Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
netscaler-ctx697096-checker — Citrix NetScaler CTX697096(CVE-2026-88771–88778)에 대한 읽기 전용 검사기: 빌드, CVE 사전 조건 및 업그레이드 위험을 검증하고, 침해 여부에 대한 공개 IoC를 전수 조사합니다. | Kitploit
도구/GitHubGitHub/thomaspoppelgaard/netscaler-ctx697096-checker
Defensive ToolsIndicator of Compromise (IOC) ManagementReconnaissanceVulnerability ScannersVulnerability AnalysisConfiguration AuditingForensicsWeb SecurityNetwork Security

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Threat Intelligence
Incident Response
Log Analysis
GitHubthomaspoppelgaard/netscaler-ctx697096-checker

netscaler-ctx697096-checker

Citrix NetScaler CTX697096(CVE-2026-88771–88778)에 대한 읽기 전용 검사기: 빌드, CVE 사전 조건 및 업그레이드 위험을 검증하고, 침해 여부에 대한 공개 IoC를 전수 조사합니다.

저장소 보기웹사이트
12251일 전아직 검토되지 않음

netscaler-ctx697096-checker

Citrix NetScaler ADC / NetScaler Gateway 보안 권고 CTX697096(CVE-2026-88771 ~ CVE-2026-88778 포함)에 대한 읽기 전용 사전 조건 및 노출 검사기입니다.

⚠️ CVE-2026-88771과 CVE-2026-88772는 실제 공격에 악용되고 있으며 CISA KEV 카탈로그에 등재되어 있습니다. 지금 업그레이드하고, 인터넷에 노출된 어플라이언스는 침해된 것으로 간주하십시오.

🚨 10월 2일 이후 새로운 사항: SAML 제로데이가 패치된 어플라이언스도 공격합니다. Citrix는 CTX697096과는 별개의 새로운 문제를 확인했습니다. 조작된 SAML 요청이 수정된 빌드의 NetScaler를 충돌시키며, 패치된 어플라이언스에서 명령이 실행되는 것이 목격되었습니다. 설정에 add authentication samlAction 또는 add authentication samlIdPProfile이 있으면 영향을 받습니다 (Citrix 지침). Citrix는 10월 3일 새로운 responder 정책을 발표했습니다: Citrix Support에 요청하십시오, 그리고 새 권고와 빌드가 나오는 즉시 업그레이드하십시오. 검사기 v1.11은 영향을 받는지, 완화 정책이 바인딩되어 있고 Responder 기능이 켜져 있는지, 그리고 10월 2일 이후의 주입 시도를 "실행되었을 수 있음"으로 보고합니다.

각 NetScaler에 대해 네 가지 질문에 답합니다:

  1. 이 빌드가 취약한가? 수정된 버전과 빌드를 비교하고 수명 종료(EOL) 릴리스를 표시합니다.
  2. 이 구성이 여덟 개 CVE 사전 조건 중 어느 것을 충족하는가? 기본 파티션과 모든 관리 파티션을 검사합니다.
  3. 업그레이드 중 무엇이 잘못될 수 있는가? Citrix 지침의 알려진 업그레이드 문제를 표시합니다.
  4. 해킹당했는가? --ioc를 사용하면 지금까지 공개된 CVE-2026-88771의 모든 공개 침해 지표를 검사하고, 공격 트래픽이 수정 전에 왔는지 후에 왔는지 알려줍니다.

배경, 타임라인, 단계별 해결 방법은 함께 제공되는 블로그 글을 참조하십시오: CVE-2026-88771 ~ CVE-2026-88778 – 알아야 할 사항과 NetScaler 수정 방법.

의존성이 없는 단일 POSIX 셸 스크립트입니다. 어플라이언스 자체에서 또는 내보낸 ns.conf에 대해 모든 Linux, macOS 또는 WSL 머신에서 실행됩니다.


수정 확인 및 IoC 스윕

스위치 없이 스크립트는 노출 및 수정 상태를 검사합니다. --ioc를 사용하면 침해 여부도 검사합니다: 지금까지 공개된 CVE-2026-88771 및 CVE-2026-88772의 모든 공개 침해 지표로, Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com 및 그 출처 등에서 수집했습니다 (아래 크레딧 참조).

공식 Citrix IoC 스캔 대신이 아니라 함께 사용하십시오.

  • 공식 IoC는 NetScaler Console(Security Advisory, 그다음 Indicators of Compromise) 또는 Citrix Support를 통해서만 제공됩니다. 일부 흔적은 메모리에만 존재할 수 있으므로 업그레이드나 재부팅 전에 먼저 해당 스캔을 실행하십시오.
  • 이 스크립트는 공개된 지표만 알고 있습니다. 깨끗한 결과는 아직 박스에 남아 있는 파일과 로그에서 그러한 지표가 발견되지 않았음을 의미합니다. 어플라이언스가 결코 침해되지 않았다는 것을 증명하지는 않습니다. 로그 보존 라인을 확인하여 얼마나 거슬러 올라가는지 보십시오.
  • HA 쌍에서는 양쪽 노드에서 실행하십시오. HA 파일 동기화는 웹셸을 피어로 복사합니다.

--ioc가 검사하는 것 (어플라이언스 전용)

맥락: 깨끗한 결과는 얼마나 가치가 있는가?

  • 수정된 빌드가 실행되기 시작한 시점. installns가 /flash로 복사하는 커널(ns-<build>.gz)과 설치 후 첫 부팅(/var/nsinstall/installns_state_post_reboot)에서 가져옵니다. 모든 공격 라인은 이 시각 전후로 태그되며, 출력은 날짜의 출처를 표시합니다. 취약한 빌드에서는 노출이 시작된 시점을, 또는 더 새로운 빌드가 설치되었지만 아직 실행되지 않았음을 보여줍니다. 필요하면 --fixdate로 재정의하십시오.
  • 마지막 부팅. 메모리 내 흔적을 여전히 찾을 수 있는지 보여주고, 취약한 박스가 최근에 재부팅되었으면 경고합니다.
  • ns.log, notice.log, httpaccess-vpn.log의 로그 보존. 7일 미만 보존되면 경고합니다. 로그 기반 검사는 그보다 더 거슬러 볼 수 없기 때문입니다.
도구 다운로드