
Scanner basato su Bash per il rilevamento di indicatori di compromissione derivanti dallo sfruttamento di CVE-2023-3519 su appliance Citrix ADC, con supporto per analisi live e forense delle immagini.
Questo repository contiene un'utility per rilevare compromissioni di apparati Citrix ADC correlate a CVE-2023-3519. L'utility e le sue risorse codificano indicatori di compromissione raccolti durante le indagini di Mandiant. Per saperne di più, leggi il blog che annuncia il rilascio di questo strumento.
In sintesi, l'utility:
Non farà:
Con il feedback della comunità, lo strumento potrebbe diventare più accurato nel suo rilevamento. Per favore apri una segnalazione, o invia una PR, se hai problemi, idee o feedback.
Questo scanner può identificare:
Lo Scanner per Indicatori di Compromissione (IoC) per CVE-2023-3519 è stato sviluppato da Mandiant in collaborazione con Citrix basandosi sulle conoscenze acquisite da interventi di risposta agli incidenti legati allo sfruttamento di CVE-2023-3519. L'obiettivo dello scanner è analizzare le fonti di log disponibili e gli artefatti forensi di sistema per identificare prove di sfruttamento riuscito di CVE-2023-3519. Ci sono limitazioni in ciò che lo strumento sarà in grado di realizzare, e pertanto, l'esecuzione dello strumento non deve essere considerata una garanzia che un sistema sia libero da compromissione. Ad esempio, i file di log sul sistema con prove di compromissione potrebbero essere stati troncati/ruotati, il sistema potrebbe essere stato riavviato, un attaccante potrebbe aver manomesso il sistema per rimuovere prove di compromissione, e/o installato un rootkit che nasconde le prove di compromissione, ecc.
Questo strumento non è garantito per trovare tutte le prove di compromissione, o tutte le prove di compromissione relative a CVE-2023-3519. Se vengono identificate indicazioni di compromissione sui sistemi, le organizzazioni dovrebbero effettuare un esame forense del sistema compromesso per determinare la portata e l'estensione dell'incidente. Questo software viene fornito così com'è, senza garanzia o rappresentanza per qualsiasi uso o scopo.
Dovresti scaricare lo script Bash standalone dalla scheda Releases di questo repository. Copiare la directory sorgente su un apparato Citrix ADC è sconsigliato. In questo modo si genereranno falsi positivi.
Lo Scanner IoC può essere eseguito direttamente su un apparato Citrix ADC.
In questa modalità, lo strumento scansionerà file, processi e porte alla ricerca di indicatori noti.
Lo strumento scrive messaggi diagnostici sul flusso STDERR e i risultati sul flusso STDOUT.
Nell'uso tipico, dovresti reindirizzare STDOUT a un file per la revisione.
Lo strumento deve essere eseguito come root in modalità live su un apparato Citrix ADC.
Per accedere a root, accedi alla CLI come nsroot e poi esegui shell dalla CLI.
Per esempio:
$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"
Lo strumento è progettato per essere utilizzato con i seguenti prodotti:
Lo Scanner IoC può anche ispezionare un'immagine forense montata.
In questo scenario, passa un argomento a riga di comando specificando il percorso della directory root dell'immagine.
Nota: Il percorso che passi per la scansione dell'immagine forense dovrebbe essere la root logica / dell'immagine.
Lo strumento utilizza percorsi relativi in alcuni casi e potresti ricevere falsi positivi o falsi negativi se l'immagine non è montata correttamente.
Non è necessario essere root per eseguire in modalità offline.
Per esempio:
$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/
In entrambe le modalità, lo strumento estrarrà il codice di supporto in una directory temporanea; questa directory verrà eliminata al termine dello script. Lo strumento non apporta ulteriori modifiche al sistema, anche se potrebbe causare la generazione di voci di log.
Come per tutte le analisi forensi, preferisci l'analisi offline su un'immagine dd rispetto alla risposta live.
Questo eliminerà la probabilità che lo strumento causi la sovrascrittura di prove rilevanti.
I risultati dello script sono suddivisi in tre sezioni principali.
Il riepilogo di sistema produrrà informazioni di base sull'apparato (se eseguito in modalità live) e un sì/no se è stata rilevata qualche prova di compromissione.
**********************************************************************
RIEPILOGO:
Data : Sat Aug 12 22:46:26 UTC 2023
Nome host :
IP : 192.168.122.2
Versione NS : 13.1-48.47
Versione scanner :
Modalità di esecuzione scanner : Default
Prove di compromissione trovate : Sì
Prove di scansione trovate : N/D - Script eseguito in modalità Default
Prove di sfruttamento fallito trovate : N/D - Script eseguito in modalità Default
**********************************************************************
La sezione successiva produrrà dettagli sui file di log che sono stati scansionati, inclusi la prima e l'ultima voce di ciascun file di log. Questo è utile come investigatore per determinare quale periodo di tempo lo scanner è stato in grado di esaminare nei log e per spiegare eventuali risultati mancanti.
La sezione finale dettaglierà quali prove di compromissione sono state identificate, se presenti. Ad esempio, il contenuto nella lista nera trovato nei file è mostrato di seguito.
**********************************************************************
CORRISPONDENZA: contenuto in lista nera 'blv_encode'
Trovata prova di potenziale compromissione.
Dovresti considerare di effettuare un'indagine forense del sistema.
**********************************************************************
corrispondenze per 'blv_encode':
/root/six.mal_
Man mano che inventi ulteriori modi per identificare compromissioni, considera di contribuire a questo Scanner IoC. Vorremmo fornire lo scanner più accurato e corretto possibile.