Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
citrix-honeypot — Honeypot de Citrix ADC (NetScaler). Admite la detección de CVE-2019-19781 e intentos de inicio de sesión. | Kitploit
Herramientas/GitHubGitHub/eliushhimel/citrix-honeypot
Herramientas DefensivasAnálisis de VulnerabilidadesSeguridad WebSeguridad de RedesInteligencia de Amenazas
GitHubeliushhimel/citrix-honeypot

citrix-honeypot

Honeypot de Citrix ADC (NetScaler). Admite la detección de CVE-2019-19781 e intentos de inicio de sesión.

Ver Repositorio
4hace 6 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Citrix ADC (NetScaler) Honeypot

  • Detecta y registra payloads para CVE-2019-19781 (Shitrix / Citrixmash)
  • Registra intentos de inicio de sesión fallidos
  • Sirve contenido y cabeceras tomadas de un dispositivo real para aumentar las posibilidades de indexación en motores de búsqueda (p. ej. Google, Shodan, etc.)

screenshot

Instalación

Precompilado

Paquete Linux (x64) precompilado disponible aquí

root@kitploit:~
mkdir citrix-honeypot
cd citrix-honeypot
wget https://github.com/x1sec/citrix-honeypot/releases/download/v0.02/citrix-honeypot-linux-amd64.tar.gz
tar -xf citrix-honeypot-linux-amd64.tar.gz

go get

Si tienes un entorno Go listo para usar:

root@kitploit:~
go get github.com/x1sec/citrix-honeypot

Ejecución

Genera un certificado autofirmado:

root@kitploit:~
openssl genrsa -out server.key 2048
openssl ecparam -genkey -name secp384r1 -out server.key
openssl req -new -x509 -sha256 -key server.key -out server.crt -days 3650

Es tan sencillo como:

root@kitploit:~
./citrix-honeypot

El honeypot escuchará en los puertos 80 y 443 (por lo que debe ejecutarse como usuario root)

O para desvincularlo y ejecutarlo como proceso en segundo plano:

root@kitploit:~
nohup ./citrix-honeypot &

Registros

Los resultados / datos se escriben en el directorio ./log. Son:

hits.log - Intentos de escaneo e intentos de explotación con todos los datos (p. ej. cabeceras, cuerpo del POST)

all.log - Todas las peticiones HTTP que se observan llegando al servidor

logins.log - Intentos de inicio de sesión en la interfaz web

tlsErrors.log - A menudo los escáneres de internet envían datos no válidos al puerto 443. Los errores HTTPS se registran aquí.

Ejemplos

Ejecutando el primer exploit publicado públicamente:

root@kitploit:~
$ cat logs/hits.log 
2020/01/23 08:27:55 
-------------------
Exploitation detected ...
src: xxx.xxx.xxx.xxx
POST /vpn/../vpns/portal/scripts/newbm.pl HTTP/2.0
Host: xxx.xxx.xxx.xxx
Accept: */*
Content-Length: 181
Content-Type: application/x-www-form-urlencoded
Nsc_nonce: test1337
Nsc_user: /../../../../../../../../../../netscaler/portal/templates/zToMJRAzp0T0FuUS2cEp41ZZbmrtmUqS
User-Agent: curl/7.67.0

url=http://example.com\&title=[%25+template.new({'BLOCK'%3d'exec(\'id | tee /netscaler/portal/templates/zToMJRAzp0T0FuUS2cEp41ZZbmrtmUqS.xml\')%3b'})+%25]\&desc=test\&UI_inuse=RfWeb

Intento de escaneo:

root@kitploit:~
$ cat logs/hits.log 
2020/01/23 08:41:02 
-------------------
Scanning detected ... 
src: xxx.xxx.xxx.xxx
GET /vpn/../vpns/cfg/smb.conf HTTP/2.0
Host: xxx.xxx.xxx.xxx
Accept: */*
User-Agent: curl/7.67.0

Intentos de inicio de sesión:

root@kitploit:~
$ cat logs/logins.log
2020/01/23 07:26:03 Failed login from xxx.xxx.xxx.xxx user:nsroot pass:nsroot
2020/01/23 08:26:03 Failed login from xxx.xxx.xxx.xxx user:admin pass:admin
Descargar herramienta