Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ioc-scanner-CVE-2019-19781 — Escáner de indicadores de compromiso para CVE-2019-19781 | Kitploit
Herramientas/GitHubGitHub/mandiant/ioc-scanner-cve-2019-19781
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de RegistrosArchived

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
mandiant/ioc-scanner-cve-2019-19781

ioc-scanner-CVE-2019-19781

Escáner de indicadores de compromiso para CVE-2019-19781

Ver RepositorioSitio web
9423hace 6 añosRevisado por Kitploit

Escáner de indicadores de compromiso para CVE-2019-19781

Este repositorio contiene una utilidad para detectar compromisos de los dispositivos Citrix ADC relacionados con CVE-2019-19781. La utilidad y sus recursos codifican indicadores de compromiso recopilados durante las investigaciones de FireEye Mandiant. Para obtener más información, lea el blog que anuncia el lanzamiento de esta herramienta.

En resumen, la utilidad hará:

  • un esfuerzo máximo para identificar compromisos existentes.

No hará:

  • identificar un compromiso el 100% de las veces, ni
  • decirle si un dispositivo es vulnerable a la explotación.

Con la retroalimentación de la comunidad, la herramienta puede volverse más exhaustiva en su detección. Por favor, abra un issue, envíe un PR, o contacte a los autores si tiene problemas, ideas o comentarios.

Descargue la herramienta independiente desde la pestaña Releases de este repositorio.

Características

Este escáner puede identificar:

  • entradas de registros del servidor web que indican explotación exitosa
  • rutas del sistema de archivos de malware conocido
  • actividad posterior a la explotación en el historial de shell
  • términos maliciosos conocidos en directorios de NetScaler
  • modificación inesperada de directorios de NetScaler
  • entradas de crontab inesperadas
  • procesos inesperados
  • puertos utilizados por malware conocido

Detalles

El Escáner de Indicadores de Compromiso (IoC) para CVE-2019-19781 fue desarrollado conjuntamente por FireEye Mandiant y Citrix a partir del conocimiento obtenido en intervenciones de respuesta a incidentes relacionadas con la explotación de CVE-2019-19781. El objetivo del escáner es analizar las fuentes de registro disponibles y los artefactos forenses del sistema para identificar evidencia de explotación exitosa de CVE-2019-19781. Existen limitaciones en cuanto a lo que la herramienta podrá lograr, y por lo tanto, ejecutar la herramienta no debe considerarse una garantía de que un sistema está libre de compromisos. Por ejemplo, los archivos de registro del sistema con evidencia de compromiso pueden haberse truncado/rotado, el sistema puede haberse reiniciado, un atacante puede haber manipulado el sistema para eliminar evidencia de compromiso, y/o instalado un rootkit que enmascare la evidencia de compromiso, etc.

La salida de esta herramienta se dividirá en una de tres categorías:

  1. Evidencia de compromiso. Esta es la categoría predeterminada. Cualquier evidencia que caiga en esta categoría indica que un dispositivo fue comprometido exitosamente. Esto podría ser cualquier cosa, desde ejecutar comandos que divulguen información (por ejemplo, ver los archivos de configuración ns.conf o smb.conf), hasta instalar una puerta trasera (por ejemplo, NOTROBIN, un minero de criptomonedas, etc.), o colocar un web shell basado en Perl.

  2. Evidencia de escaneo de vulnerabilidades exitoso (esto podría ser un administrador de sistemas autorizado o un atacante no autorizado). Cualquier evidencia que caiga en esta categoría indica que el sistema estaba en un estado vulnerable (por ejemplo, la mitigación no se había aplicado) y que al menos el primer paso para explotar CVE-2019-19781 fue exitoso.

  3. Evidencia de escaneo de vulnerabilidades fallido. Cualquier evidencia que caiga en esta categoría indica que los intentos de escanear o explotar el sistema fallaron.

Esta herramienta no está garantizada para encontrar toda la evidencia de compromiso, ni toda la evidencia de compromiso relacionada con CVE-2019-19781. Si se identifican indicios de compromiso en los sistemas, las organizaciones deben realizar un examen forense del sistema comprometido para determinar el alcance y la extensión del incidente. Esta herramienta se ofrece TAL CUAL y sin garantía.

Uso

Debe descargar el script Bash independiente desde la pestaña Releases de este repositorio. Copiar el directorio fuente a un dispositivo Citrix ADC es posible, pero no recomendado.

El Escáner de IoC se puede ejecutar directamente en un dispositivo Citrix ADC. En este modo, la herramienta escaneará archivos, procesos y puertos en busca de indicadores conocidos. La herramienta escribe mensajes de diagnóstico en el flujo STDERR y los resultados en el flujo STDOUT. En el uso típico, debe redirigir STDOUT a un archivo para su revisión. La herramienta debe ejecutarse como root en modo en vivo en un dispositivo Citrix ADC.

Por ejemplo:

root@kitploit:~
$ sudo bash ./ioc-scanner-CVE-2019-19781-v1.1.sh > "/tmp/results-$(date).txt"

La herramienta está diseñada para usarse con los siguientes productos:

  • Citrix ADC y Citrix Gateway versión 13.0
  • Citrix ADC y Citrix Gateway versión 12.1
  • Citrix ADC y Citrix Gateway versión 12.0
  • Citrix ADC y Citrix Gateway versión 11.1
  • Citrix ADC y Citrix Gateway versión 10.5
  • Software y modelos de appliance Citrix SD-WAN WANOP 4000, 4100, 5000 y 5100

El Escáner de IoC también puede inspeccionar una imagen forense montada. En este escenario, pase un argumento de línea de comandos que especifique la ruta al directorio raíz de la imagen. No es necesario ser root para ejecutarlo en modo sin conexión.

Por ejemplo:

root@kitploit:~
$ bash ./ioc-scanner-CVE-2019-19781-v1.1.sh /mnt/path/to/evidence/root/

En ambos modos, la herramienta extraerá el código de soporte a un directorio temporal; este directorio se eliminará al finalizar el script. La herramienta no realiza más cambios en el sistema, aunque puede provocar que se generen entradas de registro.

Como en todo análisis forense, prefiera el análisis sin conexión de una imagen dd a la respuesta en vivo. Esto eliminará la probabilidad de que la herramienta provoque la sobrescritura de evidencia relevante.

Consulte las Preguntas Frecuentes para obtener más detalles.

Contribuciones

A medida que invente formas adicionales de identificar compromisos, considere contribuir a este Escáner de IoC. Nos gustaría ofrecer el escáner más exhaustivo y correcto posible.

El objetivo principal es reportar indicadores de compromiso de alta confianza. Debido a que los usuarios pueden confiar en la salida de esta herramienta para iniciar una investigación adicional, es importante que no los enviemos a una búsqueda inútil. Por lo tanto, actividades como un simple escaneo no deben reportarse en el modo predeterminado. Cualquier evidencia de que un actor obtuvo acceso al sistema, obtuvo información o creó contenido siempre debe reportarse.

Diseño

Proporcionamos esta herramienta como un script Bash porque es un denominador común en los dispositivos Citrix ADC. Aquí está la matriz de características para las versiones de Citrix ADC:

Aunque hemos visto malware que usa Go para apuntar a FreeBSD/NetScaler, Go no soporta FreeBSD 6.x.

Pruebas

Mantenemos imágenes de sistemas de archivos dispersos que contienen evidencia de compromiso en el directorio ./tests/. A medida que agregue IoCs a esta herramienta, como rutas conocidas o contenido en lista negra, proporcione ejemplos de la evidencia para las pruebas.

Puede ejecutar las pruebas unitarias en un sistema Linux o macOS de la siguiente manera:

root@kitploit:~
$ bash ./tests/test.sh
runnning test:  access-logs
runnning test:    xml-template
runnning test:  crontab
runnning test:    var-cron-tabs-nobody
runnning test:  error-logs
runnning test:  file-system
runnning test:    netscalerd
runnning test:    notrobin-tmp-init
runnning test:    notrobin-var-nstmp-nscache
runnning test:  ns-content
runnning test:    chr-encoded-template
runnning test:    copied-ns-conf
runnning test:    curl-in-template
runnning test:    perms
runnning test:    var-tmp-netscaler-portal-templates
runnning test:    var-vpn-bookmark
runnning test:    webshell-in-scripts
runnning test:  shell-history
runnning test:    bash_log
runnning test:    notice_log

Compilación

Una vez que haya clonado el repositorio fuente, puede compilar un script independiente utilizando la herramienta ./build.sh. Esto empaqueta el script principal y los recursos de soporte en un único paquete. Al ejecutarse, se extraerá a un directorio temporal, se ejecutará desde allí y luego se limpiará.

Para compilar:

root@kitploit:~
$ bash ./build.sh > ioc-scanner-CVE-2019-19781-rev$(git rev-parse HEAD | cut -c 1-8).sh

Lecturas Adicionales

Para obtener información adicional de FireEye sobre CVE-2019-19781 y la explotación en la naturaleza, consulte:

  • Parche difícil: prometo que será 200 OK (Citrix ADC CVE-2019-19781) - publicado el 14 de enero de 2020
  • 404 Exploit no encontrado: un vigilante despliega una mitigación para la vulnerabilidad de Citrix NetScaler mientras mantiene una puerta trasera - publicado el 16 de enero de 2020

La respuesta a CVE-2019-19781 ha sido un esfuerzo significativo en toda la industria de la seguridad, y estos blogs citan muchas contribuciones adicionales que serán de valor para los usuarios de esta herramienta. Recomendamos leer el material enlazado de estas publicaciones para comprender mejor la actividad en su entorno. Como siempre, el equipo de FireEye Mandiant está disponible para responder preguntas adicionales o para brindar más asistencia en una investigación contactándonos aquí.

Descargar herramienta
Versión de NetScalerSOIdiomas disponibles
13.0FreeBSD 8.4Bash, Perl, Python
12.1FreeBSD 8.4Bash, Perl, Python
12.0FreeBSD 8.4Bash, Perl, Python
11.1FreeBSD 8.4Bash, Perl
10.5FreeBSD 8.4Bash, Perl
10.1FreeBSD 6.3Bash, Perl
9.3FreeBSD 6.3Bash, Perl