
citrix netscaler लॉग को पार्स करें ताकि CVE-2023-4966 शोषण के संकेतों की जांच की जा सके
CVE-2023-4966 के शोषण के संकेतों की जांच के लिए Citrix Netscaler लॉग पार्स करें
Otmar Lendl द्वारा लिखित।
./citrix-anomaly.pl [-d] [-v] [-h] [-p file] [-a X] [logfiles]
This script parse citrix netscale syslog files and looks for session
reconnects that might be the result of a CVE-2023-4966 exploitation.
Parameters:
-d Debug
-v Verbose
-h This help
-a Set aggregation type. Possible values
b (default) simple /24 aggregation
a aggregate by ASN
p aggregate to routing table prefix
-p path to a routing table dump. Syntax: "prefix asn" per line
स्क्रिप्ट को Net::CIDR और Net::Patricia की आवश्यकता है (आप -p सुविधा का उपयोग करना चाहेंगे) जो सभी Linux सर्वरों पर स्थापित नहीं हो सकते हैं। Debian-आधारित सिस्टम पर, उपयोग करें
sudo apt install libnet-cidr-perl libnet-patricia-perl
उन्हें स्थापित करने के लिए।
ग्लोबल रूटिंग टेबल वाली एक फ़ाइल (2023-10-27 तक) इस रेपो में शामिल है। इसे डीकंप्रेस करने की आवश्यकता है।
लॉगलाइन उपसर्ग विभिन्न सिस्टम / लॉग डेमॉन के बीच भिन्न हो सकते हैं। कोड अब लाइन उपसर्गों को अनदेखा करने का प्रयास करता है और Citrix द्वारा प्रदान किए गए टाइमस्टैम्प से मेल खाता है। (जो स्पष्ट रूप से लोकल सेटिंग्स के अनुसार भिन्न हो सकते हैं।)
CVE-2023-4966 सत्र कुकीज़ को लीक करता है जो हमलावरों को मौजूदा Citrix सत्रों से पुनः कनेक्ट करने की अनुमति देता है।
यह स्क्रिप्ट "SSLVPN LOGIN" और "SSLVPN TCPCONNSTAT" syslog लाइनों की खोज करती है (इन लाइनों के लिए grep के साथ प्री-फ़िल्टरिंग उचित है) और जाँच करती है कि किन सत्रों में या तो कोई मेल खाने वाली LOGIN लाइन नहीं है या सत्र के दौरान क्लाइंट IP पता बदलता है।
स्क्रिप्ट सफल प्रारंभिक लॉगिन को इस संकेत के रूप में उपयोग करती है कि स्रोत नेटवर्क हानिरहित है। यदि किसी स्रोत नेटवर्क से केवल पुनः कनेक्ट होते हैं, लेकिन वहां से कोई प्रारंभिक कनेक्ट नहीं है, तो ये पुनः कनेक्ट संदिग्ध हैं। यह शुद्ध IP-पता आधार पर नहीं किया जाता है, तीन एकत्रीकरण योजनाएं लागू की गई हैं:
बाद के दो एल्गोरिदम को एक फ़ाइल की आवश्यकता होती है जो प्रीफिक्स को ASN से मैच करती है। इस रेपो में एक उदाहरण प्रदान किया गया है।