Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
citrix-ioc-scanner-cve-2023-3519 — Scanner basé sur Bash détectant les indicateurs de compromission liés à l'exploitation de CVE-2023-3519 sur les appareils Citrix ADC, prenant en charge l'analyse en direct et d'images forensiques. | Kitploit
Outils/GitHubGitHub/mandiant/citrix-ioc-scanner-cve-2023-3519
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésAnalyse ForensiqueSécurité RéseauCriminalistique NumériqueRéponse aux IncidentsArchived
GitHubmandiant/citrix-ioc-scanner-cve-2023-3519

citrix-ioc-scanner-cve-2023-3519

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

Scanner basé sur Bash détectant les indicateurs de compromission liés à l'exploitation de CVE-2023-3519 sur les appareils Citrix ADC, prenant en charge l'analyse en direct et d'images forensiques.

Voir le dépôt
65516il y a 3 ansPas encore vérifié
Partager

Scanner d’Indicateurs de Compromission pour CVE-2023-3519

Ce dépôt contient un utilitaire pour détecter les compromissions des appliances Citrix ADC liées à CVE-2023-3519. L’utilitaire, ainsi que ses ressources, encode les indicateurs de compromission collectés lors des investigations de Mandiant. Pour en savoir plus, veuillez lire le blog annonçant la publication de cet outil.

En résumé, l’utilitaire va :

  • faire de son mieux pour identifier une compromission existante.

Il ne va pas :

  • identifier une compromission à 100 %, ni
  • vous dire si un appareil est vulnérable à l’exploitation.

Avec les retours de la communauté, l’outil pourrait devenir plus complet dans sa détection. Veuillez ouvrir un ticket, ou soumettre une PR, si vous rencontrez des problèmes, avez des idées ou des retours.

Téléchargez l’outil autonome depuis l’onglet Releases de ce dépôt. Ne clonez pas ce dépôt sur un netscaler et ne copiez pas les fichiers sources sur le netscaler – cela entraînerait des faux positifs.

Fonctionnalités

Ce scanner peut identifier :

  • les chemins du système de fichiers des logiciels malveillants connus
  • les activités post-exploitation dans l’historique du shell
  • les termes malveillants connus dans les répertoires NetScaler
  • les modifications inattendues des répertoires NetScaler
  • les entrées crontab inattendues
  • les processus inattendus

Détails

Le Scanner d’Indicateurs de Compromission (IoC) pour CVE-2023-3519 a été développé par Mandiant en collaboration avec Citrix sur la base des connaissances tirées des interventions liées à l’exploitation de CVE-2023-3519. L’objectif du scanner est d’analyser les sources de journaux disponibles et les artefacts forensiques système pour identifier les preuves d’une exploitation réussie de CVE-2023-3519. Il existe des limitations quant à ce que l’outil pourra accomplir, et par conséquent, l’exécution de l’outil ne doit pas être considérée comme une garantie qu’un système est exempt de compromission. Par exemple, les fichiers journaux du système contenant des preuves de compromission peuvent avoir été tronqués/écrasés, le système peut avoir été redémarré, un attaquant peut avoir altéré le système pour supprimer les preuves de compromission, et/ou installé un rootkit qui masque les preuves de compromission, etc.

Cet outil n’est pas garanti de trouver toutes les preuves de compromission, ni toutes les preuves de compromission liées à CVE-2023-3519. Si des indications de compromission sont identifiées sur les systèmes, les organisations devraient effectuer un examen forensique du système compromis pour déterminer la portée et l’étendue de l’incident. Ce logiciel est fourni tel quel, sans garantie ni représentation pour quelque usage ou objectif que ce soit.

Utilisation

Vous devez télécharger le script Bash autonome depuis l’ onglet Releases de ce dépôt. Copier le répertoire source sur une appliance Citrix ADC est déconseillé. Cela générera des faux positifs.

Le Scanner IoC peut être exécuté directement sur une appliance Citrix ADC. Dans ce mode, l’outil analysera les fichiers, processus et ports à la recherche d’indicateurs connus. L’outil écrit les messages de diagnostic sur le flux STDERR et les résultats sur le flux STDOUT. En utilisation typique, vous devriez rediriger STDOUT vers un fichier pour examen. L’outil doit être exécuté en tant que root en mode live sur une appliance Citrix ADC. Pour accéder à root, connectez-vous à la CLI en tant que nsroot, puis exécutez shell depuis la CLI.

Par exemple :

$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"

L’outil est conçu pour être utilisé avec les produits suivants :

  • Citrix ADC et Citrix Gateway version 13.1
  • Citrix ADC et Citrix Gateway version 13.0
  • Citrix ADC et Citrix Gateway version 12.1
  • Citrix ADC et Citrix Gateway version 12.0

Le Scanner IoC peut également inspecter une image forensique montée. Dans ce scénario, passez un argument en ligne de commande spécifiant le chemin du répertoire racine de l’image. Remarque : Le chemin que vous passez pour l’analyse d’image forensique doit être la racine logique / de l’image. L’outil utilise des chemins relatifs dans certains cas et vous pourriez recevoir des faux-positifs ou faux-négatifs si l’image n’est pas correctement montée. Vous n’avez pas besoin d’être root pour exécuter en mode hors ligne.

Par exemple :

$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/

Dans les deux modes, l’outil extraira le code de support dans un répertoire temporaire ; ce répertoire sera supprimé à la fin du script. L’outil n’apporte pas d’autres modifications au système, bien qu’il puisse générer des entrées de journal.

Comme pour toute analyse forensique, privilégiez l’analyse hors ligne d’une image dd plutôt qu’une réponse live. Cela éliminera la probabilité que l’outil provoque l’écrasement de preuves pertinentes.

Interprétation des résultats

Les résultats du script sont divisés en trois sections principales.

  1. Aperçu du système
  2. Statut des journaux
  3. Résultats (le cas échéant)

Le résumé système affichera des informations de base sur l’appliance (si exécuté en mode live) et un oui/non si des preuves de compromission ont été détectées.

**********************************************************************
RÉSUMÉ :
Date                                  : Sat Aug 12 22:46:26 UTC 2023
Nom d’hôte                            : 
IP                                    : 192.168.122.2
Version NS                            : 13.1-48.47
Version du scanner                    : 
Mode d’exécution du scanner           : Par défaut
Preuve de compromission trouvée       : Oui
Preuve de scan trouvée                : N/A - Script exécuté en mode par défaut
Preuve d’exploitation échouée trouvée : N/A - Script exécuté en mode par défaut
**********************************************************************

La section suivante affichera les détails sur les fichiers journaux qui ont été analysés, y compris la première et la dernière entrée de chaque fichier journal. C’est utile pour un enquêteur afin de déterminer la période de temps que le scanner a pu consulter dans les journaux et d’expliquer d’éventuels résultats manquants.

La dernière section détaillera les preuves de compromission identifiées, le cas échéant. Par exemple, le contenu de la liste noire trouvé dans les fichiers est présenté ci-dessous.

**********************************************************************
CORRESPONDANCE : contenu blacklisté 'blv_encode'
Preuve de compromission potentielle trouvée.                               
Vous devriez envisager de mener une enquête forensique du système.
**********************************************************************
correspondances pour 'blv_encode' :
/root/six.mal_

Contribution

Télécharger l’outil