Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-19871-AuditGuide — Guía de auditoría para la vulnerabilidad de Citrix ADC CVE-2019-19871. Recopilado de múltiples fuentes y evaluaciones de amenazas. Se actualizará a medida que surjan nuevos métodos. | Kitploit
Herramientas/GitHubGitHub/vdisec/cve-2019-19871-auditguide
Análisis de VulnerabilidadesAnálisis ForenseAprendizaje y EducaciónRespuesta a IncidentesRecursos CuradosAnálisis de Registros
GitHubvdisec/cve-2019-19871-auditguide

CVE-2019-19871-AuditGuide

Guía de auditoría para la vulnerabilidad de Citrix ADC CVE-2019-19871. Recopilado de múltiples fuentes y evaluaciones de amenazas. Se actualizará a medida que surjan nuevos métodos.

Ver Repositorio
215hace 6 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Actualización 22-01-2020

Ahora existe una herramienta de FireEye que ayudará a escanear estos elementos a continuación. La clave es que necesitas tener suficientes registros para retroceder hasta el 09-01-2020 para tener la oportunidad de ver qué se hizo más allá de que se ejecutó el exploit. Si encuentra archivos de carga útil .XML, entonces debes usar la información a continuación para tomar una decisión sobre qué acción tomar. https://www.fireeye.com/blog/products-and-services/2020/01/fireeye-and-citrix-tool-scans-for-iocs-related-to-vulnerability.html

Descarga de la Herramienta

https://github.com/citrix/ioc-scanner-CVE-2019-19781 https://github.com/fireeye/ioc-scanner-CVE-2019-19781/

Detección de Explotación

No hay una manera fácil en este momento de probar lo que alguien ha hecho. Con 4 exploits públicos, cada uno deja un artefacto/firma diferente, lo cual es útil para la detección, pero no es 100%. La clave es recordar que estos son los exploits públicos que fueron privados hasta el día 10 y eso tampoco significa que aún existan otros por ahí que la gente no comparte para su propio beneficio. Los exploits son editables en la mayoría de los casos, donde alguien puede cambiar el nombre del archivo que se colocará, el nombre de la cuenta de usuario, el nombre del proceso, la ruta de la consulta y muchas otras opciones, lo que significa que las posibilidades aumentan exponencialmente de que alguien haya explotado el sistema. También hay atacantes avanzados y atacantes básicos; uno limpiará después de sí mismo y encontrará formas muy inteligentes de desaparecer en el sistema para ocultarse de la detección.

Si ejecutas Nessus, entonces puedes usar este archivo .YAR a continuación para realizar un escaneo privilegiado en busca de los métodos de detección comunes. https://github.com/Neo23x0/signature-base/blob/master/yara/exploit_shitrix.yar

Auditoría de Exploits

Excelentes enlaces sobre este proceso de auditoría. https://nerdscaler.com/2020/01/13/citrix-adc-cve-2019-19781-exploited-what-now/amp/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/

Descargo de responsabilidad: como se dijo antes, esto no detectará todos los exploits, pero puede ayudar a detectar algunas anomalías si el atacante no modificó los exploits públicos y/o no limpió después de sí mismo. La mayoría de los atacantes usarán el exploit predeterminado, y estos son algunos de los artefactos documentados que podrían quedar atrás. Esta lista de comandos fue tomada de muchas fuentes y será muy dinámica a medida que surjan otras variantes, soluciones alternativas y nuevos desarrollos. Podemos contar con que esto cambiará constantemente a medida que ocurran más infecciones y se complete una investigación forense adicional con un conjunto de muestras más grande.

Mira esto primero para cosas que no hiciste. Si normalmente no haces mucho en tu ADC, estos deberían estar muy silenciosos, aunque pueden tener entradas de semanas, meses o años atrás de la última vez que estuviste. Hay consultas más precisas justo abajo. También entiende que esto es un juego del gato y el ratón incluso en este blog. A medida que revelamos lo que hemos visto y cómo detectar a los atacantes, ellos están usando esta información en nuestra contra cambiando sus tácticas para evitar la detección.

Descargar herramienta