
이 유틸리티는 Pulse Secure VPN 어플라이언스의 로그 파일에서 CVE-2019-11510에 대한 침해 지표(IOCs)가 존재하는지 확인하는 데 도움을 줄 수 있습니다.
이 유틸리티는 Pulse Secure VPN 어플라이언스의 로그 파일에 CVE-2019-11510에 대한 침해 지표(IOC)가 존재하는지 확인하는 데 도움이 될 수 있습니다.
사이버보안 및 인프라 보안국(CISA)은 패치 적용 전에 수집된 Active Directory 자격 증명(도메인 관리자 포함)으로 인해 많은 조직이 패치를 적용했음에도 침해를 당한 사례를 목격했습니다. 자세한 내용은 경보 AA20-107A에서 확인할 수 있습니다. 이 도구는 조직이 로그에서 악용 시도를 찾고 결과에 따라 위험을 평가하는 데 도움이 될 수 있습니다. 악용 시도가 패치 적용 날짜 이전에 발견되면, 무단 연결을 주의 깊게 모니터링하고 전체 도메인 비밀번호 재설정을 수행해야 할 수 있습니다.
이 도구에 포함된 IOC는 TLP:WHITE입니다. 오픈소스 또는 상용 공급업체의 지표를 더 추가하면 이 도구의 효과가 향상될 수 있습니다.
이 도구는 이 취약점을 악용하는 위협 행위자와 관련된 IOC(문자열, 인터넷 프로토콜[IP] 주소 및 사용자 에이전트)를 검색하여 작동합니다.
참고: check-your-pulse는 로그 파일에서 발견된 모든 IOC에 대해 경고를 표시합니다. 패치 후에 IOC가 발생한 경우, 오탐(false positive)일 수 있습니다.
Python 버전 3.6 이상. Python 2는 지원되지 않음에 유의하세요.
패치 전에 인증되지 않은 로깅이 활성화되지 않은 경우, 사용자 에이전트 문자열과 IP에 의존해야 하며, 이는 훨씬 덜 신뢰할 수 있는 지표입니다.
Pulse Secure 설정에 대한 자세한 지침은 여기에서 확인할 수 있습니다.
git clone https://github.com/cisagov/check-your-pulse.git
cd check-your-pulse
Download the logs from web console
Pulse Connect Secure 버전 8.3에 대한 지침은 여기에서 확인할 수 있습니다.
$ python3 ./app.py --path <path to .events and .access files, defaults to ./>
OUTPUT
자세한 사용법 정보는 다음으로 확인할 수 있습니다:
$ python3 ./app.py -h
usage: app.py [-h] [-r RAW] [-c CSV] [-j JSON] [-p PATH] [-n NUMEVENTS]
optional arguments:
-h, --help show this help message and exit
-r RAW, --raw RAW Dumps the output to a human readable file.
-c CSV, --csv CSV Writes output to a .csv file. Needs to be provided the
name to save as.
-j JSON, --json JSON Writes output to a .json file. Needs to be provided
the name to save as.
-p PATH, --path PATH Path to the folder containing .access and .events.
-n NUMEVENTS, --numevents NUMEVENTS
Number of events to print in the quick summary
(default 10)
이 취약점에 대한 자세한 내용은 다음을 참조하십시오: https://nvd.nist.gov/vuln/detail/CVE-2019-19781
코드 사용 중 문제가 있으면 저장소에 이슈를 열어주세요!
상단의 "Issues"를 클릭하고 다음 페이지에서 "New Issue"를 클릭하면 됩니다.
기여를 환영합니다! 자세한 내용은 여기를 참조하세요.
이 프로젝트는 전 세계적으로 퍼블릭 도메인입니다.
이 프로젝트는 미국 내에서 퍼블릭 도메인에 있으며, 전 세계적으로 저작권 및 관련 권리는 CC0 1.0 Universal 퍼블릭 도메인 헌납을 통해 포기됩니다.
이 프로젝트에 대한 모든 기여는 CC0 헌납에 따라 공개됩니다. 풀 리퀘스트를 제출함으로써 귀하는 이 저작권 포기에 동의하는 것입니다.
공지
이 소프트웨어 패키지("소프트웨어" 또는 "코드")는 미국 정부에 의해 작성되었으며 저작권의 대상이 아닙니다. 귀하는 어떠한 방식으로든 코드를 사용, 수정 또는 재배포할 수 있습니다. 그러나 배포되는 코드에 대해 추후 저작권을 주장할 수 없습니다. 미국 정부는 귀하가 변경한 사항에 대해 저작권을 주장하지 않으며, 소프트웨어에 대한 진정한 변경 사항의 배포를 제한하지 않습니다. 코드를 업데이트하거나 재배포하기로 결정한 경우, 이 고지를 코드에 포함하시기 바랍니다. 관련된 경우, 다음 문구를 사용하여 사이버보안 및 인프라 보안국(CISA)을 인정해 주시기 바랍니다: “원본 코드는 미국 국토안보부 산하 사이버보안 및 인프라 보안국(CISA)에 의해 개발되었습니다.”
이 소프트웨어는 귀하의 책임 하에 사용하십시오. 이 소프트웨어는 명시적이든 묵시적이든 어떠한 보증도 제공되지 않습니다. 미국 정부는 이 소프트웨어 또는 그 파생물의 사용 또는 오용에 대한 어떠한 책임도 지지 않습니다.
이 소프트웨어는 "있는 그대로" 제공됩니다. 미국 정부는 귀하의 요청에 따라 이 소프트웨어를 설치, 제거, 운영 또는 지원하지 않습니다. 이 소프트웨어가 시스템과 어떻게 상호작용할지 확실하지 않은 경우 사용하지 마십시오.
--