
Dieses Dienstprogramm kann dabei helfen, festzustellen, ob Indikatoren für Kompromittierung (IOCs) in den Protokolldateien einer Pulse Secure VPN Appliance für CVE-2019-11510 vorhanden sind.
Dieses Dienstprogramm kann dabei helfen, festzustellen, ob Indikatoren für Kompromittierung (IOCs) in den Logdateien eines Pulse Secure VPN Appliances für CVE-2019-11510 vorhanden sind.
Die Cybersecurity and Infrastructure Security Agency (CISA) hat viele Organisationen beobachtet, die trotz des Patching ihres Appliances kompromittiert wurden, weil Active Directory-Anmeldeinformationen (einschließlich Domain Admin) vor dem Patchen erbeutet wurden. Details sind im Alert AA20-107A verfügbar. Dieses Tool kann Organisationen dabei helfen, Exploitierungsversuche in ihren Logdateien zu lokalisieren und ihr Risiko basierend auf den Ergebnissen zu bewerten. Wenn Exploitierungsversuche vor dem Patch-Datum gefunden werden, kann es erforderlich sein, sorgfältig auf unbefugte Verbindungen zu achten und ein vollständiges Domain-Passwort-Reset durchzuführen.
Die in diesem Tool enthaltenen IOCs sind TLP:WHITE. Das Hinzufügen weiterer Indikatoren von Open-Source- oder kommerziellen Anbietern kann die Wirksamkeit dieses Tools verbessern.
Das Tool funktioniert, indem es nach IOCs (Zeichenfolgen, Internet Protocol [IP]-Adressen und User Agents) sucht, die mit Bedrohungsakteuren in Verbindung stehen, die diese Schwachstelle in freier Wildbahn ausnutzen.
HINWEIS: check-your-pulse wird auf JEDE IOC, die es in den Logdateien findet, alarmieren. Wenn eine IOC nach dem Patch aufgetreten ist, könnte es sich um einen Fehlalarm handeln.
Python-Versionen 3.6 und höher. Beachten Sie, dass Python 2 nicht unterstützt wird.
Wenn das unauthenticated Logging vor dem Patchen nicht aktiviert war, sind Sie auf User-Agent-Strings und IPs angewiesen, die wesentlich weniger zuverlässige Indikatoren sind.
Detaillierte Anweisungen zur Pulse Secure Einrichtung finden Sie hier.
git clone https://github.com/cisagov/check-your-pulse.git
cd check-your-pulse
Download the logs from web console
Anleitungen finden Sie hier für Version 8.3 des Pulse Connect Secure.
$ python3 ./app.py --path <path to .events and .access files, defaults to ./>
OUTPUT
Detaillierte Nutzungsinformationen können mit folgendem Befehl angezeigt werden:
$ python3 ./app.py -h
usage: app.py [-h] [-r RAW] [-c CSV] [-j JSON] [-p PATH] [-n NUMEVENTS]
optional arguments:
-h, --help show this help message and exit
-r RAW, --raw RAW Dumps the output to a human readable file.
-c CSV, --csv CSV Writes output to a .csv file. Needs to be provided the
name to save as.
-j JSON, --json JSON Writes output to a .json file. Needs to be provided
the name to save as.
-p PATH, --path PATH Path to the folder containing .access and .events.
-n NUMEVENTS, --numevents NUMEVENTS
Number of events to print in the quick summary
(default 10)
Weitere Informationen zu dieser Schwachstelle finden Sie unter: https://nvd.nist.gov/vuln/detail/CVE-2019-19781
Wenn Sie Probleme bei der Verwendung des Codes haben, erstellen Sie ein Issue im Repository!
Klicken Sie dazu oben auf "Issues" und dann auf der folgenden Seite auf "New Issue".
Wir freuen uns über Beiträge! Weitere Informationen finden Sie hier.
Dieses Projekt ist in der weltweiten Public Domain.
Dieses Projekt ist in den Vereinigten Staaten gemeinfrei, und die damit verbundenen Urheberrechte und verwandten Schutzrechte werden weltweit durch die CC0 1.0 Universal Public Domain Dedication aufgehoben.
Alle Beiträge zu diesem Projekt werden unter der CC0-Dedication veröffentlicht. Mit dem Einreichen eines Pull Requests erklären Sie sich mit dieser Abtretung des Urheberrechtsinteresses einverstanden.
HINWEIS
Dieses Softwarepaket („Software“ oder „Code“) wurde von der Regierung der Vereinigten Staaten erstellt und unterliegt nicht dem Urheberrecht. Sie dürfen den Code in jeglicher Form verwenden, modifizieren oder weiterverteilen. Sie dürfen den Code jedoch nicht nachträglich urheberrechtlich schützen, wie er verteilt wird. Die Regierung der Vereinigten Staaten erhebt keinen Anspruch auf Urheberrecht an den von Ihnen vorgenommenen Änderungen und schränkt auch nicht die Verbreitung Ihrer rechtmäßigen Änderungen an der Software ein. Wenn Sie den Code aktualisieren oder weiterverteilen, fügen Sie bitte diesen Hinweis bei. Wo relevant, bitten wir Sie, die Cybersecurity and Infrastructure Security Agency mit folgendem Hinweis zu nennen: „Original code developed by the Cybersecurity and Infrastructure Security Agency (CISA), U.S. Department of Homeland Security.“
VERWENDEN SIE DIESE SOFTWARE AUF EIGENES RISIKO. DIESE SOFTWARE WIRD OHNE JEGLICHE GEWÄHRLEISTUNG, WEDER AUSDRÜCKLICH NOCH STILLSCHWEIGEND, GELIEFERT. DIE REGIERUNG DER VEREINIGTEN STAATEN ÜBERNIMMT KEINE HAFTUNG FÜR DIE VERWENDUNG ODER DEN MISSBRAUCH DIESER SOFTWARE ODER IHRER ABKÖMMLINGE.
DIESE SOFTWARE WIRD „WIE BESEHEN“ ANGEBOTEN. DIE REGIERUNG DER VEREINIGTEN STAATEN WIRD DIESE SOFTWARE AUF IHRE ANFORDERUNG HIN NICHT INSTALLIEREN, ENTFERNEN, BETREIBEN ODER UNTERSTÜTZEN. WENN SIE NICHT SICHER SIND, WIE DIESE SOFTWARE MIT IHREM SYSTEM INTERAGIERT, VERWENDEN SIE SIE NICHT.
--