
Mes notes DFIR sur la vulnérabilité CVE-2019-19781 de Citrix ADC NetScaler.
Basé sur une perspective Splunk. Les ressources ci-dessous montrent que l'ingestion de vos logs est essentielle pour une analyse correcte des Indicateurs de Compromission Ne gaspillez jamais une bonne crise... ingérez tous les logs !
Exécution arbitraire de commande à distance (pré-authentification) due à une vulnérabilité logique, c'est-à-dire une exécution fiable possible.
https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ NCSC néerlandais : https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Organigramme du NCSC : https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf La plupart des organisations, sites, sociétés ressassent la même chose... :-( tout comme moi ;-)
/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log à partir des fichiers dump et de nos données syslog des Netscalers. Vérifier les entrées du journal du serveur Web indiquant une exploitation réussie...
Vérifier les chemins du système de fichiers des malwares connus
sélection : c-uri-path : - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' et toutes les autres variantes auxquelles vous pouvez penser. Rechercher des termes malveillants et/ou des modifications inattendues dans les répertoires Netscaler.
/shell/crontab-l.out
/shell/top-b.out + autres
/var/log/bash.log à partir du dumpfile & index=yourindex host=yournetscalerhosts (bash.log & sh.log) Vérifier essentiellement toute post-exploitation dans l'historique du shell...
/shell/sockstat.out et autres méthodes. Vérifier les ports utilisés par les malwares connus.
index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true
Pas de commentaire 😅
Vérifier dans Splunk (Basé sur la règle Sigma-->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:
Plus d'IOC possibles :
Touché par une nouvelle porte dérobée sur le Citrix #netscaler CVE-2019-19781 honeypot la nuit dernière. C'est un bot DDoS qui communique via... IRC Méfiez-vous des connexions vers 50.71.90.246:4545 et des fichiers nommés /tmp/.perl
Veuillez ajouter des IOCs ou d'autres éléments à vérifier si j'ai oublié quelque chose. #Sh*trix
##Logs du honeypot vers Splunk https://github.com/x1sec/citrix-honeypot
Les résultats / données sont écrits dans le répertoire ./log. Ils sont : hits.log - Tentatives de scan et d'exploitation avec toutes les données (ex. en-têtes, corps de requête) all.log - Toutes les requêtes HTTP observées sur le serveur logins.log - Tentatives de connexion à l'interface web tlsErrors.log - Souvent, les scanners internet envoient des données invalides sur le port 443. Les erreurs HTTPS sont enregistrées ici.
##Mises à jour
Citrix a publié un correctif le 23/01/2020 : https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/
Installer Splunk Universal Forwarder après avoir fraîchement réinstallé les Netscaler. (Installation FreeBSD) Docs : https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Binaire : https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true
Comment configurer Citrix NetScaler pour produire des données syslog : https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html
Add-On Splunk pour Citrix Netscaler : https://splunkbase.splunk.com/app/2770/