Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2019-19781-DFIR-Notes — I miei appunti DFIR sulla vulnerabilità CVE-2019-19781 di Citrix ADC NetScaler. | Kitploit
Strumenti/GitHubGitHub/azeemering/cve-2019-19781-dfir-notes
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiRisorse CurateAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
azeemering/cve-2019-19781-dfir-notes

CVE-2019-19781-DFIR-Notes

I miei appunti DFIR sulla vulnerabilità CVE-2019-19781 di Citrix ADC NetScaler.

Vedi Repository
13 anni faNon ancora revisionato

Basato su una prospettiva Splunk. Le risorse seguenti mostrano che l'ingestione dei tuoi log è essenziale per un'analisi adeguata degli Indicatori di Compromissione. Non sprecare mai una buona crisi... ingerisci tutti i log!

Impatto / Causa principale:

Esecuzione remota di comandi arbitrari pre-autenticazione a causa di una vulnerabilità logica, ovvero esecuzione affidabile possibile.

Alcune Risorse

https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ NCSC olandese: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Diagramma di flusso dal NCSC: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf La maggior parte delle organizzazioni, siti, aziende ripetono la stessa cosa... :-( proprio come me ;-)

  • Raccogliere i file del bundle diagnostico (file / dump del Collector) sui Netscaler e ingerire il dump in Splunk: https://docs.citrix.com/en-us/citrix-adc/13/system/basic-operations/how-to-collect-technical-support-bundle.html

Checklist basata sugli IOC raccolti

  • Esaminare i file di log HTTP -------------------------------------------------------------------✔️usato Splunk

/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log dai file dump e dai nostri dati syslog dai Netscaler. Verificare le voci di log del server web che indicano sfruttamento riuscito...

  • Controllare tutte le modifiche dal 10 gennaio 2020 ad oggi ----------------------------------✔️usato Splunk

Controllare i percorsi del filesystem di malware noti

  • Esaminare tutti i file template non standard------------------------------------------✔️usato Splunk

selezione: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' e tutte le altre varianti che puoi immaginare. Cercare termini malevoli e/o modifiche inaspettate nelle directory dei Netscaler.

  • Controllare i cronjob per tutti gli utenti-------------------------------------------------------------✔️usato Splunk

/shell/crontab-l.out

  • Controllare tutti i processi in esecuzione--------------------------------------------------------------✔️usato Splunk

/shell/top-b.out + altri

  • Controllare la cronologia bash-----------------------------------------------------------------------✔️usato Splunk

/var/log/bash.log dal file dump e index=tuoindice host=tuoi host netscaler (bash.log & sh.log) In pratica controllare tutta la post-esplorazione nella cronologia della shell...

  • Esaminare i servizi in ascolto e le connessioni tcp/udp----------------------------------------✔️usato Splunk

/shell/sockstat.out e altri metodi. Controllare le porte utilizzate da malware noti.

  • Verificato il nostro numero ISP/ASN per sistemi vulnerabili in scope------------------------------------✔️usato Splunk

index=tuoindiceshodan asn=tuoASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true

  • Controllare i log del firewall/ids/ips-----------------------------------------------------------✔️usato Splunk

Nessun commento 😅

  • Controllare in Splunk (Basato sulla regola Sigma-->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:

    • client_ip
    • vhost
    • url
    • response

    Altri possibili IOC:

    Colpito da un nuovo backdoor sull'honeypot Citrix #netscaler CVE-2019-19781 la scorsa notte. È un bot DDoS che comunica via... IRC. Attenzione alle connessioni a 50.71.90.246:4545 e ai file chiamati /tmp/.perl

Per favore aggiungi IOC o altre cose da controllare se ho dimenticato qualcosa. #Sh*trix

#Log dell'honeypot in Splunk https://github.com/x1sec/citrix-honeypot

I risultati / dati vengono scritti nella directory ./log. Essi sono: hits.log - Tentativi di scansione e tentativi di sfruttamento con tutti i dati (es. header, corpo POST) all.log - Tutte le richieste HTTP osservate che colpiscono il server logins.log - Tentativi di login all'interfaccia web tlsErrors.log - Spesso gli scanner internet inviano dati non validi alla porta 443. Gli errori HTTPS vengono registrati qui.

#Aggiornamenti

  • Citrix released patch on 23/01/2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/

  • Installare Splunk Universal Forwarder dopo aver reinstallato i Netscaler. (Installazione FreeBSD) Doc: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Binario: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true

  • Come configurare Citrix NetScaler per produrre dati syslog: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html

  • Add-on Splunk per Citrix Netscaler: https://splunkbase.splunk.com/app/2770/

Scarica lo strumento