Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ioc-scanner-CVE-2019-19781 — CVE-2019-19781용 침해 지표 스캐너 | Kitploit
도구/GitHubGitHub/mandiant/ioc-scanner-cve-2019-19781
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsDigital ForensicsThreat IntelligenceIncident ResponseLog AnalysisArchived
GitHubmandiant/ioc-scanner-cve-2019-19781

ioc-scanner-CVE-2019-19781

CVE-2019-19781용 침해 지표 스캐너

저장소 보기
942396년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CVE-2019-19781 침해 지표 스캐너

이 저장소는 CVE-2019-19781과 관련된 Citrix ADC 어플라이언스의 침해를 탐지하는 유틸리티를 포함하고 있습니다. 유틸리티와 그 리소스는 FireEye Mandiant 조사 중 수집된 침해 지표를 인코딩합니다. 자세한 내용은 이 도구의 출시를 발표하는 블로그를 읽어보세요.

요약하면 이 유틸리티는 다음을 수행합니다:

  • 기존 침해를 식별하기 위해 최선을 다합니다.

다음은 수행하지 않습니다:

  • 항상 100% 침해를 식별하지는 않습니다.
  • 장치가 취약한지 여부를 알려주지 않습니다.

커뮤니티 피드백을 통해 도구의 탐지가 더 철저해질 수 있습니다. 문제가 있거나 아이디어나 피드백이 있으시면 이슈를 열거나, PR을 제출하거나, 또는 저자에게 연락하세요.

이 저장소의 Releases 탭에서 독립 실행형 도구를 다운로드하세요.

기능

이 스캐너는 다음을 식별할 수 있습니다:

  • 성공적인 익스플로잇을 나타내는 웹 서버 로그 항목
  • 알려진 악성코드의 파일 시스템 경로
  • 셸 히스토리에서의 사후 익스플로잇 활동
  • NetScaler 디렉터리에서 알려진 악성 용어
  • NetScaler 디렉터리의 예상치 못한 수정
  • 예상치 못한 크론탭 항목
  • 예상치 못한 프로세스
  • 알려진 악성코드가 사용하는 포트

세부 정보

CVE-2019-19781용 침해 지표(IoC) 스캐너는 CVE-2019-19781의 익스플로잇과 관련된 침해 대응 업무에서 얻은 지식을 바탕으로 FireEye Mandiant와 Citrix가 공동 개발했습니다. 스캐너의 목표는 사용 가능한 로그 소스와 시스템 포렌식 아티팩트를 분석하여 CVE-2019-19781의 성공적인 익스플로잇 증거를 식별하는 것입니다. 도구가 수행할 수 있는 작업에는 한계가 있으므로, 도구를 실행하는 것이 시스템이 침해되지 않았다는 보장으로 간주되어서는 안 됩니다. 예를 들어, 침해 증거가 있는 시스템의 로그 파일이 잘리거나 순환되었을 수 있고, 시스템이 재부팅되었을 수 있으며, 공격자가 침해 증거를 제거하기 위해 시스템을 변조했거나, 침해 증거를 숨기는 루트킷을 설치했을 수 있습니다.

이 도구의 출력은 다음 세 가지 범주 중 하나에 속합니다:

  1. 침해 증거. 이는 기본값입니다. 이 범주에 속하는 모든 증거는 장치가 성공적으로 침해되었음을 나타냅니다. 이는 정보를 공개하는 명령 실행(예: ns.conf 또는 smb.conf 설정 파일 보기)부터 백도어 설치(예: NOTROBIN, 코인 마이너 등), 또는 Perl 기반 웹 셸 드롭까지 다양할 수 있습니다.

  2. 성공적인 취약점 스캐닝 증거 (이는 승인된 시스템 관리자 또는 승인되지 않은 공격자일 수 있음). 이 범주에 속하는 모든 증거는 시스템이 취약한 상태(예: 완화 조치가 적용되지 않음)였으며 CVE-2019-19781을 익스플로잇하기 위한 첫 번째 단계가 성공했음을 나타냅니다.

  3. 실패한 취약점 스캐닝 증거. 이 범주에 속하는 모든 증거는 시스템을 스캔하거나 익스플로잇하려는 시도가 실패했음을 나타냅니다.

이 도구는 모든 침해 증거 또는 CVE-2019-19781과 관련된 모든 침해 증거를 찾을 것을 보장하지 않습니다. 시스템에서 침해 징후가 식별되면, 조직은 침해된 시스템에 대한 포렌식 조사를 수행하여 사건의 범위와 정도를 파악해야 합니다. 이 도구는 현 상태(AS IS)로 제공되며 어떠한 보증도 없습니다.

사용법

이 저장소의 Releases 탭에서 독립 실행형 Bash 스크립트를 다운로드해야 합니다. 소스 디렉터리를 Citrix ADC 어플라이언스에 복사하는 것도 가능하지만 권장되지 않습니다.

IoC 스캐너는 Citrix ADC 어플라이언스에서 직접 실행할 수 있습니다. 이 모드에서 도구는 알려진 지표에 대해 파일, 프로세스 및 포트를 스캔합니다. 도구는 진단 메시지를 STDERR 스트림으로, 결과를 STDOUT 스트림으로 기록합니다. 일반적인 사용에서는 STDOUT을 파일로 리디렉션하여 검토해야 합니다. 도구는 Citrix ADC 어플라이언스에서 라이브 모드로 root 권한으로 실행되어야 합니다.

예를 들어:

root@kitploit:~
$ sudo bash ./ioc-scanner-CVE-2019-19781-v1.1.sh > "/tmp/results-$(date).txt"

이 도구는 다음 제품과 함께 사용하도록 설계되었습니다:

  • Citrix ADC 및 Citrix Gateway 버전 13.0
  • Citrix ADC 및 Citrix Gateway 버전 12.1
  • Citrix ADC 및 Citrix Gateway 버전 12.0
  • Citrix ADC 및 Citrix Gateway 버전 11.1
  • Citrix ADC 및 Citrix Gateway 버전 10.5
  • Citrix SD-WAN WANOP 소프트웨어 및 어플라이언스 모델 4000, 4100, 5000, 5100

IoC 스캐너는 마운트된 포렌식 이미지를 검사할 수도 있습니다. 이 시나리오에서는 이미지 루트 디렉터리의 경로를 지정하는 명령줄 인수를 전달합니다. 오프라인 모드에서 실행하기 위해 root 권한이 필요하지 않습니다.

예를 들어:

root@kitploit:~
$ bash ./ioc-scanner-CVE-2019-19781-v1.1.sh /mnt/path/to/evidence/root/

두 모드 모두에서 도구는 지원 코드를 임시 디렉터리에 추출합니다. 이 디렉터리는 스크립트 종료 시 삭제됩니다. 도구는 시스템에 추가 변경을 가하지 않지만 로그 항목이 생성될 수 있습니다.

모든 포렌식 분석과 마찬가지로, 라이브 대응보다 dd 이미지에 대한 오프라인 분석을 선호합니다. 이렇게 하면 도구로 인해 관련 증거가 덮어쓰여질 가능성이 제거됩니다.

자세한 내용은 자주 묻는 질문을 참조하세요.

기여

침해를 식별하는 추가 방법을 고안하신다면 이 IoC 스캐너에 기여해 주시기 바랍니다. 저희는 가능한 가장 철저하고 정확한 스캐너를 제공하고자 합니다.

주요 목표는 신뢰도가 높은 침해 지표를 보고하는 것입니다. 사용자가 이 도구의 출력을 신뢰하여 추가 조사를 시작할 수 있으므로, 잘못된 정보를 제공하지 않는 것이 중요합니다. 따라서 기본 모드에서는 단순 스캔과 같은 활동을 보고하지 않아야 합니다. 시스템에 접근하거나 정보를 가져오거나 콘텐츠를 생성하는 행위자의 증거는 항상 보고되어야 합니다.

설계

이 도구를 Bash 스크립트로 제공하는 이유는 Bash가 Citrix ADC 어플라이언스에서 공통적으로 사용되기 때문입니다. 다음은 Citrix ADC 릴리스의 기능 매트릭스입니다:

Go 언어를 사용하여 FreeBSD/NetScaler를 대상으로 하는 악성코드가 있었지만, Go는 FreeBSD 6.x를 지원하지 않습니다.

테스트

저희는 ./tests/ 디렉터리에 침해 증거가 포함된 스파스 파일 시스템 이미지를 유지 관리합니다. 이 도구에 알려진 경로나 블랙리스트 콘텐츠와 같은 IoC를 추가할 때는 테스트용 증거 예제를 제공해 주시기 바랍니다.

Linux 또는 macOS 시스템에서 다음과 같이 단위 테스트를 실행할 수 있습니다:

root@kitploit:~
$ bash ./tests/test.sh
runnning test:  access-logs
runnning test:    xml-template
runnning test:  crontab
runnning test:    var-cron-tabs-nobody
runnning test:  error-logs
runnning test:  file-system
runnning test:    netscalerd
runnning test:    notrobin-tmp-init
runnning test:    notrobin-var-nstmp-nscache
runnning test:  ns-content
runnning test:    chr-encoded-template
runnning test:    copied-ns-conf
runnning test:    curl-in-template
runnning test:    perms
runnning test:    var-tmp-netscaler-portal-templates
runnning test:    var-vpn-bookmark
runnning test:    webshell-in-scripts
runnning test:  shell-history
runnning test:    bash_log
runnning test:    notice_log

빌드

소스 저장소를 체크아웃한 후 ./build.sh 도구를 사용하여 독립 실행형 스크립트를 빌드할 수 있습니다. 이 도구는 기본 스크립트와 지원 리소스를 단일 번들로 패키징합니다. 실행 시 임시 디렉터리에 추출되어 그곳에서 실행된 후 정리됩니다.

빌드하려면:

root@kitploit:~
$ bash ./build.sh > ioc-scanner-CVE-2019-19781-rev$(git rev-parse HEAD | cut -c 1-8).sh

추가 자료

CVE-2019-19781 및 실제 익스플로잇에 관한 FireEye의 추가 정보는 다음을 참조하십시오:

  • 거친 패치: 200 OK가 될 것을 약속합니다 (Citrix ADC CVE-2019-19781) - 2020년 1월 14일 게시
  • 404 익스플로잇을 찾을 수 없음: 백도어를 유지하면서 Citrix NetScaler 취약점에 대한 완화 조치를 배포하는 자경단 - 2020년 1월 16일 게시

CVE-2019-19781에 대한 대응은 보안 업계 전반에서 중요한 노력이었으며, 이 블로그들은 이 도구 사용자에게 유용한 추가 기여를 많이 인용하고 있습니다. 귀하의 환경에서의 활동을 가장 잘 이해하려면 이 게시물의 링크된 자료를 읽을 것을 권장합니다. 언제나 그렇듯이 FireEye Mandiant 팀은 후속 질문에 답변하거나 조사에 추가 지원을 제공할 준비가 되어 있습니다. 여기에서 연락하세요.

도구 다운로드
NetScaler 버전OS사용 가능한 언어
13.0FreeBSD 8.4Bash, Perl, Python
12.1FreeBSD 8.4Bash, Perl, Python
12.0FreeBSD 8.4Bash, Perl, Python
11.1FreeBSD 8.4Bash, Perl
10.5FreeBSD 8.4Bash, Perl
10.1FreeBSD 6.3Bash, Perl
9.3FreeBSD 6.3Bash, Perl