
Mis notas de DFIR sobre la vulnerabilidad CVE-2019-19781 de Citrix ADC NetScaler.
Basado en una perspectiva de Splunk. Los siguientes recursos muestran que ingerir tus logs es esencial para un análisis adecuado de los Indicadores de Compromiso. Nunca desperdicies una buena crisis... ¡ingiere todos los logs!
Ejecución remota de comandos arbitrarios sin autenticación debido a una vulnerabilidad lógica, es decir, es posible una ejecución fiable.
https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ NCSC de Países Bajos: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Diagrama de flujo del NCSC: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf La mayoría de organizaciones, sitios y empresas regurgitan lo mismo... :-( igual que yo ;-)
/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log de los archivos de volcado y nuestros datos de syslog de los Netscalers. Comprobar entradas de log del servidor web que indiquen explotación exitosa...
Revisar rutas de sistema de archivos de malware conocido
selección: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' y todas las demás variantes que se te ocurran. Buscar términos maliciosos o modificaciones inesperadas en los directorios de Netscaler.
/shell/crontab-l.out
/shell/top-b.out + otros
/var/log/bash.log del archivo de volcado & index=yourindex host=yournetscalerhosts (bash.log & sh.log) Básicamente, verificar toda la post-explotación en el historial de shell...
/shell/sockstat.out y otros métodos. Comprobar puertos utilizados por malware conocido.
index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true
Sin comentarios 😅
Comprobar en Splunk (Basado en regla Sigma -->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:
Más posibles IOC:
Recibí un nuevo backdoor en el honeypot de Citrix #netscaler CVE-2019-19781 anoche. Es un bot DDoS que se comunica a través de...IRC Cuidado con conexiones a 50.71.90.246:4545 y archivos llamados /tmp/.perl
Por favor, agrega IOC u otras cosas a verificar si me falta algo. #Sh*trix
#Logs de Honeypot a Splunk https://github.com/x1sec/citrix-honeypot
Los resultados/datos se escriben en el directorio ./log. Son: hits.log - Intentos de escaneo e intentos de explotación con todos los datos (ej. encabezados, cuerpo POST) all.log - Todas las solicitudes HTTP que se observan llegando al servidor logins.log - Intentos de inicio de sesión en la interfaz web tlsErrors.log - A menudo los escáneres de Internet envían datos no válidos al puerto 443. Los errores HTTPS se registran aquí.
#Actualizaciones
Citrix lanzó un parche el 23/01/2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/
Instalar Splunk Universal Forwarder después de reinstalar los Netscalers recién. (Instalación FreeBSD) Documentación: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Binario: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true
Cómo configurar Citrix NetScaler para generar datos syslog: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html
Splunk Add-On para Citrix Netscaler: https://splunkbase.splunk.com/app/2770/