
I miei appunti DFIR sulla vulnerabilità CVE-2019-19781 di Citrix ADC NetScaler.
Basato su una prospettiva Splunk. Le risorse seguenti mostrano che l'ingestione dei tuoi log è essenziale per un'analisi adeguata degli Indicatori di Compromissione. Non sprecare mai una buona crisi... ingerisci tutti i log!
Esecuzione remota di comandi arbitrari pre-autenticazione a causa di una vulnerabilità logica, ovvero esecuzione affidabile possibile.
https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ NCSC olandese: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Diagramma di flusso dal NCSC: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf La maggior parte delle organizzazioni, siti, aziende ripetono la stessa cosa... :-( proprio come me ;-)
/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log dai file dump e dai nostri dati syslog dai Netscaler. Verificare le voci di log del server web che indicano sfruttamento riuscito...
Controllare i percorsi del filesystem di malware noti
selezione: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' e tutte le altre varianti che puoi immaginare. Cercare termini malevoli e/o modifiche inaspettate nelle directory dei Netscaler.
/shell/crontab-l.out
/shell/top-b.out + altri
/var/log/bash.log dal file dump e index=tuoindice host=tuoi host netscaler (bash.log & sh.log) In pratica controllare tutta la post-esplorazione nella cronologia della shell...
/shell/sockstat.out e altri metodi. Controllare le porte utilizzate da malware noti.
index=tuoindiceshodan asn=tuoASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true
Nessun commento 😅
Controllare in Splunk (Basato sulla regola Sigma-->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:
Altri possibili IOC:
Colpito da un nuovo backdoor sull'honeypot Citrix #netscaler CVE-2019-19781 la scorsa notte. È un bot DDoS che comunica via... IRC. Attenzione alle connessioni a 50.71.90.246:4545 e ai file chiamati /tmp/.perl
Per favore aggiungi IOC o altre cose da controllare se ho dimenticato qualcosa. #Sh*trix
#Log dell'honeypot in Splunk https://github.com/x1sec/citrix-honeypot
I risultati / dati vengono scritti nella directory ./log. Essi sono: hits.log - Tentativi di scansione e tentativi di sfruttamento con tutti i dati (es. header, corpo POST) all.log - Tutte le richieste HTTP osservate che colpiscono il server logins.log - Tentativi di login all'interfaccia web tlsErrors.log - Spesso gli scanner internet inviano dati non validi alla porta 443. Gli errori HTTPS vengono registrati qui.
#Aggiornamenti
Citrix released patch on 23/01/2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/
Installare Splunk Universal Forwarder dopo aver reinstallato i Netscaler. (Installazione FreeBSD) Doc: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Binario: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true
Come configurare Citrix NetScaler per produrre dati syslog: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html
Add-on Splunk per Citrix Netscaler: https://splunkbase.splunk.com/app/2770/