودع. نسخ دليل المصدر إلى جهاز Citrix ADC غير موصى به. سيتسبب ذلك في نتائج إيجابية خاطئة.

يمكن تشغيل ماسح IoC مباشرة على جهاز Citrix ADC. في هذا الوضع، ستقوم الأداة بفحص الملفات والعمليات والمنافذ بحثًا عن مؤشرات معروفة. تكتب الأداة رسائل تشخيصية إلى دفق STDERR والنتائج إلى دفق STDOUT. في الاستخدام النموذجي، يجب عليك توجيه STDOUT إلى ملف للمراجعة. يجب تشغيل الأداة كـ root في الوضع المباشر على جهاز Citrix ADC. للوصول إلى root، قم بتسجيل الدخول إلى CLI كـ nsroot ثم قم بتشغيل shell من CLI.

على سبيل المثال:

root@kitploit:~
$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"

تم تصميم الأداة للاستخدام مع المنتجات التالية:

  • Citrix ADC وCitrix Gateway الإصدار 13.1
  • Citrix ADC وCitrix Gateway الإصدار 13.0
  • Citrix ADC وCitrix Gateway الإصدار 12.1
  • Citrix ADC وCitrix Gateway الإصدار 12.0

يمكن لماسح IoC أيضًا فحص صورة جنائية مثبتة. في هذا السيناريو، قم بتمرير وسيطة سطر أوامر تحدد المسار إلى دليل جذر الصورة. ملاحظة: يجب أن يكون المسار الذي تمرره لفحص الصورة الجنائية هو الجذر المنطقي / للصورة. تستخدم الأداة مسارات ملفات نسبية في بعض الحالات وقد تتلقى نتائج إيجابية خاطئة أو سلبية خاطئة إذا لم يتم تثبيت الصورة بشكل صحيح. لا تحتاج إلى أن تكون root للتشغيل في وضع عدم الاتصال.

على سبيل المثال:

root@kitploit:~
$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/

في كلا الوضعين، ستقوم الأداة باستخراج الكود الداعم إلى دليل مؤقت؛ سيتم حذف هذا الدليل عند إنهاء البرنامج النصي. لا تقوم الأداة بإجراء تغييرات إضافية على النظام، على الرغم من أنها قد تتسبب في إنشاء إدخالات سجل.

مثل جميع التحليلات الجنائية، يُفضل التحليل دون اتصال ضد صورة dd على الاستجابة المباشرة. سيؤدي هذا إلى القضاء على احتمالية تسبب الأداة في الكتابة فوق الأدلة ذات الصلة.

تفسير النتائج

تنقسم نتائج البرنامج النصي إلى ثلاثة أقسام رئيسية.

  1. نظرة عامة على النظام
  2. حالة السجل
  3. النتائج (إن وجدت)

سيعرض ملخص النظام معلومات أساسية عن الجهاز (إذا تم تشغيله في الوضع المباشر) ونعم/لا إذا تم اكتشاف أي دليل على الاختراق.

root@kitploit:~
**********************************************************************
الملخص:
التاريخ                                  : Sat Aug 12 22:46:26 UTC 2023
اسم المضيف                              :
IP                                    : 192.168.122.2
إصدار NS                            : 13.1-48.47
إصدار الماسح                       :
وضع تشغيل الماسح                      : افتراضي
تم العثور على دليل اختراق          : نعم
تم العثور على دليل مسح            : غير متاح - تم تنفيذ البرنامج النصي في الوضع الافتراضي
تم العثور على دليل استغلال فاشل : غير متاح - تم تنفيذ البرنامج النصي في الوضع الافتراضي
**********************************************************************

سيقوم القسم التالي بإخراج تفاصيل حول ملفات السجل التي تم فحصها، بما في ذلك الإدخال الأول والأخير لكل ملف سجل. هذا مفيد للمحقق لتحديد الفترة الزمنية التي تمكن الماسح من النظر فيها إلى السجلات ولتفسير أي نتائج مفقودة.

سيفصل القسم الأخير ما هو دليل الاختراق الذي تم تحديده، إن وجد. على سبيل المثال، يظهر المحتوى المدرج في القائمة السوداء المطابق في الملفات أدناه.

root@kitploit:~
**********************************************************************
مطابقة: المحتوى المدرج في القائمة السوداء 'blv_encode'
تم العثور على دليل على اختراق محتمل.
يجب أن تفكر في إجراء تحقيق جنائي للنظام.
**********************************************************************
المطابقات لـ 'blv_encode':
/root/six.mal_

المساهمة

عندما تبتكر طرقًا إضافية لتحديد الاختراق، يرجى التفكير في المساهمة في ماسح IoC هذا. نود توفير أكثر ماسح صحيح وشامل ممكن.

الهدف الأساسي هو الإبلاغ عن مؤشرات اختراق عالية الثقة. نظرًا لأن المستخدمين قد يعتمدون على مخرجات هذه الأداة لبدء تحقيق إضافي، فمن المهم ألا نرسلهم في مطاردة لا طائل منها. لذلك، لا ينبغي الإبلاغ عن أنشطة مثل المسح البسيط في الوضع الافتراضي. يجب دائمًا الإبلاغ عن أي دليل على وصول جهة فاعلة إلى النظام، أو جلب معلومات، أو إنشاء محتوى.

التصميم

نقدم هذه الأداة كبرنامج نصي Bash لأنه قاسم مشترك عبر أجهزة Citrix ADC. فيما يلي مصفوفة الميزات لإصدارات Citrix ADC:

البناء

بمجرد التحقق من مستودع المصدر، يمكنك بناء برنامج نصي مستقل باستخدام أداة ./build.sh. يقوم هذا بتجميع البرنامج النصي الأساسي والموارد الداعمة في حزمة واحدة. عند التنفيذ، سيتم استخراجه إلى دليل مؤقت، وتنفيذه من هناك، ثم التنظيف. لا تقم ببناء البرنامج النصي على netscaler. سيتسبب ذلك في نتائج إيجابية خاطئة.

للبناء:

root@kitploit:~
$ bash ./build.sh > ioc-scanner-CVE-2023-3519-rev$(git rev-parse HEAD | cut -c 1-8).sh

قراءة إضافية

للحصول على معلومات إضافية من Mandiant بخصوص CVE-2023-3519 والاستغلال في البرية، يُرجى الاطلاع على:

  • استغلال ثغرة Citrix Zero-Day من قبل جهات فاعلة تجسس محتملة (CVE-2023-3519) - نُشر في 21 يوليو 2023
  • ملخص فني لحوادث Citrix CVE-2023-3519 المرصودة - نُشر في 7 أغسطس 2023
تنزيل الأداة
إصدار NetScalerنظام التشغيلاللغات المتاحة
13.1FreeBSD 8.4Bash, Perl, Python
13.0FreeBSD 8.4Bash, Perl, Python
12.1FreeBSD 8.4Bash, Perl, Python
12.0FreeBSD 8.4Bash, Perl, Python