Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
citrix-logchecker — citrix netscaler-Protokolle parsen, um Anzeichen für die Ausnutzung von CVE-2023-4966 zu erkennen. | Kitploit
Tools/GitHubGitHub/certat/citrix-logchecker
SchwachstellenanalyseWebsicherheitNetzwerksicherheitBedrohungsanalyseIncident ResponseLog-Analyse
GitHubcertat/citrix-logchecker

citrix-logchecker

citrix netscaler-Protokolle parsen, um Anzeichen für die Ausnutzung von CVE-2023-4966 zu erkennen.

Repository anzeigen
539vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

citrix-logchecker

Citrix-Netscaler-Logs analysieren, um Anzeichen für die Ausnutzung von CVE-2023-4966 zu erkennen

Geschrieben von Otmar Lendl.

Verwendung:

root@kitploit:~
    ./citrix-anomaly.pl [-d] [-v] [-h] [-p datei] [-a X] [logdateien]

    Dieses Skript analysiert Citrix-Netscaler-Syslog-Dateien und sucht nach
    Session-Reconnects, die das Ergebnis einer Ausnutzung von CVE-2023-4966 sein könnten.

    Parameter:

            -d  Debug
            -v  Ausführlich (Verbose)
            -h  Diese Hilfe
            -a  Aggregationstyp festlegen. Mögliche Werte
                    b (Standard) einfache /24-Aggregation
                    a Aggregation nach ASN
                    p Aggregation auf Routing-Tabellen-Präfix
            -p Pfad zu einem Routing-Tabellen-Dump. Syntax: "präfix asn" pro Zeile

Anforderungen

Das Skript benötigt Net::CIDR und Net::Patricia (für die -p-Funktion), die möglicherweise nicht auf allen Linux-Servern installiert sind. Auf Debian-basierten Systemen verwenden Sie

root@kitploit:~
    sudo apt install libnet-cidr-perl libnet-patricia-perl

um sie zu installieren.

Eine Datei mit der globalen Routing-Tabelle vom Stand 2023-10-27 ist in diesem Repository enthalten. Sie muss dekomprimiert werden.

Die Logzeilen-Präfixe können zwischen verschiedenen Systemen / Log-Daemons variieren. Der Code versucht nun, Zeilenpräfixe zu ignorieren und anhand der von Citrix gelieferten Zeitstempel abzugleichen (die offenbar je nach Gebietsschema-Einstellungen variieren können).

Hintergrund und Algorithmus

CVE-2023-4966 gibt Session-Cookies frei, die es Angreifern ermöglichen, sich mit bestehenden Citrix-Sitzungen zu verbinden.

Dieses Skript sucht nach "SSLVPN LOGIN"- und "SSLVPN TCPCONNSTAT"-Syslog-Zeilen (eine Vorfilterung mit grep für diese Zeilen ist sinnvoll) und prüft, welche Sitzungen entweder keine passende LOGIN-Zeile haben oder während ihrer Lebensdauer die Client-IP-Adresse ändern.

Das Skript verwendet erfolgreiche initiale Logins als Zeichen dafür, dass ein Quellnetzwerk vertrauenswürdig ist. Wenn es nur Reconnects von einem Quellnetzwerk gibt, aber keine initialen Verbindungen von dort, dann sind diese Reconnects verdächtig. Dies geschieht nicht auf reiner IP-Adress-Basis; es sind drei Aggregationsschemata implementiert:

  • trivial /24
  • Aggregation auf Präfix gemäß Routing-Tabelle
  • Aggregation auf AS gemäß Routing-Tabelle

Die letzten beiden Algorithmen benötigen eine Datei, die Präfixe ASN zuordnet. Ein Beispiel ist in diesem Repository enthalten.

Tool herunterladen