
Bash-basierter Scanner zur Erkennung von Kompromittierungsindikatoren aus der Ausnutzung von CVE-2023-3519 auf Citrix-ADC-Geräten, unterstützt Live- und forensische Bildanalyse.
Dieses Repository enthält ein Werkzeug zur Erkennung von Kompromittierungen von Citrix-ADC-Appliances im Zusammenhang mit CVE-2023-3519. Das Werkzeug und seine Ressourcen kodieren Kompromittierungsindikatoren, die während Mandiant-Untersuchungen gesammelt wurden. Weitere Informationen finden Sie im Blogbeitrag zur Veröffentlichung dieses Tools.
Zusammenfassend führt das Werkzeug Folgendes durch:
Es wird nicht:
Mit Rückmeldungen aus der Community kann das Tool bei der Erkennung gründlicher werden. Bitte eröffnen Sie ein Issue oder reichen Sie einen PR ein, wenn Sie Probleme, Ideen oder Rückmeldungen haben.
Dieser Scanner kann Folgendes erkennen:
Der Indicator of Compromise (IoC)-Scanner für CVE-2023-3519 wurde von Mandiant in Zusammenarbeit mit Citrix auf der Grundlage von Erkenntnissen aus Incident-Response-Einsätzen im Zusammenhang mit der Ausnutzung von CVE-2023-3519 entwickelt. Ziel des Scanners ist es, verfügbare Logquellen und forensische Systemartefakte zu analysieren, um Hinweise auf eine erfolgreiche Ausnutzung von CVE-2023-3519 zu identifizieren. Es gibt Einschränkungen hinsichtlich dessen, was das Tool leisten kann, und daher sollte die Ausführung des Tools nicht als Garantie dafür angesehen werden, dass ein System nicht kompromittiert ist. Beispielsweise können Logdateien auf dem System mit Kompromittierungsnachweisen abgeschnitten/gerollt sein, das System neu gestartet worden sein, ein Angreifer das System manipuliert haben, um Kompromittierungsnachweise zu entfernen, und/oder ein Rootkit installiert haben, das Kompromittierungsnachweise maskiert usw.
Dieses Tool findet nicht garantiert alle Kompromittierungsnachweise oder alle mit CVE-2023-3519 zusammenhängenden Kompromittierungsnachweise. Wenn auf Systemen Kompromittierungsindikatoren identifiziert werden, sollten Organisationen eine forensische Untersuchung des kompromittierten Systems durchführen, um Umfang und Ausmaß des Vorfalls zu bestimmen. Diese Software wird wie besehen ohne Gewährleistung oder Zusicherung für jedwede Nutzung oder Zweck zur Verfügung gestellt.
Sie sollten das eigenständige Bash-Skript über den Releases-Tab dieses Repositorys herunterladen. Das Kopieren des Quellverzeichnisses auf eine Citrix-ADC-Appliance wird nicht empfohlen. Dies führt zu Fehlalarmen.
Der IoC-Scanner kann direkt auf einer Citrix-ADC-Appliance ausgeführt werden.
In diesem Modus durchsucht das Tool Dateien, Prozesse und Ports nach bekannten Indikatoren.
Das Tool schreibt Diagnosemeldungen in den STDERR-Stream und Ergebnisse in den STDOUT-Stream.
Bei typischer Verwendung sollten Sie STDOUT zur Überprüfung in eine Datei umleiten.
Das Tool muss im Live-Modus auf einer Citrix-ADC-Appliance als root ausgeführt werden.
Um root zu erreichen, melden Sie sich an der CLI als nsroot an und führen Sie dann shell von der CLI aus.
Beispiel:
$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"
Das Tool ist für die Verwendung mit den folgenden Produkten ausgelegt:
Der IoC-Scanner kann auch ein eingehängtes forensisches Image untersuchen.
In diesem Szenario übergeben Sie ein Befehlszeilenargument, das den Pfad zum Stammverzeichnis des Images angibt.
Hinweis: Der Pfad, den Sie für die forensische Image-Überprüfung angeben, sollte das logische Stammverzeichnis / des Images sein.
Das Tool verwendet in einigen Fällen relative Dateipfade, und Sie können Fehlalarme oder falsch-negative Ergebnisse erhalten, wenn das Image nicht ordnungsgemäß eingehängt ist.
Sie müssen nicht root sein, um im Offline-Modus zu arbeiten.
Beispiel:
$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/
In beiden Modi extrahiert das Tool unterstützenden Code in ein temporäres Verzeichnis; dieses Verzeichnis wird bei Beendigung des Skripts gelöscht. Das Tool nimmt keine weiteren Änderungen am System vor, obwohl es zur Erstellung von Logeinträgen führen kann.
Wie bei jeder forensischen Analyse ist die Offline-Analyse eines dd-Images der Live-Antwort vorzuziehen.
Dies verringert die Wahrscheinlichkeit, dass das Tool relevante Beweise überschreibt.
Die Ergebnisse des Skripts sind in drei Hauptabschnitte unterteilt.
Die Systemzusammenfassung gibt grundlegende Informationen zur Appliance (falls im Live-Modus ausgeführt) und ein Ja/Nein aus, ob Kompromittierungsnachweise erkannt wurden.
**********************************************************************
SUMMARY:
Date : Sat Aug 12 22:46:26 UTC 2023
Hostname :
IP : 192.168.122.2
NS version : 13.1-48.47
Scanner version :
Scanner run mode : Default
Evidence of compromise found : Yes
Evidence of scanning found : N/A - Script Executed in Default Mode
Evidence of failed exploitation found : N/A - Script Executed in Default Mode
**********************************************************************
Der nächste Abschnitt gibt Details zu den gescannten Logdateien aus, einschließlich des ersten und letzten Eintrags jeder Logdatei. Dies ist als Ermittler hilfreich, um festzustellen, für welchen Zeitraum der Scanner Logs ansehen konnte, und um fehlende Ergebnisse zu erklären.
Der letzte Abschnitt beschreibt detailliert, welche Kompromittierungsnachweise identifiziert wurden, falls vorhanden. Beispielsweise wird unten der in Dateien gefundene Inhalt aus der Ausschlussliste angezeigt.
**********************************************************************
MATCH: denylisted content 'blv_encode'
Found evidence of potential compromise.
You should consider performing a forensic investigation of the system.
**********************************************************************
matches for 'blv_encode':
/root/six.mal_