Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-19781-DFIR-Notes — Meine DFIR-Notizen zur Citrix ADC NetScaler CVE-2019-19781 Sicherheitslücke. | Kitploit
Tools/GitHubGitHub/azeemering/cve-2019-19781-dfir-notes
Management von Indicators of Compromise (IOC)SchwachstellenanalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseKuratierte RessourcenLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
azeemering/cve-2019-19781-dfir-notes

CVE-2019-19781-DFIR-Notes

Meine DFIR-Notizen zur Citrix ADC NetScaler CVE-2019-19781 Sicherheitslücke.

Repository anzeigen
14vor 3 JahrenNoch nicht geprüft
Teilen

Basierend auf einer Splunk-Perspektive. Die folgenden Ressourcen zeigen, dass die Aufnahme Ihrer Logs für eine ordnungsgemäße Analyse der Indicators of Compromise unerlässlich ist. Verschwende nie eine gute Krise... nimm alle Logs auf!

Auswirkung / Grundursache:

Remote-Befehlsausführung vor Authentifizierung aufgrund einer Logiklücke, d.h. zuverlässige Ausführung möglich.

Einige Ressourcen

https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ Dutch NCSC: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Flowchart from NCSC: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf Die meisten Organisationen, Websites, Unternehmen geben dasselbe wieder... :-( genau wie ich ;-)

  • Sammeln Sie die Diagnostic Bundle Files (Collector-Datei/Dump) auf den Netscalern und nehmen Sie den Dump in Splunk auf: https://docs.citrix.com/en-us/citrix-adc/13/system/basic-operations/how-to-collect-technical-support-bundle.html

Checkliste basierend auf gesammelten IOC's

  • Überprüfen Sie HTTP-Logdateien -------------------------------------------------------------------✔️Splunk verwendet

/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log aus Dump-Dateien und unseren Syslog-Daten von Netscalern. Überprüfen Sie Webserver-Logeinträge, die auf eine erfolgreiche Ausnutzung hinweisen...

  • Überprüfen Sie alle Änderungen vom 10. Januar 2020 bis jetzt ----------------------------------✔️Splunk verwendet

Überprüfen Sie Dateisystempfade bekannter Malware

  • Überprüfen Sie alle Vorlagendateien, die nicht standardmäßig sind ------------------------------------------✔️Splunk verwendet

selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' und alle anderen Varianten, die Sie sich vorstellen können. Suchen Sie nach bösartigen Begriffen und/oder unerwarteten Änderungen in den Netscaler-Verzeichnissen.

  • Überprüfen Sie Cronjobs für alle Benutzer -------------------------------------------------------------✔️Splunk verwendet

/shell/crontab-l.out

  • Überprüfen Sie alle laufenden Prozesse -------------------------------------------------------------✔️Splunk verwendet

/shell/top-b.out + andere

  • Überprüfen Sie die Bash-Historie -----------------------------------------------------------------------✔️Splunk verwendet

/var/log/bash.log aus Dump-Datei & index=yourindex host=yournetscalerhosts (bash.log & sh.log) Überprüfen Sie grundsätzlich alle Post-Exploitation-Aktivitäten in der Shell-Historie...

  • Überprüfen Sie lauschende Dienste und TCP/UDP-Verbindungen ----------------------------------------✔️Splunk verwendet

/shell/sockstat.out und andere Methoden. Überprüfen Sie Ports, die von bekannter Malware verwendet werden.

  • Überprüfen Sie unsere ISP/ASN-Nummer auf anfällige Systeme im Umfang ------------------------------------✔️Splunk verwendet

index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true

  • Überprüfen Sie Firewall-/IDS-/IPS-Logs -----------------------------------------------------------✔️Splunk verwendet

Kein Kommentar 😅

  • Überprüfen in Splunk (Basierend auf Sigma-Regel --> https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:
    • client_ip
    • vhost
    • url
    • response

Weitere mögliche IOC's:

Wurde letzte Nacht von einer neuen Hintertür auf dem Citrix #netscaler CVE-2019-19781 Honeypot getroffen. Es ist ein DDoS-Bot, der über...IRC kommuniziert. Achten Sie auf Verbindungen zu 50.71.90.246:4545 und Dateien namens /tmp/.perl

Bitte fügen Sie IOC's oder andere Dinge hinzu, die überprüft werden sollten, falls ich etwas übersehen habe. #Sh*trix

#Honeypot-Logs an Splunk https://github.com/x1sec/citrix-honeypot

Ergebnisse/Daten werden in das ./log-Verzeichnis geschrieben. Sie sind: hits.log - Scan-Versuche und Exploit-Versuche mit allen Daten (z.B. Header, POST-Body) all.log - Alle HTTP-Anfragen, die auf dem Server eingehen logins.log - Versuchte Anmeldungen an der Weboberfläche tlsErrors.log - Oft senden Internetscanner ungültige Daten an Port 443. HTTPS-Fehler werden hier protokolliert.

#Updates

  • Citrix veröffentlichte Patch am 23.01.2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/

  • Installieren Sie den Splunk Universal Forwarder, nachdem Sie die Netscaler frisch neu installiert haben. (FreeBSD-Installation) Dokumentation: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Binary: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true

  • So konfigurieren Sie Citrix NetScaler zur Erzeugung von Syslog-Daten: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html

  • Splunk Add-On für Citrix Netscaler: https://splunkbase.splunk.com/app/2770/

Tool herunterladen