
دليل تدقيق لثغرة Citrix ADC CVE-2019-19871. تم جمعه من مصادر متعددة وتقييمات تهديدات. سيتم تحديثه كلما ظهرت طرق جديدة.
يوجد الآن أداة من FireEye ستساعد في فحص هذه العناصر أدناه. المفتاح هنا هو أنك تحتاج إلى سجلات كافية تعود إلى 1-9-2020 لتتمكن من رؤية ما تم القيام به بعد تشغيل الاستغلال. إذا وجدت ملفات حمولة .XML فأنت بحاجة إلى استخدام المعلومات أدناه لاتخاذ قرار بشأن الإجراء الذي يجب اتخاذه. https://www.fireeye.com/blog/products-and-services/2020/01/fireeye-and-citrix-tool-scans-for-iocs-related-to-vulnerability.html
https://github.com/citrix/ioc-scanner-CVE-2019-19781 https://github.com/fireeye/ioc-scanner-CVE-2019-19781/
لا توجد طريقة سهلة حالياً لإثبات ما قام به شخص ما. مع 4 استغلالات عامة، يترك كل منها أثراً\توقيعاً مختلفاً وهو مفيد للكشف ولكنه ليس 100%. المفتاح الذي يجب تذكره هو أن هذه هي الاستغلالات العامة التي كانت خاصة حتى العاشر، وهذا لا يعني أيضاً أنه لا توجد استغلالات أخرى في البرية لا يشاركها الناس لتحقيق مكاسبهم الخاصة. الاستغلالات قابلة للتعديل في معظم الحالات حيث يمكن للشخص تغيير اسم الملف الذي سيتم إسقاطه، واسم حساب المستخدم، واسم العملية، ومسار الاستعلام والعديد من الخيارات الأخرى مما يعني أن الاحتمالات تزداد بشكل هائل بأن شخصاً ما قد استغل النظام. هناك أيضاً مهاجمون متقدمون ومهاجمون أساسيون، فبعضهم سينظف بعد نفسه ويأتي بطرق ذكية جداً للاختفاء داخل النظام للتهرب من الاكتشاف.
إذا كنت تشغل Nessus، فيمكنك استخدام ملف .YAR أدناه لإجراء فحص مميز للبحث عن طرق الكشف الشائعة. https://github.com/Neo23x0/signature-base/blob/master/yara/exploit_shitrix.yar
روابط رائعة حول عملية التدقيق هذه. https://nerdscaler.com/2020/01/13/citrix-adc-cve-2019-19781-exploited-what-now/amp/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/
إخلاء مسؤولية: كما ذكرنا سابقاً، لن يكتشف هذا كل استغلال، لكنه قد يساعد في اكتشاف بعض الحالات الشاذة إذا لم يقم المهاجم بتعديل الاستغلالات العامة و/أو لم ينظف بعد نفسه. معظم المهاجمين سيستخدمون الاستغلال الافتراضي، وهذه بعض الآثار الموثقة التي قد تُترك خلفهم. تم جمع قائمة الأوامر هذه من مصادر عديدة وستكون ديناميكية للغاية مع ظهور متغيرات أخرى وحلول بديلة وتطورات جديدة. يمكننا الاعتماد على تغير هذا باستمرار مع حدوث المزيد من الإصابات واكتمال المزيد من التحليلات الجنائية بعينة أكبر.
انظر إلى هذا أولاً بحثاً عن أشياء لم تقم بها. إذا كنت لا تقوم عادة بالكثير على جهاز ADC الخاص بك، فيجب أن تكون هذه هادئة جداً، وقد تحتوي على إدخالات من أسابيع أو أشهر أو سنوات مضت منذ آخر مرة كنت فيها. هناك استعلامات أكثر دقة بالأسفل مباشرة. افهم أيضاً أن هذه لعبة قط وفأر حتى في هذه المدونة. فبينما نكشف ما رأيناه وكيفية اكتشاف المهاجمين، فإنهم يستخدمون هذه المعلومات ضدنا بتغيير تكتيكاتهم لتجنب الاكتشاف.