Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-19781-DFIR-Notes — Mis notas de DFIR sobre la vulnerabilidad CVE-2019-19781 de Citrix ADC NetScaler. | Kitploit
Herramientas/GitHubGitHub/azeemering/cve-2019-19781-dfir-notes
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesRecursos CuradosAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
azeemering/cve-2019-19781-dfir-notes

CVE-2019-19781-DFIR-Notes

Mis notas de DFIR sobre la vulnerabilidad CVE-2019-19781 de Citrix ADC NetScaler.

Ver Repositorio
1hace 3 añosAún no revisado

Basado en una perspectiva de Splunk. Los siguientes recursos muestran que ingerir tus logs es esencial para un análisis adecuado de los Indicadores de Compromiso. Nunca desperdicies una buena crisis... ¡ingiere todos los logs!

Impacto / Causa raíz:

Ejecución remota de comandos arbitrarios sin autenticación debido a una vulnerabilidad lógica, es decir, es posible una ejecución fiable.

Algunos recursos

https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ NCSC de Países Bajos: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Diagrama de flujo del NCSC: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf La mayoría de organizaciones, sitios y empresas regurgitan lo mismo... :-( igual que yo ;-)

  • Recopilar archivos de paquete de diagnóstico (archivo / volcado del recopilador) en los Netscalers e ingerir el volcado en Splunk: https://docs.citrix.com/en-us/citrix-adc/13/system/basic-operations/how-to-collect-technical-support-bundle.html

Lista de verificación basada en los IOC recopilados

  • Revisar archivos de log HTTP -------------------------------------------------------------------✔️Splunk usado

/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log de los archivos de volcado y nuestros datos de syslog de los Netscalers. Comprobar entradas de log del servidor web que indiquen explotación exitosa...

  • Verificar todo lo modificado desde el 10 de enero de 2020 hasta ahora ----------------------------------✔️Splunk usado

Revisar rutas de sistema de archivos de malware conocido

  • Revisar todos los archivos de plantilla no estándar------------------------------------------✔️Splunk usado

selección: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' y todas las demás variantes que se te ocurran. Buscar términos maliciosos o modificaciones inesperadas en los directorios de Netscaler.

  • Comprobar cronjobs de todos los usuarios-------------------------------------------------------------✔️Splunk usado

/shell/crontab-l.out

  • Comprobar todos los procesos en ejecución--------------------------------------------------------------✔️Splunk usado

/shell/top-b.out + otros

  • Comprobar historial de bash-----------------------------------------------------------------------✔️Splunk usado

/var/log/bash.log del archivo de volcado & index=yourindex host=yournetscalerhosts (bash.log & sh.log) Básicamente, verificar toda la post-explotación en el historial de shell...

  • Revisar servicios de escucha y conexiones tcp/udp----------------------------------------✔️Splunk usado

/shell/sockstat.out y otros métodos. Comprobar puertos utilizados por malware conocido.

  • Verificar número de ISP/ASN para sistemas vulnerables en alcance------------------------------------✔️Splunk usado

index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true

  • Comprobar logs de firewall/ids/ips-----------------------------------------------------------✔️Splunk usado

Sin comentarios 😅

  • Comprobar en Splunk (Basado en regla Sigma -->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:

    • client_ip
    • vhost
    • url
    • response

    Más posibles IOC:

    Recibí un nuevo backdoor en el honeypot de Citrix #netscaler CVE-2019-19781 anoche. Es un bot DDoS que se comunica a través de...IRC Cuidado con conexiones a 50.71.90.246:4545 y archivos llamados /tmp/.perl

Por favor, agrega IOC u otras cosas a verificar si me falta algo. #Sh*trix

#Logs de Honeypot a Splunk https://github.com/x1sec/citrix-honeypot

Los resultados/datos se escriben en el directorio ./log. Son: hits.log - Intentos de escaneo e intentos de explotación con todos los datos (ej. encabezados, cuerpo POST) all.log - Todas las solicitudes HTTP que se observan llegando al servidor logins.log - Intentos de inicio de sesión en la interfaz web tlsErrors.log - A menudo los escáneres de Internet envían datos no válidos al puerto 443. Los errores HTTPS se registran aquí.

#Actualizaciones

  • Citrix lanzó un parche el 23/01/2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/

  • Instalar Splunk Universal Forwarder después de reinstalar los Netscalers recién. (Instalación FreeBSD) Documentación: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Binario: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true

  • Cómo configurar Citrix NetScaler para generar datos syslog: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html

  • Splunk Add-On para Citrix Netscaler: https://splunkbase.splunk.com/app/2770/

Descargar herramienta