
Guida di audit per la vulnerabilità Citrix ADC CVE-2019-19871. Raccolta da più fonti e valutazioni delle minacce. Verrà aggiornata man mano che emergono nuovi metodi.
Ora esiste uno strumento di FireEye che aiuterà a scansionare questi elementi qui sotto. Il punto chiave è che devi avere abbastanza log per risalire all'1-9-2020 per avere la possibilità di vedere cosa è stato fatto oltre l'esecuzione dell'exploit. Se trova file payload .XML, devi utilizzare le informazioni seguenti per decidere quali azioni intraprendere. https://www.fireeye.com/blog/products-and-services/2020/01/fireeye-and-citrix-tool-scans-for-iocs-related-to-vulnerability.html
https://github.com/citrix/ioc-scanner-CVE-2019-19781 https://github.com/fireeye/ioc-scanner-CVE-2019-19781/
Al momento non esiste un modo semplice per dimostrare cosa sia stato fatto. Con 4 exploit pubblici, ciascuno lascia un artefatto/firma diverso, utile per il rilevamento ma non al 100%. Il punto da ricordare è che questi sono gli exploit pubblici che erano privati fino al 10 e ciò non significa che non ce ne siano altri in circolazione che le persone non condividono per i propri guadagni. Gli exploit sono modificabili nella maggior parte dei casi: qualcuno può cambiare il nome del file che verrà rilasciato, il nome dell'account utente, il nome del processo, il percorso della query e molte altre opzioni, il che significa che le possibilità aumentano esponenzialmente che qualcuno abbia sfruttato il sistema. Ci sono anche attaccanti avanzati e attaccanti basilari; uno pulirà le proprie tracce e troverà modi molto astuti per scomparire nel sistema per sfuggire al rilevamento.
Se utilizzi Nessus, puoi usare questo file .YAR qui sotto per eseguire una scansione privilegiata alla ricerca dei metodi di rilevamento comuni. https://github.com/Neo23x0/signature-base/blob/master/yara/exploit_shitrix.yar
Ottimi link su questo processo di audit. https://nerdscaler.com/2020/01/13/citrix-adc-cve-2019-19781-exploited-what-now/amp/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/
Disclaimer: come già detto, questo non rileverà tutti gli exploit, ma potrebbe aiutare a rilevare alcune anomalie se l'attaccante non ha modificato gli exploit pubblici e/o non ha pulito le proprie tracce. La maggior parte degli attaccanti utilizzerà l'exploit predefinito, e questi sono alcuni degli artefatti documentati che potrebbero essere lasciati. Questo elenco di comandi è stato preso da molte fonti e sarà molto dinamico man mano che emergeranno altre varianti, soluzioni alternative e nuovi sviluppi. Possiamo contarci che questo cambierà costantemente con l'aumento delle infezioni e il completamento di ulteriori analisi forensi su un campione più ampio.
Guarda prima a queste cose che non hai fatto tu. Se normalmente non fai molto sul tuo ADC, queste dovrebbero essere molto silenziose; inoltre, potrebbero esserci voci di settimane, mesi o anni fa, l'ultima volta che hai operato. Ci sono query più precise appena sotto. Comprendi anche che questo è un gioco del gatto e del topo anche in questo blog. Mentre divulghiamo ciò che abbiamo visto e come individuare gli attaccanti, loro usano queste informazioni contro di noi cambiando le loro tattiche per evitare il rilevamento.