Citrix विश्लेषण नोटबुक
Citrix Netscaler होस्ट जो CVE-2019-19781 के माध्यम से समझौता किए गए हैं, उनसे संबंधित कुछ फोरेंसिक विश्लेषण को स्वचालित करने में सहायता के लिए एक जुपिटर नोटबुक।
जांच के लिए कलाकृतियों को पुनः प्राप्त करने में सहायता के लिए यह Citrix ट्राइएज स्क्रिप्ट देखें।
सभी नोट्स/सुझावों का स्वागत है। बेझिझक पुल अनुरोध या मुद्दे सबमिट करें।
अस्वीकरण: यह एक संपूर्ण समाधान होने का इरादा नहीं है, बस आपको शुरू करने में मदद करने के लिए है।
विशेषताएं
- वर्तमान में निम्नलिखित लॉग और पेलोड XML को संभालता है (यदि उपलब्ध हों):
- HTTPAccess
- HTTPError
- Cron
- Bash
- Notice
- Sh
- लॉग का डीकंप्रेसन
- यदि वांछित हो तो आगे के विश्लेषण के लिए लॉग को पांडस डेटाफ्रेम में पार्स करना
- समझौते से जुड़े सामान्य IOC के लिए लॉग की खोज
- यदि उपलब्ध हों तो XML पेलोड फाइलों का पार्सिंग और डिकोडिंग
- समीक्षा के लिए विश्लेषण का एक्सेल परिणाम शीट में आउटपुट
उपयोगी संसाधन
परिवर्तन लॉग
v 1.0
- httperror लॉग पार्सिंग जोड़ा गया
- Notice विश्लेषण अब sh विश्लेषण के समान शर्तों की खोज करता है (sh notice में शामिल हैं और इसलिए हमें समान परिणामों के लिए दोनों में समान शर्तों की खोज करनी होगी)
- डेटाफ्रेम अब परिणाम शीट में निर्यात नहीं किए जाएंगे यदि वे खाली हैं। इसके बजाय एक लॉग संदेश प्रदर्शित होगा जो बताएगा कि नोटबुक के एक्सेल लेखन सेल में कौन से डेटाफ्रेम खाली हैं।
v 0.9
- ऊपर सूचीबद्ध प्रत्येक लॉग द्वारा कवर की गई प्रारंभ और समाप्ति तिथि प्राप्त करना जोड़ा गया
- 'username' कुंजी को शामिल करने के लिए XML पार्सिंग कोड को थोड़ा पुनर्गठित किया गया, जिससे /xml/bookmarks से प्राप्त XML के पार्सिंग की अनुमति मिलती है
v 0.8
- सभी लॉग पार्सिंग में 'latin1' एन्कोडिंग जोड़ा गया, उन उदाहरणों के लिए जहां लॉग utf-8 में नहीं थे और पार्सिंग त्रुटियां हुईं
- searchFor को searchFor और shSearchFor में विभाजित किया गया क्योंकि sh लॉग में अलग मानदंड हैं जो अन्य लॉग में दिखाई नहीं देते
v 0.7
- पेलोड डिकोडिंग (chr() और base64) जोड़ा गया + सभी पेलोड का 'decodedpayloads' कॉलम में एकत्रीकरण
v 0.6
- sh लॉग पार्सिंग जोड़ा गया
- प्रत्येक लॉग में संदिग्ध गतिविधि के लिए खोजे जाने वाले शब्दों को रखने के लिए कॉन्फ़िग में सामान्य 'searchFor' वेरिएबल जोड़ा गया
v 0.5
- अधिकांश notice लॉग के लिए पार्सिंग जोड़ा गया (अपवादों के लिए त्रुटियाँ देखें)
- अपवाद वर्तमान में हैं: sslvpn_aaad_login_handler और Session setup data send logs हालांकि वे त्रुटियों के माध्यम से प्रिंट होते हैं इसलिए आप अभी भी उनका निरीक्षण कर सकते हैं
v 0.4
- bash लॉग पार्सिंग जोड़ा गया