Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
citrix-ioc-scanner-cve-2023-3519 — Scanner basato su Bash per il rilevamento di indicatori di compromissione derivanti dallo sfruttamento di CVE-2023-3519 su appliance Citrix ADC, con supporto per analisi live e forense delle immagini. | Kitploit
Strumenti/GitHubGitHub/mandiant/citrix-ioc-scanner-cve-2023-3519
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForenseSicurezza di ReteDigital ForensicsRisposta agli IncidentiArchived
GitHubmandiant/citrix-ioc-scanner-cve-2023-3519

citrix-ioc-scanner-cve-2023-3519

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Scanner basato su Bash per il rilevamento di indicatori di compromissione derivanti dallo sfruttamento di CVE-2023-3519 su appliance Citrix ADC, con supporto per analisi live e forense delle immagini.

Vedi Repository
655163 anni faNon ancora revisionato
Condividi

Scanner per Indicatori di Compromissione per CVE-2023-3519

Questo repository contiene un'utility per rilevare compromissioni di apparati Citrix ADC correlate a CVE-2023-3519. L'utility e le sue risorse codificano indicatori di compromissione raccolti durante le indagini di Mandiant. Per saperne di più, leggi il blog che annuncia il rilascio di questo strumento.

In sintesi, l'utility:

  • farà del suo meglio per identificare compromissioni esistenti.

Non farà:

  • identificare una compromissione al 100% delle volte, né
  • dirti se un dispositivo è vulnerabile allo sfruttamento.

Con il feedback della comunità, lo strumento potrebbe diventare più accurato nel suo rilevamento. Per favore apri una segnalazione, o invia una PR, se hai problemi, idee o feedback.

Scarica lo strumento standalone dalla scheda Releases di questo repository. Non clonare questo repository su un netscaler né copiare i file sorgente sul netscaler – questo comporterà falsi positivi.

Funzionalità

Questo scanner può identificare:

  • percorsi del filesystem di malware noti
  • attività post-sfruttamento nella cronologia della shell
  • termini dannosi noti nelle directory di NetScaler
  • modifiche inaspettate delle directory di NetScaler
  • voci crontab inaspettate
  • processi inaspettati

Dettagli

Lo Scanner per Indicatori di Compromissione (IoC) per CVE-2023-3519 è stato sviluppato da Mandiant in collaborazione con Citrix basandosi sulle conoscenze acquisite da interventi di risposta agli incidenti legati allo sfruttamento di CVE-2023-3519. L'obiettivo dello scanner è analizzare le fonti di log disponibili e gli artefatti forensi di sistema per identificare prove di sfruttamento riuscito di CVE-2023-3519. Ci sono limitazioni in ciò che lo strumento sarà in grado di realizzare, e pertanto, l'esecuzione dello strumento non deve essere considerata una garanzia che un sistema sia libero da compromissione. Ad esempio, i file di log sul sistema con prove di compromissione potrebbero essere stati troncati/ruotati, il sistema potrebbe essere stato riavviato, un attaccante potrebbe aver manomesso il sistema per rimuovere prove di compromissione, e/o installato un rootkit che nasconde le prove di compromissione, ecc.

Questo strumento non è garantito per trovare tutte le prove di compromissione, o tutte le prove di compromissione relative a CVE-2023-3519. Se vengono identificate indicazioni di compromissione sui sistemi, le organizzazioni dovrebbero effettuare un esame forense del sistema compromesso per determinare la portata e l'estensione dell'incidente. Questo software viene fornito così com'è, senza garanzia o rappresentanza per qualsiasi uso o scopo.

Utilizzo

Dovresti scaricare lo script Bash standalone dalla scheda Releases di questo repository. Copiare la directory sorgente su un apparato Citrix ADC è sconsigliato. In questo modo si genereranno falsi positivi.

Lo Scanner IoC può essere eseguito direttamente su un apparato Citrix ADC. In questa modalità, lo strumento scansionerà file, processi e porte alla ricerca di indicatori noti. Lo strumento scrive messaggi diagnostici sul flusso STDERR e i risultati sul flusso STDOUT. Nell'uso tipico, dovresti reindirizzare STDOUT a un file per la revisione. Lo strumento deve essere eseguito come root in modalità live su un apparato Citrix ADC. Per accedere a root, accedi alla CLI come nsroot e poi esegui shell dalla CLI.

Per esempio:

$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"

Lo strumento è progettato per essere utilizzato con i seguenti prodotti:

  • Citrix ADC e Citrix Gateway versione 13.1
  • Citrix ADC e Citrix Gateway versione 13.0
  • Citrix ADC e Citrix Gateway versione 12.1
  • Citrix ADC e Citrix Gateway versione 12.0

Lo Scanner IoC può anche ispezionare un'immagine forense montata. In questo scenario, passa un argomento a riga di comando specificando il percorso della directory root dell'immagine. Nota: Il percorso che passi per la scansione dell'immagine forense dovrebbe essere la root logica / dell'immagine. Lo strumento utilizza percorsi relativi in alcuni casi e potresti ricevere falsi positivi o falsi negativi se l'immagine non è montata correttamente. Non è necessario essere root per eseguire in modalità offline.

Per esempio:

$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/

In entrambe le modalità, lo strumento estrarrà il codice di supporto in una directory temporanea; questa directory verrà eliminata al termine dello script. Lo strumento non apporta ulteriori modifiche al sistema, anche se potrebbe causare la generazione di voci di log.

Come per tutte le analisi forensi, preferisci l'analisi offline su un'immagine dd rispetto alla risposta live. Questo eliminerà la probabilità che lo strumento causi la sovrascrittura di prove rilevanti.

Interpretazione dei risultati

I risultati dello script sono suddivisi in tre sezioni principali.

  1. Panoramica del sistema
  2. Stato dei log
  3. Risultati (se presenti)

Il riepilogo di sistema produrrà informazioni di base sull'apparato (se eseguito in modalità live) e un sì/no se è stata rilevata qualche prova di compromissione.

**********************************************************************
RIEPILOGO:
Data                                : Sat Aug 12 22:46:26 UTC 2023
Nome host                            : 
IP                                    : 192.168.122.2
Versione NS                            : 13.1-48.47
Versione scanner                      : 
Modalità di esecuzione scanner            : Default
Prove di compromissione trovate               : Sì
Prove di scansione trovate                : N/D - Script eseguito in modalità Default
Prove di sfruttamento fallito trovate     : N/D - Script eseguito in modalità Default
**********************************************************************

La sezione successiva produrrà dettagli sui file di log che sono stati scansionati, inclusi la prima e l'ultima voce di ciascun file di log. Questo è utile come investigatore per determinare quale periodo di tempo lo scanner è stato in grado di esaminare nei log e per spiegare eventuali risultati mancanti.

La sezione finale dettaglierà quali prove di compromissione sono state identificate, se presenti. Ad esempio, il contenuto nella lista nera trovato nei file è mostrato di seguito.

**********************************************************************
CORRISPONDENZA: contenuto in lista nera 'blv_encode'
Trovata prova di potenziale compromissione.                               
Dovresti considerare di effettuare un'indagine forense del sistema.
**********************************************************************
corrispondenze per 'blv_encode':
/root/six.mal_

Come contribuire

Man mano che inventi ulteriori modi per identificare compromissioni, considera di contribuire a questo Scanner IoC. Vorremmo fornire lo scanner più accurato e corretto possibile.

Scarica lo strumento