Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
citrix-netscaler-triage — फोरेंसिक ट्राइएज टूलकिट Citrix NetScaler डिवाइसों के लिए, जिसमें वेबशेल, टाइमस्टॉम्पिंग और संदिग्ध बाइनरीज़ के लिए Dissect-आधारित IOC स्कैनर शामिल है, साथ ही एक रिमोट वर्ज़न स्कैनर जो CVE कमज़ोरियों की पहचान करता है। | Kitploit
उपकरण/GitHubGitHub/fox-it/citrix-netscaler-triage
समझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरवेब सुरक्षानेटवर्क सुरक्षाडिजिटल फोरेंसिकघटना प्रतिक्रिया
GitHubfox-it/citrix-netscaler-triage

citrix-netscaler-triage

फोरेंसिक ट्राइएज टूलकिट Citrix NetScaler डिवाइसों के लिए, जिसमें वेबशेल, टाइमस्टॉम्पिंग और संदिग्ध बाइनरीज़ के लिए Dissect-आधारित IOC स्कैनर शामिल है, साथ ही एक रिमोट वर्ज़न स्कैनर जो CVE कमज़ोरियों की पहचान करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट
74188210 महीने पहलेKitploit द्वारा समीक्षित

Citrix NetScaler ट्राइएज

इस रिपॉजिटरी में Citrix NetScaler डिवाइसों के लिए ट्राइएज स्क्रिप्ट्स शामिल हैं:

  • iocitrix.py -- Citrix NetScaler इमेज/टारगेट का ट्राइएज करने के लिए एक Dissect स्क्रिप्ट।
  • scan-citrix-netscaler-version.py -- HTTP(s) पर NetScaler डिवाइस के वर्जन को स्कैन और फिंगरप्रिंट करें।

scan-citrix-netscaler-version.py

आप इस स्क्रिप्ट का उपयोग HTTP(s) पर Citrix NetScaler डिवाइस के वर्जन को स्कैन और निर्धारित करने के लिए कर सकते हैं। यह वर्जन के आधार पर यह भी निर्धारित करेगा कि NetScaler विशिष्ट CVEs के प्रति संवेदनशील है या नहीं।

scan-citrix-netscaler-version.py इंस्टॉल करना

यदि आप pip का उपयोग कर रहे हैं तो निम्नलिखित चरणों का उपयोग करें:

  1. git clone https://github.com/fox-it/citrix-netscaler-triage.git
  2. cd citrix-netscaler-triage
  3. pip install httpx
  4. python3 scan-citrix-netscaler-version.py --help

uv के मामले में, आप स्क्रिप्ट को सीधे चला सकते हैं:

  1. uv run https://raw.githubusercontent.com/fox-it/citrix-netscaler-triage/refs/heads/main/scan-citrix-netscaler-version.py

उपयोग का उदाहरण:

root@kitploit:~
$ python3 scan-citrix-netscaler-version.py 192.168.1.10 192.168.1.12
192.168.1.10 (*.local.domain) is running Citrix NetScaler version 13.1-51.15 (VULNERABLE)
192.168.1.12 (*.local.domain) is running Citrix NetScaler version 12.1-55.330 (NOT VULNERABLE)

या परिणाम JSON में प्राप्त करें:

root@kitploit:~
$ python3 scan-citrix-netscaler-version.py https://192.168.1.11 --json | jq
root@kitploit:~
{
  "scanned_at": "2025-09-03T23:11:36.864228+00:00",
  "target": "https://192.168.1.11",
  "tls_names": "my-first-netscaler.local",
  "rdx_en_stamp": 1702886392,
  "rdx_en_dt": "2023-12-18T07:59:52+00:00",
  "version": "12.1-55.302",
  "error": null,
  "vulnerable": {
    "CVE-2025-5349": true,
    "CVE-2025-5777": true,
    "CVE-2025-6543": false,
    "CVE-2025-7775": true,
    "CVE-2025-7776": true,
    "CVE-2025-8424": true
  },
  "is_vulnerable": true
}

--cve फ्लैग का उपयोग करके भेद्यता स्थिति जांच को विशिष्ट CVEs तक सीमित करना भी संभव है:

root@kitploit:~
$ python3 scan-citrix-netscaler-version.py https://192.168.1.11 --cve CVE-2025-6543 --json | jq
root@kitploit:~
{
  "scanned_at": "2025-09-03T23:16:36.573016+00:00",
  "target": "https://192.168.1.11",
  "tls_names": "my-first-netscaler.local",
  "rdx_en_stamp": 1702886392,
  "rdx_en_dt": "2023-12-18T07:59:52+00:00",
  "version": "12.1-55.302",
  "error": null,
  "vulnerable": {
    "CVE-2025-6543": false
  },
  "is_vulnerable": false
}

परिणाम CSV प्रारूप में प्राप्त करने के लिए, बस --csv फ्लैग का उपयोग करें। अधिक विकल्पों के लिए --help देखें।

iocitrix.py

आप NetScaler Dissect टारगेट पर ज्ञात समझौता संकेतकों (Indicators of Compromise) की जांच के लिए iocitrix.py का उपयोग कर सकते हैं। यह निम्नलिखित चीजों की जांच करता है:

  • वेबशेल्स में उपयोग किए जाने वाले ज्ञात स्ट्रिंग्स
  • टाइमस्टॉम्प्ड फाइलें
  • संदिग्ध क्रॉनजॉब्स
  • अज्ञात SUID बाइनरी

ध्यान दें कि यह स्क्रिप्ट Citrix NetScaler डिवाइसों की फोरेंसिक डिस्क इमेज पर चलाने के लिए है, न कि डिवाइस पर ही। अपने Citrix NetScaler की फोरेंसिक डिस्क इमेज बनाने के तरीके के लिए Citrix NetScaler डिस्क इमेज बनाना अनुभाग भी देखें।

सुनिश्चित करें कि आपके पास Dissect का नवीनतम संस्करण है, Citrix NetScaler के लिए समर्थन इस PR में जोड़ा गया था: https://github.com/fox-it/dissect.target/pull/357

अस्वीकरण: जबकि यह टूल सटीकता के लिए प्रयास करता है, इसके लिए गलत सकारात्मक या गलत नकारात्मक परिणाम उत्पन्न करना संभव है। उपयोगकर्ताओं को सलाह दी जाती है कि वे परिणामों को क्रॉस-चेक करें और इस टूल के आउटपुट के आधार पर कोई भी निर्णय लेने से पहले अपने स्वयं के विवेक का उपयोग करें।

iocitrix.py इंस्टॉल करना

निम्नलिखित चरणों का उपयोग करें:

  1. git clone https://github.com/fox-it/citrix-netscaler-triage.git
  2. cd citrix-netscaler-triage
  3. pip install -r requirements.txt
  4. pip install --upgrade --pre dissect.volume dissect.target

ध्यान दें कि चरण 4 निम्नलिखित त्रुटि प्रिंट करेगा, लेकिन आप इसे अनदेखा कर सकते हैं:

root@kitploit:~
ERROR: pip's dependency resolver does not currently take into account all the packages that are installed. This behaviour is the source of the following dependency conflicts.

फिर आप एक या अधिक फोरेंसिक इमेज के विरुद्ध IOC जांच शुरू करने के लिए iocitrix.py <TARGETS> चला सकते हैं। स्क्रिप्ट किसी भी इनपुट को स्वीकार करती है जिसे dissect एक Target के रूप में पढ़ सकता है, जैसे .VMDK, या एक रॉ डिस्क इमेज। कुछ उदाहरण नीचे दिए गए हैं।

root@kitploit:~
python3 iocitrix.py image.vmx
python3 iocitrix.py image.vmdk

यदि आपने RAM डिस्क की फोरेंसिक इमेज भी बनाई है, तो आप अपने ट्राइएज में वोलेटाइल डेटा को शामिल करने के लिए iocitrix.py का उपयोग कर सकते हैं:

root@kitploit:~
python3 iocitrix.py md0.img+image.vmx
python3 iocitrix.py md0.img+image.vmdk
python3 iocitrix.py md0.img+da0.img

+ (प्लस) चिह्न दो डिस्क इमेज को एकल Dissect Target के रूप में लोड करेगा।

Citrix NetScaler डिस्क इमेज बनाना

एक Citrix NetScaler दो महत्वपूर्ण ब्लॉक डिवाइसों को उजागर करता है जिन्हें ऑफलाइन फोरेंसिक विश्लेषण के लिए इमेज किया जा सकता है। ये ब्लॉक डिवाइस फाइलें निम्नलिखित पथों पर पाई जा सकती हैं:

  • /dev/md0: वह डिस्क जो रूट (/) डायरेक्टरी रखती है। यह एक RAM डिस्क है
  • /dev/da0: वह डिस्क जो /var और /flash डायरेक्टरियों को रखती है। यह एक स्थायी डिस्क है।

Citrix NetScaler की रूट डायरेक्टरी (/) एक RAM डिस्क है, जिसका अर्थ है कि यह एक वोलेटाइल डिस्क है। यह डिस्क NetScaler चालू और चल रहा होने पर /dev/md0 पर पाई जा सकती है, और NetScaler बंद होने पर अनुपलब्ध होगी। /var और /flash डायरेक्टरियां /dev/da0 डिस्क पर दो अलग-अलग पार्टीशन के रूप में स्थित हैं और स्थायी हैं।

SSH पर अपने NetScaler की डिस्क बनाने के लिए निम्नलिखित कमांड्स का उपयोग स्थानीय linux मशीन पर किया जा सकता है:

/dev/da0 डिस्क की डिस्क इमेज अपनी स्थानीय मशीन पर बनाएं

root@kitploit:~
local ~ $ ssh nsroot@<YOUR-NETSCALER-IP> shell dd if=/dev/da0 bs=10M | tail -c +7 | head -c -6 > da0.img

ध्यान दें, इसे पूरा होने में कुछ समय लग सकता है। dd का उपयोग करते समय कोई प्रगति नहीं दिखाई जाती है। प्रॉम्प्ट पर नियंत्रण वापस मिलने तक प्रतीक्षा करने की सलाह दी जाती है। यह एक संकेत है कि dd समाप्त हो गया है।

साथ ही यदि आपके पास /dev/da0 नहीं है तो यह संभवतः /dev/ada0 है, आप mount या gpart show कमांड का उपयोग करके सत्यापित कर सकते हैं।

/dev/md0 डिस्क की डिस्क इमेज अपनी स्थानीय मशीन पर बनाएं

root@kitploit:~
local ~ $ ssh nsroot@<YOUR-NETSCALER-IP> shell dd if=/dev/md0 bs=10M | tail -c +7 | head -c -6 > md0.img

नोट: जबकि /dev/md0 और /dev/da0 दोनों की डिस्क इमेज बनाने की सिफारिश की जाती है। /dev/md0 की डिस्क इमेज बनाना वैकल्पिक है। यह चरण छोड़ा जा सकता है, हालांकि इससे iocitrix.py कुछ समझौता संकेतकों को चूक सकता है।

अपनी इमेज पर iocitrix.py चलाना

अपनी स्थानीय मशीन पर पिछले कमांड्स को निष्पादित करने के बाद, da0.img और md0.img फाइलें मौजूद होंगी। आप अपनी इमेज का ट्राइएज शुरू करने के लिए iocitrix को इन फाइलों की ओर इंगित कर सकते हैं। ऐसा करने के लिए निम्नलिखित कमांड का उपयोग करें:

root@kitploit:~
local ~ $ python3 iocitrix.py md0.img+da0.img

उदाहरण आउटपुट:

root@kitploit:~
(venv) user@dissect:/data/netscaler/image$ python3 iocitrix.py md0.img+da0.img
<Target md0.img+da0.img>

Disks
- <RawContainer size=555745286 vs=None>
- <RawContainer size=21474836486 vs=<DissectVolumeSystem serial=None>>

Volumes
- <Volume name=None size=555745286 fs=<FfsFilesystem>>
- <Volume name='part_00000000' size=1717567488 fs=<FfsFilesystem>>
- <Volume name='part_66600000' size=4401922048 fs=<FfsFilesystem>>
- <Volume name='part_16cc00000' size=2097152 fs=<FfsFilesystem>>
- <Volume name='part_16ce00000' size=15353200128 fs=<FfsFilesystem>>

Hostname      : None
Domain        : None
IPs           : 10.164.0.39, 10.164.0.10
OS family     : citrix-netscaler (CitrixBsdPlugin)
OS version    : NetScaler 13.1 build 30 (ns-13.1-30.52)
Architecture  : x86_64-citrix-netscaler
Language(s)   :
Timezone      : None
Install date  : 2023-08-08 13:59:38.228043+00:00
Last activity : 2023-08-11 08:51:13.979536+00:00


*** Checking for webshells ***

<ioc/hit type='php-file-permission' alert='Suspicious php permission 0o644' confidence='high' path='/var/netscaler/logon/LogonPoint/uiareas/linux/adminupevents.php'>
<ioc/hit type='php-file-contents' alert="Suspicious PHP code 'b'array_filter(''" confidence='high' path='/var/netscaler/logon/LogonPoint/uiareas/linux/adminupevents.php'>
<ioc/hit type='php-file-permission' alert='Suspicious php permission 0o644' confidence='high' path='/var/vpn/config.php'>
<ioc/hit type='php-file-contents' alert="Suspicious PHP code 'b'array_filter(''" confidence='high' path='/var/vpn/config.php'>
<ioc/hit type='php-file-permission' alert='Suspicious php permission 0o644' confidence='high' path='/var/vpn/themes/config.php'>

*** Checking for timestomped files ***


*** Checking for suspicious cronjobs ***


*** Checking for SUID Binaries (this takes a while) ***

<ioc/hit type='binary/suid' alert='Binary with SUID bit set Observed' confidence='medium' path='/tmp/python/bash'>

********************************************************************************
***                                                                          ***
*** There were findings for Indicators of Compromise.                        ***
*** Please consider performing further forensic investigation of the system. ***
***                                                                          ***
********************************************************************************

Confidence    Type                 Alert                                       Artefact Location
------------  -------------------  ------------------------------------------  ---------------------------------------------------------------
high          php-file-permission  Suspicious php permission 0o644             /var/netscaler/logon/LogonPoint/uiareas/linux/adminupevents.php
high          php-file-contents    Suspicious PHP code 'b'array_filter(''      /var/netscaler/logon/LogonPoint/uiareas/linux/adminupevents.php
high          php-file-permission  Suspicious php permission 0o644             /var/vpn/config.php
high          php-file-contents    Suspicious PHP code 'b'array_filter(''      /var/vpn/config.php
high          php-file-permission  Suspicious php permission 0o644             /var/vpn/themes/config.php
medium        binary/suid          Binary with SUID bit set Observed           /tmp/python/bash

All targets analyzed.
टूल डाउनलोड करें