Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
citrix-ioc-scanner-cve-2023-3519 — Bash-basierter Scanner zur Erkennung von Kompromittierungsindikatoren aus der Ausnutzung von CVE-2023-3519 auf Citrix-ADC-Geräten, unterstützt Live- und forensische Bildanalyse. | Kitploit
Tools/GitHubGitHub/mandiant/citrix-ioc-scanner-cve-2023-3519
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikNetzwerksicherheitDigitale ForensikIncident ResponseArchived
GitHubmandiant/citrix-ioc-scanner-cve-2023-3519

citrix-ioc-scanner-cve-2023-3519

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Bash-basierter Scanner zur Erkennung von Kompromittierungsindikatoren aus der Ausnutzung von CVE-2023-3519 auf Citrix-ADC-Geräten, unterstützt Live- und forensische Bildanalyse.

Repository anzeigen
65519vor 3 JahrenNoch nicht geprüft
Teilen

Scanner für Kompromittierungsindikatoren für CVE-2023-3519

Dieses Repository enthält ein Werkzeug zur Erkennung von Kompromittierungen von Citrix-ADC-Appliances im Zusammenhang mit CVE-2023-3519. Das Werkzeug und seine Ressourcen kodieren Kompromittierungsindikatoren, die während Mandiant-Untersuchungen gesammelt wurden. Weitere Informationen finden Sie im Blogbeitrag zur Veröffentlichung dieses Tools.

Zusammenfassend führt das Werkzeug Folgendes durch:

  • eine bestmögliche Erkennung bestehender Kompromittierungen.

Es wird nicht:

  • eine Kompromittierung zu 100% der Zeit erkennen, oder
  • Ihnen mitteilen, ob ein Gerät anfällig für Ausnutzung ist.

Mit Rückmeldungen aus der Community kann das Tool bei der Erkennung gründlicher werden. Bitte eröffnen Sie ein Issue oder reichen Sie einen PR ein, wenn Sie Probleme, Ideen oder Rückmeldungen haben.

Laden Sie das eigenständige Tool über den Releases-Tab dieses Repositorys herunter. Klonen Sie dieses Repository nicht auf einen Netscaler und kopieren Sie keine Quelldateien auf den Netscaler – dies führt zu Fehlalarmen.

Funktionen

Dieser Scanner kann Folgendes erkennen:

  • Dateisystempfade bekannter Malware
  • Post-Exploitation-Aktivitäten im Shell-Verlauf
  • bekannte schädliche Begriffe in NetScaler-Verzeichnissen
  • unerwartete Änderungen von NetScaler-Verzeichnissen
  • unerwartete Crontab-Einträge
  • unerwartete Prozesse

Details

Der Indicator of Compromise (IoC)-Scanner für CVE-2023-3519 wurde von Mandiant in Zusammenarbeit mit Citrix auf der Grundlage von Erkenntnissen aus Incident-Response-Einsätzen im Zusammenhang mit der Ausnutzung von CVE-2023-3519 entwickelt. Ziel des Scanners ist es, verfügbare Logquellen und forensische Systemartefakte zu analysieren, um Hinweise auf eine erfolgreiche Ausnutzung von CVE-2023-3519 zu identifizieren. Es gibt Einschränkungen hinsichtlich dessen, was das Tool leisten kann, und daher sollte die Ausführung des Tools nicht als Garantie dafür angesehen werden, dass ein System nicht kompromittiert ist. Beispielsweise können Logdateien auf dem System mit Kompromittierungsnachweisen abgeschnitten/gerollt sein, das System neu gestartet worden sein, ein Angreifer das System manipuliert haben, um Kompromittierungsnachweise zu entfernen, und/oder ein Rootkit installiert haben, das Kompromittierungsnachweise maskiert usw.

Dieses Tool findet nicht garantiert alle Kompromittierungsnachweise oder alle mit CVE-2023-3519 zusammenhängenden Kompromittierungsnachweise. Wenn auf Systemen Kompromittierungsindikatoren identifiziert werden, sollten Organisationen eine forensische Untersuchung des kompromittierten Systems durchführen, um Umfang und Ausmaß des Vorfalls zu bestimmen. Diese Software wird wie besehen ohne Gewährleistung oder Zusicherung für jedwede Nutzung oder Zweck zur Verfügung gestellt.

Verwendung

Sie sollten das eigenständige Bash-Skript über den Releases-Tab dieses Repositorys herunterladen. Das Kopieren des Quellverzeichnisses auf eine Citrix-ADC-Appliance wird nicht empfohlen. Dies führt zu Fehlalarmen.

Der IoC-Scanner kann direkt auf einer Citrix-ADC-Appliance ausgeführt werden. In diesem Modus durchsucht das Tool Dateien, Prozesse und Ports nach bekannten Indikatoren. Das Tool schreibt Diagnosemeldungen in den STDERR-Stream und Ergebnisse in den STDOUT-Stream. Bei typischer Verwendung sollten Sie STDOUT zur Überprüfung in eine Datei umleiten. Das Tool muss im Live-Modus auf einer Citrix-ADC-Appliance als root ausgeführt werden. Um root zu erreichen, melden Sie sich an der CLI als nsroot an und führen Sie dann shell von der CLI aus.

Beispiel:

$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"

Das Tool ist für die Verwendung mit den folgenden Produkten ausgelegt:

  • Citrix ADC und Citrix Gateway Version 13.1
  • Citrix ADC und Citrix Gateway Version 13.0
  • Citrix ADC und Citrix Gateway Version 12.1
  • Citrix ADC und Citrix Gateway Version 12.0

Der IoC-Scanner kann auch ein eingehängtes forensisches Image untersuchen. In diesem Szenario übergeben Sie ein Befehlszeilenargument, das den Pfad zum Stammverzeichnis des Images angibt. Hinweis: Der Pfad, den Sie für die forensische Image-Überprüfung angeben, sollte das logische Stammverzeichnis / des Images sein. Das Tool verwendet in einigen Fällen relative Dateipfade, und Sie können Fehlalarme oder falsch-negative Ergebnisse erhalten, wenn das Image nicht ordnungsgemäß eingehängt ist. Sie müssen nicht root sein, um im Offline-Modus zu arbeiten.

Beispiel:

$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/

In beiden Modi extrahiert das Tool unterstützenden Code in ein temporäres Verzeichnis; dieses Verzeichnis wird bei Beendigung des Skripts gelöscht. Das Tool nimmt keine weiteren Änderungen am System vor, obwohl es zur Erstellung von Logeinträgen führen kann.

Wie bei jeder forensischen Analyse ist die Offline-Analyse eines dd-Images der Live-Antwort vorzuziehen. Dies verringert die Wahrscheinlichkeit, dass das Tool relevante Beweise überschreibt.

Interpretieren der Ergebnisse

Die Ergebnisse des Skripts sind in drei Hauptabschnitte unterteilt.

  1. Systemübersicht
  2. Log-Status
  3. Ergebnisse (falls vorhanden)

Die Systemzusammenfassung gibt grundlegende Informationen zur Appliance (falls im Live-Modus ausgeführt) und ein Ja/Nein aus, ob Kompromittierungsnachweise erkannt wurden.

**********************************************************************
SUMMARY:
Date                                  : Sat Aug 12 22:46:26 UTC 2023
Hostname                              : 
IP                                    : 192.168.122.2
NS version                            : 13.1-48.47
Scanner version                       : 
Scanner run mode                      : Default
Evidence of compromise found          : Yes
Evidence of scanning found            : N/A - Script Executed in Default Mode
Evidence of failed exploitation found : N/A - Script Executed in Default Mode
**********************************************************************

Der nächste Abschnitt gibt Details zu den gescannten Logdateien aus, einschließlich des ersten und letzten Eintrags jeder Logdatei. Dies ist als Ermittler hilfreich, um festzustellen, für welchen Zeitraum der Scanner Logs ansehen konnte, und um fehlende Ergebnisse zu erklären.

Der letzte Abschnitt beschreibt detailliert, welche Kompromittierungsnachweise identifiziert wurden, falls vorhanden. Beispielsweise wird unten der in Dateien gefundene Inhalt aus der Ausschlussliste angezeigt.

**********************************************************************
MATCH: denylisted content 'blv_encode'
Found evidence of potential compromise.                               
You should consider performing a forensic investigation of the system.
**********************************************************************
matches for 'blv_encode':
/root/six.mal_

Mitwirken

Tool herunterladen