
Bash-आधारित स्कैनर जो Citrix ADC उपकरणों पर CVE-2023-3519 शोषण से समझौता के संकेतों का पता लगाता है, लाइव और फोरेंसिक छवि विश्लेषण का समर्थन करता है।
यह रिपॉजिटरी CVE-2023-3519 से संबंधित Citrix ADC उपकरणों के समझौतों का पता लगाने के लिए एक उपयोगिता शामिल करती है। यह उपयोगिता और इसके संसाधन, Mandiant जांचों के दौरान एकत्रित समझौता सूचकों को एन्कोड करते हैं। अधिक जानने के लिए, कृपया इस उपकरण के विमोचन की घोषणा करने वाला ब्लॉग पढ़ें।
संक्षेप में, उपयोगिता यह करेगी:
यह नहीं करेगी:
समुदाय की प्रतिक्रिया के साथ, उपकरण अपनी पहचान में अधिक संपूर्ण हो सकता है। यदि आपको समस्याएं, विचार या प्रतिक्रिया हो, तो कृपया एक मुद्दा खोलें या PR सबमिट करें।
यह स्कैनर पहचान सकता है:
CVE-2023-3519 के लिए समझौता सूचक (IoC) स्कैनर को Mandiant द्वारा Citrix के सहयोग से विकसित किया गया था, जो CVE-2023-3519 के शोषण से संबंधित घटना प्रतिक्रिया जुड़ावों से प्राप्त ज्ञान पर आधारित है। स्कैनर का लक्ष्य उपलब्ध लॉग स्रोतों और सिस्टम फोरेंसिक कलाकृतियों का विश्लेषण करना है ताकि CVE-2023-3519 के सफल शोषण के सबूतों की पहचान की जा सके। उपकरण जो हासिल कर सकने में सक्षम होगा, उसकी सीमाएँ हैं, और इसलिए, उपकरण को निष्पादित करना यह गारंटी नहीं माना जाना चाहिए कि सिस्टम समझौते से मुक्त है। उदाहरण के लिए, समझौते के सबूत वाली लॉग फ़ाइलें ट्रंकेट/रोल हो सकती हैं, सिस्टम रीबूट किया गया हो सकता है, एक हमलावर ने समझौते के सबूतों को हटाने के लिए सिस्टम से छेड़छाड़ की हो सकती है, और/या रूटकिट स्थापित किया हो सकता है जो समझौते के सबूतों को छुपाता है, आदि।
यह उपकरण समझौते के सभी सबूतों, या CVE-2023-3519 से संबंधित समझौते के सभी सबूतों को खोजने की गारंटी नहीं है। यदि सिस्टम पर समझौते के संकेतों की पहचान की जाती है, तो संगठनों को घटना के दायरे और सीमा को निर्धारित करने के लिए समझौता किए गए सिस्टम की फोरेंसिक जांच करनी चाहिए। यह सॉफ़्टवेयर बिना किसी वारंटी या किसी उपयोग या उद्देश्य के प्रतिनिधित्व के, जैसा है, प्रदान किया गया है।
आपको इस रिपॉजिटरी के रिलीज़ टैब से स्टैंडअलोन Bash स्क्रिप्ट डाउनलोड करनी चाहिए। स्रोत निर्देशिका को Citrix ADC उपकरण पर कॉपी करना अनुशंसित नहीं है। ऐसा करने से गलत सकारात्मक परिणाम उत्पन्न होंगे।
IoC स्कैनर को सीधे Citrix ADC उपकरण पर चलाया जा सकता है।
इस मोड में, उपकरण ज्ञात संकेतकों के लिए फ़ाइलों, प्रक्रियाओं और पोर्ट्स को स्कैन करेगा।
उपकरण STDERR स्ट्रीम पर नैदानिक संदेश और STDOUT स्ट्रीम पर परिणाम लिखता है।
सामान्य उपयोग में, आपको STDOUT को समीक्षा के लिए एक फ़ाइल में रीडायरेक्ट करना चाहिए।
Citrix ADC उपकरण पर लाइव मोड में उपकरण को root के रूप में चलाया जाना चाहिए।
root तक पहुँचने के लिए CLI में nsroot के रूप में साइन इन करें और फिर CLI से shell चलाएँ।
उदाहरण के लिए:
$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"
यह उपकरण निम्नलिखित उत्पादों के साथ उपयोग करने के लिए डिज़ाइन किया गया है:
IoC स्कैनर एक माउंटेड फोरेंसिक इमेज का भी निरीक्षण कर सकता है।
इस परिदृश्य में, इमेज रूट निर्देशिका के पथ को निर्दिष्ट करते हुए एक कमांड-लाइन तर्क पास करें।
नोट: फोरेंसिक इमेज स्कैनिंग के लिए आप जो पास करते हैं वह इमेज का लॉजिकल रूट / होना चाहिए।
उपकरण कुछ मामलों में सापेक्ष फ़ाइलपथ का उपयोग करता है और यदि इमेज ठीक से माउंट नहीं की गई है तो आपको गलत-सकारात्मक या गलत-नकारात्मक परिणाम प्राप्त हो सकते हैं।
ऑफ़लाइन मोड में चलाने के लिए आपको root होने की आवश्यकता नहीं है।
उदाहरण के लिए:
$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/
दोनों मोड में, उपकरण सहायक कोड को एक अस्थायी निर्देशिका में निकालेगा; स्क्रिप्ट समाप्त होने पर यह निर्देशिका हटा दी जाएगी। उपकरण सिस्टम में कोई और परिवर्तन नहीं करता, हालांकि इससे लॉग प्रविष्टियाँ उत्पन्न हो सकती हैं।
सभी फोरेंसिक विश्लेषण की तरह, लाइव प्रतिक्रिया के बजाय dd इमेज के विरुद्ध ऑफ़लाइन विश्लेषण को प्राथमिकता दें।
इससे संभावना समाप्त हो जाएगी कि उपकरण प्रासंगिक सबूतों को अधिलेखित कर दे।
स्क्रिप्ट के परिणाम तीन मुख्य भागों में विभाजित हैं।
सिस्टम सारांश उपकरण पर मूल जानकारी (यदि लाइव मोड में चलाया जाता है) और एक हां/नहीं आउटपुट करेगा कि समझौते का कोई सबूत मिला है या नहीं।
**********************************************************************
SUMMARY:
Date : Sat Aug 12 22:46:26 UTC 2023
Hostname :
IP : 192.168.122.2
NS version : 13.1-48.47
Scanner version :
Scanner run mode : Default
Evidence of compromise found : Yes
Evidence of scanning found : N/A - Script Executed in Default Mode
Evidence of failed exploitation found : N/A - Script Executed in Default Mode
**********************************************************************
अगला भाग स्कैन की गई लॉग फ़ाइलों के विवरण आउटपुट करेगा, जिसमें प्रत्येक लॉग फ़ाइल की पहली और अंतिम प्रविष्टि शामिल है। यह एक अन्वेषक के रूप में सहायक है ताकि आप निर्धारित कर सकें कि स्कैनर किस समयावधि के लॉग देखने में सक्षम था और किसी लापता परिणामों को समझा सके।
अंतिम भाग विस्तार से बताएगा कि समझौते का क्या सबूत पहचाना गया, यदि कोई हो। उदाहरण के लिए, फ़ाइलों में मिली प्रतिबंधित सूची की सामग्री नीचे दिखाई गई है।
**********************************************************************
MATCH: denylisted content 'blv_encode'
Found evidence of potential compromise.
You should consider performing a forensic investigation of the system.
**********************************************************************
matches for 'blv_encode':
/root/six.mal_
जैसे-जैसे आप समझौता पहचानने के और तरीके खोजते हैं, कृपया इस IoC स्कैनर में योगदान देने पर विचार करें। हम यथासंभव संपूर्ण, सही स्कैनर प्रदान करना चाहेंगे।
प्राथमिक लक्ष्य उच्च-विश्वास वाले समझौता सूचकों की रिपोर्ट करना है। क्योंकि उपयोगकर्ता आगे की जांच शुरू करने के लिए इस उपकरण के आउटपुट पर भरोसा कर सकते हैं, यह महत्वपूर्ण है कि हम उन्हें बेकार की खोज में न भेजें। इसलिए, साधारण स्कैनिंग जैसी गतिविधि को डिफ़ॉल्ट मोड में रिपोर्ट नहीं किया जाना चाहिए। एक अभिनेता के सिस्टम तक पहुँच प्राप्त करने, जानकारी प्राप्त करने, या सामग्री बनाने के किसी भी सबूत की हमेशा रिपोर्ट की जानी चाहिए।
हम यह उपकरण Bash स्क्रिप्ट के रूप में प्रदान करते हैं क्योंकि यह Citrix ADC उपकरणों में एक सामान्य हर है। यहाँ Citrix ADC रिलीज़ के लिए सुविधा मैट्रिक्स है:
एक बार जब आप स्रोत रिपॉजिटरी को चेक आउट कर लेते हैं, तो आप ./build.sh उपकरण का उपयोग करके एक स्टैंडअलोन स्क्रिप्ट बना सकते हैं।
यह प्राथमिक स्क्रिप्ट और सहायक संसाधनों को एक एकल बंडल में पैकेज करता है।
निष्पादन पर, यह एक अस्थायी निर्देशिका में निकालेगा, वहाँ से निष्पादित होगा, और फिर साफ करेगा।
स्क्रिप्ट को netscaler पर न बनाएं। ऐसा करने से गलत सकारात्मक परिणाम होंगे।
निर्माण करने के लिए:
$ bash ./build.sh > ioc-scanner-CVE-2023-3519-rev$(git rev-parse HEAD | cut -c 1-8).sh
CVE-2023-3519 और वास्तविक दुनिया के शोषण के बारे में Mandiant से अतिरिक्त जानकारी के लिए, कृपया देखें:
| NetScaler Version | OS | Languages available |
|---|
| 13.1 | FreeBSD 8.4 | Bash, Perl, Python |
| 13.0 | FreeBSD 8.4 | Bash, Perl, Python |
| 12.1 | FreeBSD 8.4 | Bash, Perl, Python |
| 12.0 | FreeBSD 8.4 | Bash, Perl, Python |