Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-19781-DFIR-Notes — मेरे Citrix ADC NetScaler CVE-2019-19781 भेद्यता DFIR नोट्स। | Kitploit
उपकरण/GitHubGitHub/azeemering/cve-2019-19781-dfir-notes
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणडिजिटल फोरेंसिकखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधनलॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
azeemering/cve-2019-19781-dfir-notes

CVE-2019-19781-DFIR-Notes

मेरे Citrix ADC NetScaler CVE-2019-19781 भेद्यता DFIR नोट्स।

रिपॉजिटरी देखें
13 साल पहलेअभी तक समीक्षित नहीं

Splunk दृष्टिकोण पर आधारित। नीचे दिए गए संसाधन बताते हैं कि समझौता संकेतकों (Indicators Of Compromise) के उपयुक्त विश्लेषण के लिए अपने लॉग को इन्जेस्ट करना आवश्यक है। एक अच्छे संकट को कभी बर्बाद न करें... सभी लॉग इन्जेस्ट करें!

प्रभाव / मूल कारण:

लॉजिक भेद्यता के कारण दूरस्थ प्री-प्रमाणीकरण मनमाना कमांड निष्पादन, अर्थात विश्वसनीय निष्पादन संभव।

कुछ संसाधन

https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ डच NCSC: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 NCSC से फ़्लोचार्ट: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf अधिकांश संगठन, साइटें, कंपनियाँ वही दोहराते हैं... :-( बिल्कुल मेरी तरह ;-)

  • नैटस्केलर पर डायग्नोस्टिक बंडल फाइलें (कलेक्टर फाइल/डंप) एकत्र करें और डंप को Splunk में इन्जेस्ट करें: https://docs.citrix.com/en-us/citrix-adc/13/system/basic-operations/how-to-collect-technical-support-bundle.html

एकत्रित IOC के आधार पर चेकलिस्ट

  • HTTP लॉग फाइलों की समीक्षा करें -------------------------------------------------------------------✔️used Splunk

/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log from dumpfiles and our syslog data from Netscalers. वेबसर्वर लॉग प्रविष्टियाँ जाँचें जो सफल शोषण का संकेत देती हैं...

  • 10 जनवरी 2020 से अब तक के सभी संशोधितों की जाँच करें ----------------------------------✔️used Splunk

ज्ञात मैलवेयर के फाइलसिस्टम पथ जाँचें

  • सभी गैर-मानक टेम्पलेट फाइलों की समीक्षा करें------------------------------------------✔️used Splunk

चयन: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' और आपके द्वारा सोचे जा सकने वाले अन्य सभी प्रकार। नैटस्केलर निर्देशिकाओं में दुर्भावनापूर्ण शब्दों या अप्रत्याशित संशोधनों की तलाश करें।

  • सभी उपयोगकर्ताओं के लिए क्रॉनजॉब जाँचें-------------------------------------------------------------✔️used Splunk

/shell/crontab-l.out

  • सभी चल रही प्रक्रियाओं की जाँच करें--------------------------------------------------------------✔️used Splunk

/shell/top-b.out + अन्य

  • बैश हिस्ट्री जाँचें-----------------------------------------------------------------------✔️used Splunk

/var/log/bash.log from dumpfile & index=yourindex host=yournetscalerhosts (bash.log & sh.log) मूलतः शेल हिस्ट्री में सभी पोस्ट-एक्सप्लॉइटेशन जाँचें...

  • लिसनिंग सेवाओं और tcp/udp कनेक्शनों की समीक्षा करें----------------------------------------✔️used Splunk

/shell/sockstat.out और अन्य विधियाँ। ज्ञात मैलवेयर द्वारा उपयोग किए जाने वाले पोर्ट जाँचें।

  • दायरे में कमजोर सिस्टम के लिए हमारे ISP/ASN नंबर की जाँच की------------------------------------✔️used Splunk

index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true

  • फायरवॉल/आईडीएस/आईपीएस लॉगिंग जाँचें-----------------------------------------------------------✔️used Splunk

कोई टिप्पणी नहीं 😅

  • Splunk में जाँच करें (Sigma नियम पर आधारित-->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:

    • client_ip
    • vhost
    • url
    • response

    अधिक संभावित IOC:

    कल रात Citrix #netscaler CVE-2019-19781 हनीपॉट पर एक नए बैकडोर से हमला हुआ। यह एक DDoS बॉट है जो...IRC पर संचार करता है। 50.71.90.246:4545 पर कनेक्शन और /tmp/.perl नामक फ़ाइलों से सावधान रहें।

कृपया IOC या अन्य चीजें जोड़ें यदि मैं कुछ भूल गया हूँ। #Sh*trix

#Splunk में हनीपॉट लॉग https://github.com/x1sec/citrix-honeypot

परिणाम/डेटा ./log निर्देशिका में लिखा जाता है। वे हैं: hits.log - सभी डेटा (जैसे हेडर, पोस्ट बॉडी) के साथ स्कैनिंग प्रयास और शोषण प्रयास all.log - सर्वर पर देखे गए सभी HTTP अनुरोध logins.log - वेब इंटरफ़ेस में लॉगिन के प्रयास tlsErrors.log - अक्सर इंटरनेट स्कैनर पोर्ट 443 पर अमान्य डेटा भेजेंगे। HTTPS त्रुटियाँ यहाँ लॉग की जाती हैं।

#अपडेट्स

  • Citrix ने 23/01/2020 को पैच जारी किया: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/

  • नैटस्केलर को ताज़ा पुनः स्थापित करने के बाद Splunk Universal Forwarder स्थापित करें। (FreeBSD स्थापना) दस्तावेज़: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD बाइनरी: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true

  • Citrix NetScaler को syslog डेटा उत्पन्न करने के लिए कैसे कॉन्फ़िगर करें: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html

  • Citrix Netscaler के लिए Splunk ऐड-ऑन: https://splunkbase.splunk.com/app/2770/

टूल डाउनलोड करें