Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-19781-DFIR-Notes — Mes notes DFIR sur la vulnérabilité CVE-2019-19781 de Citrix ADC NetScaler. | Kitploit
Outils/GitHubGitHub/azeemering/cve-2019-19781-dfir-notes
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsRessources OrganiséesAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
azeemering/cve-2019-19781-dfir-notes

CVE-2019-19781-DFIR-Notes

Mes notes DFIR sur la vulnérabilité CVE-2019-19781 de Citrix ADC NetScaler.

Voir le dépôt
1il y a 3 ansPas encore vérifié

Basé sur une perspective Splunk. Les ressources ci-dessous montrent que l'ingestion de vos logs est essentielle pour une analyse correcte des Indicateurs de Compromission Ne gaspillez jamais une bonne crise... ingérez tous les logs !

Impact / Cause racine :

Exécution arbitraire de commande à distance (pré-authentification) due à une vulnérabilité logique, c'est-à-dire une exécution fiable possible.

Quelques ressources

https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ NCSC néerlandais : https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Organigramme du NCSC : https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf La plupart des organisations, sites, sociétés ressassent la même chose... :-( tout comme moi ;-)

  • Collecter les fichiers de bundle de diagnostic (Collector file / dump) sur les Netscalers et ingérer le dump dans Splunk : https://docs.citrix.com/en-us/citrix-adc/13/system/basic-operations/how-to-collect-technical-support-bundle.html

Checklist basée sur les IOC collectés

  • Examiner les fichiers journaux HTTP -------------------------------------------------------------------✔️utilisé Splunk

/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log à partir des fichiers dump et de nos données syslog des Netscalers. Vérifier les entrées du journal du serveur Web indiquant une exploitation réussie...

  • Vérifier toutes les modifications depuis le 10 janvier 2020 jusqu'à maintenant ----------------------------------✔️utilisé Splunk

Vérifier les chemins du système de fichiers des malwares connus

  • Examiner tous les fichiers de template non standards------------------------------------------✔️utilisé Splunk

sélection : c-uri-path : - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' et toutes les autres variantes auxquelles vous pouvez penser. Rechercher des termes malveillants et/ou des modifications inattendues dans les répertoires Netscaler.

  • Vérifier les cronjobs pour tous les utilisateurs-------------------------------------------------------------✔️utilisé Splunk

/shell/crontab-l.out

  • Vérifier tous les processus en cours--------------------------------------------------------------✔️utilisé Splunk

/shell/top-b.out + autres

  • Vérifier l'historique bash-----------------------------------------------------------------------✔️utilisé Splunk

/var/log/bash.log à partir du dumpfile & index=yourindex host=yournetscalerhosts (bash.log & sh.log) Vérifier essentiellement toute post-exploitation dans l'historique du shell...

  • Examiner les services en écoute et les connexions tcp/udp----------------------------------------✔️utilisé Splunk

/shell/sockstat.out et autres méthodes. Vérifier les ports utilisés par les malwares connus.

  • Vérifié notre numéro FAI/ASN pour les systèmes vulnérables dans le périmètre------------------------------------✔️utilisé Splunk

index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true

  • Vérifier les logs du pare-feu / IDS / IPS-----------------------------------------------------------✔️utilisé Splunk

Pas de commentaire 😅

  • Vérifier dans Splunk (Basé sur la règle Sigma-->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:

    • client_ip
    • vhost
    • url
    • response

    Plus d'IOC possibles :

    Touché par une nouvelle porte dérobée sur le Citrix #netscaler CVE-2019-19781 honeypot la nuit dernière. C'est un bot DDoS qui communique via... IRC Méfiez-vous des connexions vers 50.71.90.246:4545 et des fichiers nommés /tmp/.perl

Veuillez ajouter des IOCs ou d'autres éléments à vérifier si j'ai oublié quelque chose. #Sh*trix

##Logs du honeypot vers Splunk https://github.com/x1sec/citrix-honeypot

Les résultats / données sont écrits dans le répertoire ./log. Ils sont : hits.log - Tentatives de scan et d'exploitation avec toutes les données (ex. en-têtes, corps de requête) all.log - Toutes les requêtes HTTP observées sur le serveur logins.log - Tentatives de connexion à l'interface web tlsErrors.log - Souvent, les scanners internet envoient des données invalides sur le port 443. Les erreurs HTTPS sont enregistrées ici.

##Mises à jour

  • Citrix a publié un correctif le 23/01/2020 : https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/

  • Installer Splunk Universal Forwarder après avoir fraîchement réinstallé les Netscaler. (Installation FreeBSD) Docs : https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Binaire : https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true

  • Comment configurer Citrix NetScaler pour produire des données syslog : https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html

  • Add-On Splunk pour Citrix Netscaler : https://splunkbase.splunk.com/app/2770/

Télécharger l’outil