Citrix 분석 노트북
CVE-2019-19781을 통해 손상된 Citrix Netscaler 호스트와 관련된 일부 포렌식 분석을 자동화하는 데 도움이 되는 Jupyter 노트북입니다.
검토할 아티팩트를 검색하는 데 도움이 필요하면 이 Citrix 트라이지 스크립트를 참조하세요.
모든 메모/제안을 환영합니다. 언제든지 풀 리퀘스트나 이슈를 제출해 주세요.
면책 조항: 완벽한 만능 솔루션을 위한 것이 아니며, 시작하는 데 도움을 주기 위한 것입니다.
기능
- 현재 다음 로그 및 페이로드 XML(사용 가능한 경우)을 처리합니다:
- HTTPAccess
- HTTPError
- Cron
- Bash
- Notice
- Sh
- 로그 압축 해제
- 원하는 경우 추가 분석을 위해 로그를 pandas 데이터프레임으로 파싱
- 손상과 관련된 일반적인 IOC를 로그에서 검색
- 사용 가능한 경우 XML 페이로드 파일 파싱 및 디코딩
- 검토를 위해 분석 결과를 Excel 결과 시트로 출력
유용한 리소스
변경 로그
v 1.0
- httperror 로그 파싱 추가
- Notice 분석은 이제 sh 분석과 동일한 용어를 검색합니다 (sh는 notice에 포함되므로 동일한 결과를 얻으려면 두 곳 모두에서 동일한 용어를 검색해야 합니다)
- 이제 데이터프레임이 비어 있으면 결과 시트로 내보내지지 않습니다. 대신 노트북의 Excel 쓰기 셀에 빈 데이터프레임이 무엇인지 표시하는 로그 메시지가 나타납니다.
v 0.9
- 위에 나열된 각 로그가 포함하는 시작 및 종료 날짜 검색 추가
- xml 파싱 코드를 약간 리팩터링하여 '/xml/bookmarks'에서 검색한 xml을 파싱할 수 있는 'username' 키를 통합했습니다.
v 0.8
- 모든 로그 파싱에 'latin1' 인코딩을 추가하여 로그가 utf-8이 아니어서 파싱 오류가 발생한 경우를 처리했습니다.
- searchFor를 searchFor와 shSearchFor로 분할했습니다. sh 로그에는 다른 로그에는 나타나지 않는 검색 기준이 있기 때문입니다.
v 0.7
- 페이로드 디코딩(chr() 및 base64) 추가 + 모든 페이로드를 'decodedpayloads' 열로 집계
v 0.6
- sh 로그 파싱 추가
- 구성에 공통 'searchFor' 변수를 추가하여 모든 로그에서 검색할 의심스러운 활동에 대한 검색어를 보관하도록 했습니다.
v 0.5
- 대부분의 notice 로그에 대한 파싱을 추가했습니다(예외는 오류 참조)
- 현재 예외는 sslvpn_aaad_login_handler 및 Session setup data send 로그이며, 오류를 통해 출력되므로 계속 검사할 수 있습니다.
v 0.4