
सिट्रिक्स ADC भेद्यता CVE-2019-19871 के लिए ऑडिट गाइड। एकाधिक स्रोतों और खतरा आकलनों से एकत्रित। नए तरीके सामने आने पर अपडेट किया जाएगा।
अब FireEye का एक उपकरण है जो इन नीचे दी गई वस्तुओं को स्कैन करने में मदद करेगा। इसकी कुंजी यह है कि आपके पास 1-9-2020 तक वापस जाने के लिए पर्याप्त लॉग होने चाहिए ताकि यह देखने का मौका मिले कि एक्सप्लॉइट चलाने के अलावा और क्या किया गया था। यदि इसे .XML पेलोड फ़ाइलें मिलती हैं, तो आपको यह तय करने के लिए नीचे दी गई जानकारी का उपयोग करना होगा कि क्या कार्रवाई करनी है। https://www.fireeye.com/blog/products-and-services/2020/01/fireeye-and-citrix-tool-scans-for-iocs-related-to-vulnerability.html
https://github.com/citrix/ioc-scanner-CVE-2019-19781 https://github.com/fireeye/ioc-scanner-CVE-2019-19781/
अभी यह साबित करने का कोई आसान तरीका नहीं है कि किसी ने क्या किया है। 4x सार्वजनिक एक्सप्लॉइट्स के साथ, वे प्रत्येक एक अलग आर्टिफैक्ट\हस्ताक्षर छोड़ते हैं जो पहचान के लिए मददगार है लेकिन 100% नहीं है। याद रखने वाली बात यह है कि ये सार्वजनिक एक्सप्लॉइट हैं जो 10वीं तक निजी थे और इसका यह भी मतलब नहीं है कि अभी भी अन्य लोग जंगल में हैं जिन्हें लोग अपने लाभ के लिए साझा नहीं कर रहे हैं। अधिकांश मामलों में एक्सप्लॉइट संपादन योग्य होते हैं, जहां कोई व्यक्ति गिराए जाने वाली फ़ाइल का नाम, उपयोगकर्ता खाते का नाम, प्रक्रिया का नाम, क्वेरी का पथ और कई अन्य विकल्प बदल सकता है, जिसका अर्थ है कि संभावनाएं तेजी से बढ़ जाती हैं कि किसी ने सिस्टम का शोषण किया हो। उन्नत हमलावर और बुनियादी हमलावर भी हैं, एक अपने बाद सफाई करेगा और पहचान से छिपने के लिए बहुत चतुर तरीके लेकर आएगा।
यदि आप Nessus चलाते हैं, तो आप सामान्य पहचान विधियों को देखने के लिए नीचे दी गई इस .YAR फ़ाइल का उपयोग करके एक विशेषाधिकार प्राप्त स्कैन कर सकते हैं। https://github.com/Neo23x0/signature-base/blob/master/yara/exploit_shitrix.yar
इस ऑडिटिंग प्रक्रिया के बारे में बढ़िया लिंक। https://nerdscaler.com/2020/01/13/citrix-adc-cve-2019-19781-exploited-what-now/amp/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/
अस्वीकरण जैसा कि पहले कहा गया है, यह हर एक्सप्लॉइट का पता नहीं लगाएगा, लेकिन यह कुछ विसंगतियों का पता लगाने में मदद कर सकता है यदि हमलावर ने सार्वजनिक एक्सप्लॉइट को संशोधित नहीं किया और/या अपने बाद सफाई नहीं की। अधिकांश हमलावर डिफ़ॉल्ट एक्सप्लॉइट का उपयोग करेंगे, और ये कुछ दस्तावेजी आर्टिफैक्ट हैं जो पीछे छोड़े जा सकते हैं। कमांड की यह सूची कई स्रोतों से ली गई है और यह बहुत गतिशील होगी क्योंकि अन्य वेरिएंट, वर्कअराउंड और नए विकास सामने आते हैं। हम इस पर भरोसा कर सकते हैं कि यह लगातार बदलता रहेगा क्योंकि अधिक संक्रमण होते हैं और बड़े नमूना सेट के साथ आगे की फोरेंसिक पूरी होती है।
पहले उन चीज़ों को देखें जो आपने नहीं कीं। यदि आप सामान्य रूप से अपने ADC पर बहुत कुछ नहीं करते हैं, तो ये बहुत शांत होने चाहिए, साथ ही, पिछली बार जब आप थे तब के हफ्तों, महीनों या वर्षों पुरानी प्रविष्टियाँ हो सकती हैं। इस ब्लॉग में भी यह एक बिल्ली-चूहे का खेल है। जैसा कि हम बताते हैं कि हमने क्या देखा है और हमलावरों को कैसे खोजा जाए, वे पहचान से बचने के लिए अपनी रणनीति बदलकर इस जानकारी का हमारे खिलाफ उपयोग कर रहे हैं।