
Cet utilitaire peut aider à déterminer si des indicateurs de compromission (IOC) existent dans les fichiers journaux d'un Pulse Secure VPN Appliance pour CVE-2019-11510.
Cet utilitaire peut aider à déterminer si des indicateurs de compromission (IOCs) existent dans les fichiers journaux d'un appareil Pulse Secure VPN pour CVE-2019-11510.
La Cybersecurity and Infrastructure Security Agency (CISA) a observé de nombreuses organ isations compromises malgré la mise à jour de leur appareil en raison de la récolte d'identifiants Active Directory (à inclure Domain Admin) avant l'application du correctif. Les détails sont disponibles dans l'alerte AA20-107A. Cet outil peut aider les organisations à localiser les tentatives d'exploitation dans leurs journaux et à évaluer leur risque en fonction des résultats. Si des tentatives d'exploitation sont localisées a vant la date du correctif, il peut être nécessaire de surveiller attentivement les connexions non autorisées et de procéder à une réinitialisation complète des mots de passe du domaine.
Les IOCs inclus dans cet outil sont TLP:WHITE. L'ajout d'indicateurs supplémentaires provenant de sources ouvertes ou de fournisseurs commerciaux peut améliorer l'efficacité de cet outil.
L'outil fonctionne en recherchant des IOCs (chaînes de caractères, adresses Internet Protocol [IP] et user agents) associés à des acteurs de menace exploitant cette vulnérabilité dans la nature.
NOTE : check-your-pulse alertera sur TOUS les IOCs qu'il trouve dans les fichiers journaux. Si un IOC s'est produit après le correctif, il peut s'agir d'un faux positif.
Versions Python 3.6 et supérieures. Notez que Python 2 n'est pas pris en charge.
Si la journalisation non authentifiée n'était pas activée avant l'application du correctif, vous serez dépendant des chaînes user agent et des adresses IP, qui sont des indicateurs beaucoup moins fiables.
Des instructions détaillées concernant la configuration pulse secure peuvent être trouvées ici.
git clone https://github.com/cisagov/check-your-pulse.git
cd check-your-pulse
Download the logs from web console
Des instructions peuvent être trouvées ici pour la version 8.3 de Pulse Connect Secure.
$ python3 ./app.py --path <path to .events and .access files, defaults to ./>
OUTPUT
Des informations détaillées sur l'utilisation peuvent être consultées avec :
$ python3 ./app.py -h
usage: app.py [-h] [-r RAW] [-c CSV] [-j JSON] [-p PATH] [-n NUMEVENTS]
optional arguments:
-h, --help show this help message and exit
-r RAW, --raw RAW Dumps the output to a human readable file.
-c CSV, --csv CSV Writes output to a .csv file. Needs to be provided the
name to save as.
-j JSON, --json JSON Writes output to a .json file. Needs to be provided
the name to save as.
-p PATH, --path PATH Path to the folder containing .access and .events.
-n NUMEVENTS, --numevents NUMEVENTS
Number of events to print in the quick summary
(default 10)
Pour plus d'informations sur cette vulnérabilité, consultez : https://nvd.nist.gov/vuln/detail/CVE-2019-19781
Si vous rencontrez des problèmes avec l'utilisation du code, ouvrez un issue sur le dépôt !
Vous pouvez le faire en cliquant sur « Issues » en haut et en cliquant sur « New Issue » sur la page suivante.
Nous accueillons les contributions ! Veuillez consulter ici pour plus de détails.
Ce projet est dans le domaine public mondial.
Ce projet est dans le domaine public aux États-Unis, et les droits d'auteur et droits connexes sur l'œuvre dans le monde entier sont abandonnés par la dédicace au domaine public CC0 1.0 Universal.
Toutes les contributions à ce projet seront publiées sous la dédicace CC0. En soumettant une pull request, vous acceptez de vous conformer à cette renonciation d'intérêt de droit d'auteur.
AVIS
Ce progiciel (« logiciel » ou « code ») a été créé par le gouvernement des États-Unis et n'est pas soumis au droit d'auteur. Vous pouvez utiliser, modifier ou redistribuer le code de quelque manière que ce soit. Cependant, vous ne pouvez pas ultérieurement revendiquer un droit d'auteur sur le code tel qu'il est distribué. Le gouvernement des États-Unis ne revendique aucun droit d'auteur sur les modifications que vous apportez, et ne restreindra pas non plus votre distribution de modification s de bonne foi du logiciel. Si vous décidez de mettre à jour ou de redistribuer le code, veuillez inclure cet avis avec le code. Le cas échéant, nous vous demandons de créditer la Cybersecurity and Infrastructure Security Agency avec la déclaration suivante : « Code original développé par la Cybersecurity and Infrastructure Security Agency (CISA), U.S. Department of Homeland Security. »
UTILISEZ CE LOGICIEL À VOS PROPRES RISQUES. CE LOGICIEL EST FOURNI SANS AUCUNE GARANTIE, EXPRESSE OU IMPLICITE. LE GOUVERNEMENT DES ÉTATS-UNIS N'ASSUME AUCUNE RESPONSABILITÉ POUR L'UTILISATION OU LA MAUVAISE UTILISATION DE CE LOGICIEL OU DE SES DÉRIVÉS.
CE LOGICIEL EST OFFERT « TEL QUEL ». LE GOUVERNEMENT DES ÉTATS-UNIS N'INSTALLERA PAS , NE SUPPRIMERA PAS, N'EXPLOITERA PAS NI NE SOUTIENDRA CE LOGICIEL À VOTRE DEMANDE. SI VOUS N'ÊTES PAS SÛR DE LA FAÇON DONT CE LOGICIEL INTERAGIRA AVEC VOTRE SYSTÈME, NE L'UTILISEZ PAS.
--