
मेरे Citrix ADC NetScaler CVE-2019-19781 भेद्यता DFIR नोट्स।
Splunk दृष्टिकोण पर आधारित। नीचे दिए गए संसाधन बताते हैं कि समझौता संकेतकों (Indicators Of Compromise) के उपयुक्त विश्लेषण के लिए अपने लॉग को इन्जेस्ट करना आवश्यक है। एक अच्छे संकट को कभी बर्बाद न करें... सभी लॉग इन्जेस्ट करें!
लॉजिक भेद्यता के कारण दूरस्थ प्री-प्रमाणीकरण मनमाना कमांड निष्पादन, अर्थात विश्वसनीय निष्पादन संभव।
https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ डच NCSC: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 NCSC से फ़्लोचार्ट: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf अधिकांश संगठन, साइटें, कंपनियाँ वही दोहराते हैं... :-( बिल्कुल मेरी तरह ;-)
/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log from dumpfiles and our syslog data from Netscalers. वेबसर्वर लॉग प्रविष्टियाँ जाँचें जो सफल शोषण का संकेत देती हैं...
ज्ञात मैलवेयर के फाइलसिस्टम पथ जाँचें
चयन: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' और आपके द्वारा सोचे जा सकने वाले अन्य सभी प्रकार। नैटस्केलर निर्देशिकाओं में दुर्भावनापूर्ण शब्दों या अप्रत्याशित संशोधनों की तलाश करें।
/shell/crontab-l.out
/shell/top-b.out + अन्य
/var/log/bash.log from dumpfile & index=yourindex host=yournetscalerhosts (bash.log & sh.log) मूलतः शेल हिस्ट्री में सभी पोस्ट-एक्सप्लॉइटेशन जाँचें...
/shell/sockstat.out और अन्य विधियाँ। ज्ञात मैलवेयर द्वारा उपयोग किए जाने वाले पोर्ट जाँचें।
index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true
कोई टिप्पणी नहीं 😅
Splunk में जाँच करें (Sigma नियम पर आधारित-->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:
अधिक संभावित IOC:
कल रात Citrix #netscaler CVE-2019-19781 हनीपॉट पर एक नए बैकडोर से हमला हुआ। यह एक DDoS बॉट है जो...IRC पर संचार करता है। 50.71.90.246:4545 पर कनेक्शन और /tmp/.perl नामक फ़ाइलों से सावधान रहें।
कृपया IOC या अन्य चीजें जोड़ें यदि मैं कुछ भूल गया हूँ। #Sh*trix
#Splunk में हनीपॉट लॉग https://github.com/x1sec/citrix-honeypot
परिणाम/डेटा ./log निर्देशिका में लिखा जाता है। वे हैं: hits.log - सभी डेटा (जैसे हेडर, पोस्ट बॉडी) के साथ स्कैनिंग प्रयास और शोषण प्रयास all.log - सर्वर पर देखे गए सभी HTTP अनुरोध logins.log - वेब इंटरफ़ेस में लॉगिन के प्रयास tlsErrors.log - अक्सर इंटरनेट स्कैनर पोर्ट 443 पर अमान्य डेटा भेजेंगे। HTTPS त्रुटियाँ यहाँ लॉग की जाती हैं।
#अपडेट्स
Citrix ने 23/01/2020 को पैच जारी किया: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/
नैटस्केलर को ताज़ा पुनः स्थापित करने के बाद Splunk Universal Forwarder स्थापित करें। (FreeBSD स्थापना) दस्तावेज़: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD बाइनरी: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true
Citrix NetScaler को syslog डेटा उत्पन्न करने के लिए कैसे कॉन्फ़िगर करें: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html
Citrix Netscaler के लिए Splunk ऐड-ऑन: https://splunkbase.splunk.com/app/2770/