Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
citrix-ioc-scanner-cve-2023-3519 — Bash-आधारित स्कैनर जो Citrix ADC उपकरणों पर CVE-2023-3519 शोषण से समझौता के संकेतों का पता लगाता है, लाइव और फोरेंसिक छवि विश्लेषण का समर्थन करता है। | Kitploit
उपकरण/GitHubGitHub/mandiant/citrix-ioc-scanner-cve-2023-3519
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणफोरेंसिकनेटवर्क सुरक्षाडिजिटल फोरेंसिकघटना प्रतिक्रियाArchived
GitHubmandiant/citrix-ioc-scanner-cve-2023-3519

citrix-ioc-scanner-cve-2023-3519

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Bash-आधारित स्कैनर जो Citrix ADC उपकरणों पर CVE-2023-3519 शोषण से समझौता के संकेतों का पता लगाता है, लाइव और फोरेंसिक छवि विश्लेषण का समर्थन करता है।

रिपॉजिटरी देखें
6552 साल पहलेKitploit द्वारा समीक्षित

CVE-2023-3519 के लिए समझौता सूचक स्कैनर

यह रिपॉजिटरी CVE-2023-3519 से संबंधित Citrix ADC उपकरणों के समझौतों का पता लगाने के लिए एक उपयोगिता शामिल करती है। यह उपयोगिता और इसके संसाधन, Mandiant जांचों के दौरान एकत्रित समझौता सूचकों को एन्कोड करते हैं। अधिक जानने के लिए, कृपया इस उपकरण के विमोचन की घोषणा करने वाला ब्लॉग पढ़ें।

संक्षेप में, उपयोगिता यह करेगी:

  • मौजूदा समझौते की पहचान करने का सर्वोत्तम प्रयास करना।

यह नहीं करेगी:

  • 100% समय समझौते की पहचान करना, या
  • आपको बताना कि कोई उपकरण शोषण के लिए कमजोर है या नहीं।

समुदाय की प्रतिक्रिया के साथ, उपकरण अपनी पहचान में अधिक संपूर्ण हो सकता है। यदि आपको समस्याएं, विचार या प्रतिक्रिया हो, तो कृपया एक मुद्दा खोलें या PR सबमिट करें।

इस रिपॉजिटरी के रिलीज़ टैब से स्टैंडअलोन उपकरण डाउनलोड करें। इस रिपॉजिटरी को netscaler पर क्लोन न करें या स्रोत फ़ाइलों को netscaler पर कॉपी न करें - इससे गलत सकारात्मक परिणाम होंगे।

विशेषताएं

यह स्कैनर पहचान सकता है:

  • ज्ञात मैलवेयर के फ़ाइल सिस्टम पथ
  • शेल इतिहास में पोस्ट-एक्सप्लॉइटेशन गतिविधि
  • NetScaler निर्देशिकाओं में ज्ञात दुर्भावनापूर्ण शब्द
  • NetScaler निर्देशिकाओं का अप्रत्याशित संशोधन
  • अप्रत्याशित crontab प्रविष्टियाँ
  • अप्रत्याशित प्रक्रियाएँ

विवरण

CVE-2023-3519 के लिए समझौता सूचक (IoC) स्कैनर को Mandiant द्वारा Citrix के सहयोग से विकसित किया गया था, जो CVE-2023-3519 के शोषण से संबंधित घटना प्रतिक्रिया जुड़ावों से प्राप्त ज्ञान पर आधारित है। स्कैनर का लक्ष्य उपलब्ध लॉग स्रोतों और सिस्टम फोरेंसिक कलाकृतियों का विश्लेषण करना है ताकि CVE-2023-3519 के सफल शोषण के सबूतों की पहचान की जा सके। उपकरण जो हासिल कर सकने में सक्षम होगा, उसकी सीमाएँ हैं, और इसलिए, उपकरण को निष्पादित करना यह गारंटी नहीं माना जाना चाहिए कि सिस्टम समझौते से मुक्त है। उदाहरण के लिए, समझौते के सबूत वाली लॉग फ़ाइलें ट्रंकेट/रोल हो सकती हैं, सिस्टम रीबूट किया गया हो सकता है, एक हमलावर ने समझौते के सबूतों को हटाने के लिए सिस्टम से छेड़छाड़ की हो सकती है, और/या रूटकिट स्थापित किया हो सकता है जो समझौते के सबूतों को छुपाता है, आदि।

यह उपकरण समझौते के सभी सबूतों, या CVE-2023-3519 से संबंधित समझौते के सभी सबूतों को खोजने की गारंटी नहीं है। यदि सिस्टम पर समझौते के संकेतों की पहचान की जाती है, तो संगठनों को घटना के दायरे और सीमा को निर्धारित करने के लिए समझौता किए गए सिस्टम की फोरेंसिक जांच करनी चाहिए। यह सॉफ़्टवेयर बिना किसी वारंटी या किसी उपयोग या उद्देश्य के प्रतिनिधित्व के, जैसा है, प्रदान किया गया है।

उपयोग

आपको इस रिपॉजिटरी के रिलीज़ टैब से स्टैंडअलोन Bash स्क्रिप्ट डाउनलोड करनी चाहिए। स्रोत निर्देशिका को Citrix ADC उपकरण पर कॉपी करना अनुशंसित नहीं है। ऐसा करने से गलत सकारात्मक परिणाम उत्पन्न होंगे।

IoC स्कैनर को सीधे Citrix ADC उपकरण पर चलाया जा सकता है। इस मोड में, उपकरण ज्ञात संकेतकों के लिए फ़ाइलों, प्रक्रियाओं और पोर्ट्स को स्कैन करेगा। उपकरण STDERR स्ट्रीम पर नैदानिक संदेश और STDOUT स्ट्रीम पर परिणाम लिखता है। सामान्य उपयोग में, आपको STDOUT को समीक्षा के लिए एक फ़ाइल में रीडायरेक्ट करना चाहिए। Citrix ADC उपकरण पर लाइव मोड में उपकरण को root के रूप में चलाया जाना चाहिए। root तक पहुँचने के लिए CLI में nsroot के रूप में साइन इन करें और फिर CLI से shell चलाएँ।

उदाहरण के लिए:

root@kitploit:~
$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"

यह उपकरण निम्नलिखित उत्पादों के साथ उपयोग करने के लिए डिज़ाइन किया गया है:

  • Citrix ADC और Citrix Gateway संस्करण 13.1
  • Citrix ADC और Citrix Gateway संस्करण 13.0
  • Citrix ADC और Citrix Gateway संस्करण 12.1
  • Citrix ADC और Citrix Gateway संस्करण 12.0

IoC स्कैनर एक माउंटेड फोरेंसिक इमेज का भी निरीक्षण कर सकता है। इस परिदृश्य में, इमेज रूट निर्देशिका के पथ को निर्दिष्ट करते हुए एक कमांड-लाइन तर्क पास करें। नोट: फोरेंसिक इमेज स्कैनिंग के लिए आप जो पास करते हैं वह इमेज का लॉजिकल रूट / होना चाहिए। उपकरण कुछ मामलों में सापेक्ष फ़ाइलपथ का उपयोग करता है और यदि इमेज ठीक से माउंट नहीं की गई है तो आपको गलत-सकारात्मक या गलत-नकारात्मक परिणाम प्राप्त हो सकते हैं। ऑफ़लाइन मोड में चलाने के लिए आपको root होने की आवश्यकता नहीं है।

उदाहरण के लिए:

root@kitploit:~
$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/

दोनों मोड में, उपकरण सहायक कोड को एक अस्थायी निर्देशिका में निकालेगा; स्क्रिप्ट समाप्त होने पर यह निर्देशिका हटा दी जाएगी। उपकरण सिस्टम में कोई और परिवर्तन नहीं करता, हालांकि इससे लॉग प्रविष्टियाँ उत्पन्न हो सकती हैं।

सभी फोरेंसिक विश्लेषण की तरह, लाइव प्रतिक्रिया के बजाय dd इमेज के विरुद्ध ऑफ़लाइन विश्लेषण को प्राथमिकता दें। इससे संभावना समाप्त हो जाएगी कि उपकरण प्रासंगिक सबूतों को अधिलेखित कर दे।

परिणामों की व्याख्या

स्क्रिप्ट के परिणाम तीन मुख्य भागों में विभाजित हैं।

  1. सिस्टम अवलोकन
  2. लॉग स्थिति
  3. परिणाम (यदि कोई हो)

सिस्टम सारांश उपकरण पर मूल जानकारी (यदि लाइव मोड में चलाया जाता है) और एक हां/नहीं आउटपुट करेगा कि समझौते का कोई सबूत मिला है या नहीं।

root@kitploit:~
**********************************************************************
SUMMARY:
Date                                  : Sat Aug 12 22:46:26 UTC 2023
Hostname                              : 
IP                                    : 192.168.122.2
NS version                            : 13.1-48.47
Scanner version                       : 
Scanner run mode                      : Default
Evidence of compromise found          : Yes
Evidence of scanning found            : N/A - Script Executed in Default Mode
Evidence of failed exploitation found : N/A - Script Executed in Default Mode
**********************************************************************

अगला भाग स्कैन की गई लॉग फ़ाइलों के विवरण आउटपुट करेगा, जिसमें प्रत्येक लॉग फ़ाइल की पहली और अंतिम प्रविष्टि शामिल है। यह एक अन्वेषक के रूप में सहायक है ताकि आप निर्धारित कर सकें कि स्कैनर किस समयावधि के लॉग देखने में सक्षम था और किसी लापता परिणामों को समझा सके।

अंतिम भाग विस्तार से बताएगा कि समझौते का क्या सबूत पहचाना गया, यदि कोई हो। उदाहरण के लिए, फ़ाइलों में मिली प्रतिबंधित सूची की सामग्री नीचे दिखाई गई है।

root@kitploit:~
**********************************************************************
MATCH: denylisted content 'blv_encode'
Found evidence of potential compromise.                               
You should consider performing a forensic investigation of the system.
**********************************************************************
matches for 'blv_encode':
/root/six.mal_

योगदान

जैसे-जैसे आप समझौता पहचानने के और तरीके खोजते हैं, कृपया इस IoC स्कैनर में योगदान देने पर विचार करें। हम यथासंभव संपूर्ण, सही स्कैनर प्रदान करना चाहेंगे।

प्राथमिक लक्ष्य उच्च-विश्वास वाले समझौता सूचकों की रिपोर्ट करना है। क्योंकि उपयोगकर्ता आगे की जांच शुरू करने के लिए इस उपकरण के आउटपुट पर भरोसा कर सकते हैं, यह महत्वपूर्ण है कि हम उन्हें बेकार की खोज में न भेजें। इसलिए, साधारण स्कैनिंग जैसी गतिविधि को डिफ़ॉल्ट मोड में रिपोर्ट नहीं किया जाना चाहिए। एक अभिनेता के सिस्टम तक पहुँच प्राप्त करने, जानकारी प्राप्त करने, या सामग्री बनाने के किसी भी सबूत की हमेशा रिपोर्ट की जानी चाहिए।

डिज़ाइन

हम यह उपकरण Bash स्क्रिप्ट के रूप में प्रदान करते हैं क्योंकि यह Citrix ADC उपकरणों में एक सामान्य हर है। यहाँ Citrix ADC रिलीज़ के लिए सुविधा मैट्रिक्स है:

निर्माण

एक बार जब आप स्रोत रिपॉजिटरी को चेक आउट कर लेते हैं, तो आप ./build.sh उपकरण का उपयोग करके एक स्टैंडअलोन स्क्रिप्ट बना सकते हैं। यह प्राथमिक स्क्रिप्ट और सहायक संसाधनों को एक एकल बंडल में पैकेज करता है। निष्पादन पर, यह एक अस्थायी निर्देशिका में निकालेगा, वहाँ से निष्पादित होगा, और फिर साफ करेगा। स्क्रिप्ट को netscaler पर न बनाएं। ऐसा करने से गलत सकारात्मक परिणाम होंगे।

निर्माण करने के लिए:

root@kitploit:~
$ bash ./build.sh > ioc-scanner-CVE-2023-3519-rev$(git rev-parse HEAD | cut -c 1-8).sh

आगे पढ़ने के लिए

CVE-2023-3519 और वास्तविक दुनिया के शोषण के बारे में Mandiant से अतिरिक्त जानकारी के लिए, कृपया देखें:

  • Exploitation of Citrix Zero-Day by Possible Espionage Actors (CVE-2023-3519) - 21 जुलाई 2023 को प्रकाशित
  • Technical Summary of Observed Citrix CVE-2023-3519 Incidents - 7 अगस्त 2023 को प्रकाशित
टूल डाउनलोड करें
NetScaler VersionOSLanguages available
13.1FreeBSD 8.4Bash, Perl, Python
13.0FreeBSD 8.4Bash, Perl, Python
12.1FreeBSD 8.4Bash, Perl, Python
12.0FreeBSD 8.4Bash, Perl, Python