
Questo strumento può aiutare a determinare se gli indicatori di compromissione (IOC) esistono nei file di log di un'appliance Pulse Secure VPN per CVE-2019-11510.
Questa utility può aiutare a determinare se esistono indicatori di compromissione (IOC) nei file di log di un'appliance Pulse Secure VPN per CVE-2019-11510.
La Cybersecurity and Infrastructure Security Agency (CISA) ha visto molte organizzazioni violare nonostante avessero installato la patch a causa di credenziali di Active Directory (incluso l'admin di dominio) raccolte prima della patch. I dettagli sono disponibili nell'alert AA20-107A. Questo strumento può aiutare le organizzazioni a individuare tentativi di sfruttamento nei loro log e valutare il rischio in base ai risultati. Se vengono individuati tentativi di sfruttamento prima della data della patch, potrebbe essere necessario monitorare attentamente le connessioni non autorizzate ed eseguire un reset completo delle password di dominio.
Gli IOC inclusi in questo strumento sono TLP:WHITE. Aggiungere più indicatori da vendor open-source o commerciali può migliorare l'efficacia di questo strumento.
Lo strumento funziona cercando IOC (stringhe, indirizzi IP e user agent) associati a Threat Actors che sfruttano questa vulnerabilità in natura.
NOTA: check-your-pulse segnalerà QUALSIASI IOC trovato nei file di log. Se un IOC è stato riscontrato dopo la patch, potrebbe essere un falso positivo.
Versioni di Python 3.6 e superiori. Nota che Python 2 non è supportato.
Se il logging non autenticato non è stato abilitato prima dell'applicazione della patch, si dipenderà dalle stringhe user agent e dagli IP, che sono indicatori molto meno affidabili.
Istruzioni dettagliate per la configurazione di Pulse Secure sono disponibili qui.
git clone https://github.com/cisagov/check-your-pulse.git
cd check-your-pulse
Download the logs from web console
Le istruzioni sono disponibili qui per la versione 8.3 di Pulse Connect Secure.
$ python3 ./app.py --path <path to .events and .access files, defaults to ./>
OUTPUT
Le informazioni dettagliate sull'uso sono visualizzabili con:
$ python3 ./app.py -h
usage: app.py [-h] [-r RAW] [-c CSV] [-j JSON] [-p PATH] [-n NUMEVENTS]
optional arguments:
-h, --help show this help message and exit
-r RAW, --raw RAW Dumps the output to a human readable file.
-c CSV, --csv CSV Writes output to a .csv file. Needs to be provided the
name to save as.
-j JSON, --json JSON Writes output to a .json file. Needs to be provided
the name to save as.
-p PATH, --path PATH Path to the folder containing .access and .events.
-n NUMEVENTS, --numevents NUMEVENTS
Number of events to print in the quick summary
(default 10)
Per maggiori informazioni su questa vulnerabilità vedi: https://nvd.nist.gov/vuln/detail/CVE-2019-19781
Se hai problemi nell'uso del codice, apri un issue sul repository!
Puoi farlo cliccando su "Issues" in alto e poi su "New Issue" nella pagina successiva.
Accogliamo con favore i contributi! Per i dettagli, consulta qui.
Questo progetto è nel pubblico dominio mondiale.
Questo progetto è nel pubblico dominio negli Stati Uniti, e i diritti d'autore e i diritti connessi in tutto il mondo sono rinunciati tramite la dedica CC0 1.0 Universal.
Tutti i contributi a questo progetto saranno rilasciati sotto la dedica CC0. Inviando una pull request, accetti di rispettare questa rinuncia ai diritti d'autore.
AVVISO
Questo pacchetto software ("software" o "codice") è stato creato dal governo degli Stati Uniti e non è soggetto a copyright. Puoi utilizzare, modificare o ridistribuire il codice in qualsiasi modo. Tuttavia, non puoi successivamente copyrightare il codice così come distribuito. Il governo degli Stati Uniti non rivendica alcun copyright sulle modifiche che apporti, né limiterà la distribuzione di modifiche sostanziali al software. Se decidi di aggiornare o ridistribuire il codice, includi questo avviso con il codice. Ove pertinente, ti chiediamo di citare la Cybersecurity and Infrastructure Security Agency con la seguente dicitura: "Codice originale sviluppato dalla Cybersecurity and Infrastructure Security Agency (CISA), Dipartimento per la Sicurezza Nazionale degli Stati Uniti."
UTILIZZA QUESTO SOFTWARE A TUO RISCHIO. QUESTO SOFTWARE NON HA ALCUNA GARANZIA, NÉ ESPLICITA NÉ IMPLICITA. IL GOVERNO DEGLI STATI UNITI NON SI ASSUME ALCUNA RESPONSABILITÀ PER L'USO O L'USO IMPROPRIO DI QUESTO SOFTWARE O DEI SUOI DERIVATI.
QUESTO SOFTWARE È OFFERTO "COSÌ COM'È". IL GOVERNO DEGLI STATI UNITI NON INSTALLERÀ, RIMUOVERÀ, OPERERÀ O SUPPORTERÀ QUESTO SOFTWARE SU RICHIESTA. SE NON SAI COME QUESTO SOFTWARE INTERAGIRÀ CON IL TUO SISTEMA, NON USARLO.