
Bash 기반 스캐너로, CVE-2023-3519 악용으로 인한 Citrix ADC 어플라이언스의 침해 지표를 탐지하며, 실시간 및 포렌식 이미지 분석을 지원합니다.
이 저장소는 CVE-2023-3519와 관련된 Citrix ADC 어플라이언스의 침해 탐지를 위한 유틸리티를 포함합니다. 이 유틸리티와 그 리소스는 Mandiant 조사 중 수집된 침해 지표를 인코딩합니다. 자세한 내용은 이 도구의 출시를 알리는 블로그 게시물을 읽어보세요.
요약하자면 이 유틸리티는:
다음 작업은 하지 않습니다:
커뮤니티 피드백을 통해 도구가 더 철저한 탐지를 할 수 있게 될 수 있습니다. 문제, 아이디어 또는 피드백이 있으면 이슈를 열거나 PR을 제출해 주세요.
이 스캐너는 다음을 식별할 수 있습니다:
CVE-2023-3519용 침해 지표(IoC) 스캐너는 Mandiant가 Citrix와 협력하여 CVE-2023-3519 악용과 관련된 침해 대응 업무에서 얻은 지식을 바탕으로 개발되었습니다. 스캐너의 목표는 사용 가능한 로그 소스와 시스템 포렌식 아티팩트를 분석하여 CVE-2023-3519의 성공적인 악용 증거를 식별하는 것입니다. 도구가 수행할 수 있는 작업에는 한계가 있으므로, 도구를 실행한다고 해서 시스템이 침해되지 않았다는 보장으로 간주해서는 안 됩니다. 예를 들어, 침해 증거가 있는 시스템의 로그 파일이 잘리거나 롤링되었을 수 있고, 시스템이 재부팅되었을 수 있으며, 공격자가 침해 증거를 제거하기 위해 시스템을 변조했거나, 침해 증거를 가리는 루트킷을 설치했을 수 있습니다.
이 도구는 모든 침해 증거 또는 CVE-2023-3519와 관련된 모든 침해 증거를 찾는다고 보장하지 않습니다. 시스템에서 침해 징후가 식별되면, 조직은 침해된 시스템에 대한 포렌식 조사를 수행하여 사고의 범위와 정도를 파악해야 합니다. 이 소프트웨어는 어떠한 목적이나 사용에 대한 보증이나 대표성 없이 있는 그대로 제공됩니다.
이 저장소의 Releases 탭에서 독립 실행형 Bash 스크립트를 다운로드해야 합니다. Citrix ADC 어플라이언스에 소스 디렉터리를 복사하는 것은 권장하지 않습니다. 그렇게 하면 오탐지가 발생합니다.
IoC 스캐너는 Citrix ADC 어플라이언스에서 직접 실행할 수 있습니다.
이 모드에서 도구는 알려진 지표에 대해 파일, 프로세스, 포트를 스캔합니다.
도구는 STDERR 스트림에 진단 메시지를, STDOUT 스트림에 결과를 기록합니다.
일반적인 사용에서는 STDOUT을 파일로 리디렉션하여 검토해야 합니다.
Citrix ADC 어플라이언스에서 라이브 모드로 실행하려면 root 권한이 필요합니다.
root에 접근하려면 CLI에 nsroot로 로그인한 후 CLI에서 shell을 실행하십시오.
예:
$ bash ./scanner-CVE-2023-3519-v1.2.sh > "/tmp/results-$(date).txt"
이 도구는 다음 제품과 함께 사용하도록 설계되었습니다:
IoC 스캐너는 마운트된 포렌식 이미지도 검사할 수 있습니다.
이 시나리오에서는 이미지 루트 디렉터리 경로를 명령줄 인수로 전달하십시오.
참고: 포렌식 이미지 스캔을 위해 전달하는 경로는 이미지의 논리적 루트 /여야 합니다.
도구는 경우에 따라 상대 파일 경로를 사용하므로 이미지가 올바르게 마운트되지 않으면 오탐지 또는 미탐지가 발생할 수 있습니다.
오프라인 모드에서 실행할 때는 root일 필요가 없습니다.
예:
$ bash ./scanner-CVE-2023-3519-v1.1.sh /mnt/path/to/evidence/root/
두 모드 모두에서 도구는 지원 코드를 임시 디렉터리에 추출하며, 스크립트 종료 시 이 디렉터리는 삭제됩니다. 도구는 시스템에 추가 변경을 가하지 않지만 로그 항목이 생성될 수 있습니다.
모든 포렌식 분석과 마찬가지로, 라이브 대응보다는 dd 이미지에 대한 오프라인 분석을 선호하십시오.
이렇게 하면 도구가 관련 증거를 덮어쓸 가능성이 없어집니다.
스크립트 결과는 세 가지 주요 섹션으로 나뉩니다.
시스템 요약은 어플라이언스의 기본 정보(라이브 모드로 실행된 경우)와 침해 증거가 발견되었는지 여부(예/아니오)를 출력합니다.
**********************************************************************
SUMMARY:
Date : Sat Aug 12 22:46:26 UTC 2023
Hostname :
IP : 192.168.122.2
NS version : 13.1-48.47
Scanner version :
Scanner run mode : Default
Evidence of compromise found : Yes
Evidence of scanning found : N/A - Script Executed in Default Mode
Evidence of failed exploitation found : N/A - Script Executed in Default Mode
**********************************************************************
다음 섹션은 스캔된 로그 파일의 세부 정보(각 로그 파일의 첫 번째 및 마지막 항목 포함)를 출력합니다. 이는 조사관이 스캐너가 어떤 기간의 로그를 확인할 수 있었는지 판단하고 누락된 결과를 설명하는 데 유용합니다.
마지막 섹션은 식별된 침해 증거(있는 경우)를 자세히 설명합니다. 예를 들어, 파일에서 일치하는 차단 목록 콘텐츠는 아래와 같이 표시됩니다.
**********************************************************************
MATCH: denylisted content 'blv_encode'
Found evidence of potential compromise.
You should consider performing a forensic investigation of the system.
**********************************************************************
matches for 'blv_encode':
/root/six.mal_
침해를 식별하는 더 많은 방법을 고안한다면, 이 IoC 스캐너에 기여해 주시기 바랍니다. 가장 철저하고 정확한 스캐너를 제공하고자 합니다.
주요 목표는 신뢰도 높은 침해 지표를 보고하는 것입니다. 사용자가 이 도구의 출력을 바탕으로 추가 조사를 시작할 수 있으므로, 잘못된 길로 인도하지 않는 것이 중요합니다. 따라서 기본 모드에서는 단순 스캐닝과 같은 활동을 보고해서는 안 됩니다. 공격자가 시스템에 접근하거나, 정보를 가져오거나, 콘텐츠를 생성한 증거는 항상 보고해야 합니다.
Citrix ADC 어플라이언스에서 공통 분모인 Bash 스크립트로 이 도구를 제공합니다. 다음은 Citrix ADC 릴리스의 기능 매트릭스입니다:
소스 저장소를 체크아웃한 후 ./build.sh 도구를 사용하여 독립 실행형 스크립트를 빌드할 수 있습니다.
이 도구는 기본 스크립트와 지원 리소스를 단일 번들로 패키징합니다.
실행 시 임시 디렉터리로 추출되어 거기서 실행된 후 정리됩니다.
netscaler에서 스크립트를 빌드하지 마십시오. 그렇게 하면 오탐지가 발생합니다.
빌드하려면:
$ bash ./build.sh > ioc-scanner-CVE-2023-3519-rev$(git rev-parse HEAD | cut -c 1-8).sh
CVE-2023-3519 및 실제 악용에 관한 Mandiant의 추가 정보는 다음을 참조하십시오:
| NetScaler 버전 | OS | 사용 가능한 언어 |
|---|
| 13.1 | FreeBSD 8.4 | Bash, Perl, Python |
| 13.0 | FreeBSD 8.4 | Bash, Perl, Python |
| 12.1 | FreeBSD 8.4 | Bash, Perl, Python |
| 12.0 | FreeBSD 8.4 | Bash, Perl, Python |