Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2019-19871-AuditGuide — Guida di audit per la vulnerabilità Citrix ADC CVE-2019-19871. Raccolta da più fonti e valutazioni delle minacce. Verrà aggiornata man mano che emergono nuovi metodi. | Kitploit
Strumenti/GitHubGitHub/vdisec/cve-2019-19871-auditguide
Analisi delle VulnerabilitàInformatica ForenseApprendimento e FormazioneRisposta agli IncidentiRisorse CurateAnalisi dei Log
GitHubvdisec/cve-2019-19871-auditguide

CVE-2019-19871-AuditGuide

Guida di audit per la vulnerabilità Citrix ADC CVE-2019-19871. Raccolta da più fonti e valutazioni delle minacce. Verrà aggiornata man mano che emergono nuovi metodi.

Vedi Repository
2186 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Update 1-22-2020

Ora esiste uno strumento di FireEye che aiuterà a scansionare questi elementi qui sotto. Il punto chiave è che devi avere abbastanza log per risalire all'1-9-2020 per avere la possibilità di vedere cosa è stato fatto oltre l'esecuzione dell'exploit. Se trova file payload .XML, devi utilizzare le informazioni seguenti per decidere quali azioni intraprendere. https://www.fireeye.com/blog/products-and-services/2020/01/fireeye-and-citrix-tool-scans-for-iocs-related-to-vulnerability.html

Download dello strumento

https://github.com/citrix/ioc-scanner-CVE-2019-19781 https://github.com/fireeye/ioc-scanner-CVE-2019-19781/

Rilevamento dello sfruttamento

Al momento non esiste un modo semplice per dimostrare cosa sia stato fatto. Con 4 exploit pubblici, ciascuno lascia un artefatto/firma diverso, utile per il rilevamento ma non al 100%. Il punto da ricordare è che questi sono gli exploit pubblici che erano privati fino al 10 e ciò non significa che non ce ne siano altri in circolazione che le persone non condividono per i propri guadagni. Gli exploit sono modificabili nella maggior parte dei casi: qualcuno può cambiare il nome del file che verrà rilasciato, il nome dell'account utente, il nome del processo, il percorso della query e molte altre opzioni, il che significa che le possibilità aumentano esponenzialmente che qualcuno abbia sfruttato il sistema. Ci sono anche attaccanti avanzati e attaccanti basilari; uno pulirà le proprie tracce e troverà modi molto astuti per scomparire nel sistema per sfuggire al rilevamento.

Se utilizzi Nessus, puoi usare questo file .YAR qui sotto per eseguire una scansione privilegiata alla ricerca dei metodi di rilevamento comuni. https://github.com/Neo23x0/signature-base/blob/master/yara/exploit_shitrix.yar

Audit dell'exploit

Ottimi link su questo processo di audit. https://nerdscaler.com/2020/01/13/citrix-adc-cve-2019-19781-exploited-what-now/amp/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/

Disclaimer: come già detto, questo non rileverà tutti gli exploit, ma potrebbe aiutare a rilevare alcune anomalie se l'attaccante non ha modificato gli exploit pubblici e/o non ha pulito le proprie tracce. La maggior parte degli attaccanti utilizzerà l'exploit predefinito, e questi sono alcuni degli artefatti documentati che potrebbero essere lasciati. Questo elenco di comandi è stato preso da molte fonti e sarà molto dinamico man mano che emergeranno altre varianti, soluzioni alternative e nuovi sviluppi. Possiamo contarci che questo cambierà costantemente con l'aumento delle infezioni e il completamento di ulteriori analisi forensi su un campione più ampio.

Guarda prima a queste cose che non hai fatto tu. Se normalmente non fai molto sul tuo ADC, queste dovrebbero essere molto silenziose; inoltre, potrebbero esserci voci di settimane, mesi o anni fa, l'ultima volta che hai operato. Ci sono query più precise appena sotto. Comprendi anche che questo è un gioco del gatto e del topo anche in questo blog. Mentre divulghiamo ciò che abbiamo visto e come individuare gli attaccanti, loro usano queste informazioni contro di noi cambiando le loro tattiche per evitare il rilevamento.

Scarica lo strumento