Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-19781-DFIR-Notes — Minhas notas DFIR sobre a vulnerabilidade Citrix ADC NetScaler CVE-2019-19781. | Kitploit
Ferramentas/GitHubGitHub/azeemering/cve-2019-19781-dfir-notes
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesRecursos CuradosAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
azeemering/cve-2019-19781-dfir-notes

CVE-2019-19781-DFIR-Notes

Minhas notas DFIR sobre a vulnerabilidade Citrix ADC NetScaler CVE-2019-19781.

Ver Repositório
1há 3 anosAinda não revisado

Baseado numa perspetiva Splunk. Os recursos abaixo mostram que ingerir os seus logs é essencial para uma análise adequada dos Indicadores de Compromisso. Nunca desperdice uma boa crise... ingira todos os logs!

Impacto / Causa Raiz:

Execução remota de comandos arbitrários sem autenticação devido a uma vulnerabilidade de lógica, ou seja, execução fiável possível.

Alguns Recursos

https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ Dutch NCSC: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Flowchart from NCSC: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf A maioria das organizações, sites, empresas regurgitam o mesmo... :-( tal como eu ;-)

  • Recolher ficheiros de bundle de diagnóstico (ficheiro/dump do Collector) nos Netscalers e ingerir o dump no Splunk: https://docs.citrix.com/en-us/citrix-adc/13/system/basic-operations/how-to-collect-technical-support-bundle.html

Checklist baseada nos IOC's recolhidos

  • Rever ficheiros de log HTTP -------------------------------------------------------------------✔️usado Splunk

/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log a partir dos ficheiros de dump e dos nossos dados syslog dos Netscalers. Verificar entradas de log do servidor web que indicam exploração bem-sucedida...

  • Verificar todas as modificações desde 10 de Janeiro de 2020 até agora ----------------------------------✔️usado Splunk

Verificar caminhos do sistema de ficheiros de malware conhecido

  • Rever todos os ficheiros de template que não são standard------------------------------------------✔️usado Splunk

seleção: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' e todas as outras variantes que possa imaginar. Procurar termos maliciosos e/ou modificações inesperadas nos diretórios do Netscaler.

  • Verificar cronjobs para todos os utilizadores-------------------------------------------------------------✔️usado Splunk

/shell/crontab-l.out

  • Verificar todos os processos em execução--------------------------------------------------------------✔️usado Splunk

/shell/top-b.out + outros

  • Verificar histórico bash-----------------------------------------------------------------------✔️usado Splunk

/var/log/bash.log do ficheiro de dump & index=yourindex host=yournetscalerhosts (bash.log & sh.log) Basicamente verificar toda a pós-exploração no histórico da shell...

  • Rever serviços à escuta e conexões tcp/udp----------------------------------------✔️usado Splunk

/shell/sockstat.out e outros métodos. Verificar portas usadas por malware conhecido.

  • Verificado o nosso ISP/número ASN para sistemas vulneráveis no âmbito------------------------------------✔️usado Splunk

index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true

  • Verificar logging de firewall/IDS/IPS-----------------------------------------------------------✔️usado Splunk

Sem comentários 😅

  • Verificar no Splunk (Baseado na regra Sigma-->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:

    • client_ip
    • vhost
    • url
    • response

    Mais possíveis IOC's:

    Fui atingido por um novo backdoor no honeypot Citrix #netscaler CVE-2019-19781 na noite passada. É um bot DDoS que comunica via...IRC Atenção a conexões para 50.71.90.246:4545 e ficheiros chamados /tmp/.perl

Por favor, adicione IOC's ou outras coisas para verificar se me esqueci de algo. #Sh*trix

#Logs de honeypot para o Splunk https://github.com/x1sec/citrix-honeypot

Os resultados/dados são escritos no diretório ./log. São eles: hits.log - Tentativas de scanning e tentativas de exploração com todos os dados (ex.: cabeçalhos, corpo do post) all.log - Todos os pedidos HTTP que são observados a atingir o servidor logins.log - Tentativas de login na interface web tlsErrors.log - Frequentemente, scanners da internet enviam dados inválidos para a porta 443. Erros HTTPS são registados aqui.

#Atualizações

  • Citrix lançou patch em 23/01/2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/

  • Instalar o Splunk Universal Forwarder após reinstalar os Netscalers de raiz. (Instalação FreeBSD) Docs: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Binário: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true

  • Como Configurar o Citrix NetScaler para produzir dados syslog: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html

  • Splunk Add-On para Citrix Netscaler: https://splunkbase.splunk.com/app/2770/

Baixar ferramenta