現在、FireEyeが提供するツールがあり、以下の項目のスキャンに役立ちます。重要なのは、エクスプロイトが実行された後の行動を確認するために、2020年1月9日まで遡れる十分なログが必要であるということです。.XMLペイロードファイルが見つかった場合は、以下の情報を使用して対処方法を決定する必要があります。
https://github.com/citrix/ioc-scanner-CVE-2019-19781 https://github.com/fireeye/ioc-scanner-CVE-2019-19781/
現時点では、誰かが何をしたかを証明する簡単な方法はありません。4つの公開エクスプロイトはそれぞれ異なる痕跡\シグネチャを残すため、検出に役立ちますが、100%完全ではありません。覚えておくべき重要点は、これらは10日まで非公開だった公開エクスプロイトであり、それ以外にも、個人的な利益のために共有されていないものが世の中に存在する可能性があるということです。エクスプロイトはほとんどの場合編集可能であり、ドロップされるファイル名、ユーザーアカウント名、プロセス名、クエリのパス、その他多くのオプションを変更できるため、システムがエクスプロイトされている可能性は指数関数的に増大します。上級の攻撃者と初歩的な攻撃者の両方が存在します。上級の攻撃者は痕跡を消し、検知を逃れるために巧妙にシステム内に潜伏する方法を編み出します。
Nessusを実行している場合、以下の.YARファイルを使用して、一般的な検出方法を探す特権スキャンを実行できます。
https://github.com/Neo23x0/signature-base/blob/master/yara/exploit_shitrix.yar
この監査プロセスに関する優れたリンク。
https://nerdscaler.com/2020/01/13/citrix-adc-cve-2019-19781-exploited-what-now/amp/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/
免責事項: 前述のとおり、これはすべてのエクスプロイトを検出するわけではありませんが、攻撃者が公開エクスプロイトを変更しておらず、かつ/または痕跡を消していない場合に、いくつかの異常を検出するのに役立つ可能性があります。ほとんどの攻撃者はデフォルトのエクスプロイトを使用します。以下は、残される可能性がある文書化されたアーティファクトの一部です。このコマンドリストは多くのソースから収集されたものであり、他の亜種、回避策、新たな動向が出現するにつれて非常に流動的になります。感染が増え、より大きなサンプルセットでさらなるフォレンジックが完了するにつれて、これは常に変化すると考えてください。
まず、自分が行っていない操作を確認してください。通常ADCであまり操作を行わないのであれば、これらのログは非常に静かであるはずです。ただし、最後に操作した数週間前、数か月前、あるいは数年前のエントリが存在する可能性もあります。すぐ下に、より正確なクエリがあります。また、このブログ自体がいたちごっこであることを理解してください。私たちが目撃した内容や攻撃者を見つける方法を公開すると、彼らは検出を避けるために戦術を変えて、この情報を私たちに対して利用します。
あなたの脅威環境に基づいて必要な対応は常に異なります。ここでは、エクスプロイトが実行された証拠を見つけた顧客に私が伝えてきたいくつかの考えを紹介します。
あなたのビジネスを対象とするコンプライアンス機関は何ですか? 金融\銀行、SOX、PCI、HIPPA、州\地方自治体および政府の法律。
これらのフレームワークのいずれかに該当する場合は、それらのコンプライアンス機関の手順に従う必要があります。また、インシデント対応と開示に関する規定がある認定や専門団体に所属している場合の倫理的考慮事項もあります。
以下は、よく知られた2つのインシデント対応プロセスガイドへのリンクです。
https://security.berkeley.edu/incident-response-planning-guideline https://csrc.nist.gov/publications/detail/sp/800-61/rev-2/final
これまでにわかっていることの1つは、2020年1月10日頃に最初の公開エクスプロイトがリリースされ、ちょうどその公開時期である9日に感染したという報告がいくつかあることです。ほとんどの場合、2020年より前にシステムにパッチを適用していれば、今月後半にパッチを適用した場合よりもリスクははるかに低くなります。
12月17日〜12月31日 エクスプロイトのリスクが最も低い 1月1日〜8日 エクスプロイトのリスクが低い 1月9日〜13日 – エクスプロイトのリスクが高い 1月14日〜現在 – エクスプロイトのリスクが最も高い
これは次のステップのプロセスに組み込む必要があります。
エクスプロイトの痕跡を見つけました。さて、どうすればよいですか?
これは状況によります。ほとんどのCitrix ADC導入で構成されていないことの1つは、適切なSNMPおよびSYSLOGロギングです。また、アーティファクトが見つかった場合に検索、フィルタリング、またはアラートを行う適切な方法がない場合があります。完全なロギングがあり、彼らが何もしていないと確信できるなら、通常の業務を再開してもよいかもしれません。また、何かを見つけて、リモートアクセスを確実に排除できたなら、先に進むことができます。
しかし、ほとんどの場合、いくつかの痕跡が見つかり、何が行われたのか、どこに移動したのかの点を結び付けることができないかもしれません。検出後はデバイスをリセットする方が簡単な場合もあります。
私の次のアドバイスは、今後2週間で変更される予定です。
誰の状況にも当てはまる正しく完璧な答えはありません。これらは現時点(2020年1月19日)の私の考えであり、次のステップについて学び、この脆弱性に関連する防御側または攻撃側の情報がリリースされるにつれて変更される可能性があります。正解はありません。ITセキュリティは、ほとんどの分野と同様に「状況による」という原則に支配されています。これらの3つのディレクトリにこれらのファイルのみが存在する以外に何かを見つけた場合は、そのボックスは侵害されていると見なし、より慎重なパスを進めることを強くお勧めします。これらのいくつかでは、特に彼らが何をしたか、何をしなかったかを確認するログがない場合は、より慎重なパスを取ることを提案しています。これはチームスポーツであるため、チームと協力して、あなたの状況に基づいて最善の行動方針を決定する必要があります。このような問題を修正するより良い方法は常に存在しますが、デバイス上およびデバイス周辺(Tier 1ターゲット)にある証拠に基づいて、リスクを軽減してそこから進めば問題ないかもしれません。
人々が感染を除去し、もはや侵入されていないと確信できる十分なロギングを持ち、これらの手順のいくつかを踏まずに通常の活動を再開できることを願っています。
エクスプロイトの痕跡がある場合に決定する必要がある主な事項が2つあります。
エクスプロイトが成功した兆候が少しでもある場合は、ボックス上のすべてのローカルアカウントのパスワードを変更することをお勧めします。ためらわずに変更してください。多くの展開では、4〜7年前に最初に展開されてから一度も変更されていない可能性があるからです。コマンドラインアクセスや改ざんの兆候が見られる場合、攻撃者はPre 11.0ファームウェアのパスワードを解読できる可能性が高いと考えるべきです。Pre 11.0ではAES256で、後のビルドではAES512を使用していますが、これも解読に対して脆弱である可能性があります。また、LDAPに安全にバインドされていること、NSROOTログインのアラートを設定していることを確認してください。
何らかのレベルのエクスプロイトを確認した場合は、Citrix ADC設定内で定義されているすべてのサービスアカウントを変更することも確認してください。最も一般的なのはLDAP\Kerberosバインドアカウントです。Citrix ADCでエクスプロイトを実行できたからといって、その人物がドメイン管理者であるとは限りませんが、あなたのコントロールとロギングによっては、それほど時間がかからないかもしれません。これは非常に簡単な変更であり、テストすればユーザーにシームレスです。
監査で何が見つかったかによって、これも判断できます。優れたログがあり、このファイルへのアクセス要求を確認できる場合は、再キー生成が必要です。優れたログがない場合も、再キー生成する必要があります。ワイルドカード証明書を使用している場合も、それはもう1つの大きな問題です。バインドされているサイトが多いほど、リスクと露出が大きくなります。最悪の事態は、問題ないと判断して、攻撃者があなたの証明書を使用してフィッシングサイトを立ち上げ、トレーニングではクリックを防げないことです。誰かがあなたの証明書にアクセスできる場合、これはさらに大きな問題につながる可能性があるため、慎重に進めて再キー生成を行うことをお勧めします。現在の証明書の有効期限によっては、これは良いタイミングかもしれません。このプロセスで別の証明書登録機関に切り替えて変更する人を見たことがありますが、彼らはファイルがアクセスされダウンロードされたというログとともに、他の高度な技術が検出されていました。