Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
citrix-logchecker — Analisar logs do Citrix NetScaler para verificar sinais de exploração da CVE-2023-4966. | Kitploit
Ferramentas/GitHubGitHub/certat/citrix-logchecker
Análise de VulnerabilidadesSegurança WebSegurança de RedeInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHubcertat/citrix-logchecker

citrix-logchecker

Analisar logs do Citrix NetScaler para verificar sinais de exploração da CVE-2023-4966.

Ver Repositório
539há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

citrix-logchecker

Analisa os logs do Citrix NetScaler para verificar sinais de exploração do CVE-2023-4966

Escrito por Otmar Lendl.

Uso:

root@kitploit:~
    ./citrix-anomaly.pl [-d] [-v] [-h] [-p file] [-a X] [logfiles]

    This script parse citrix netscale syslog files and looks for session
    reconnects that might be the result of a CVE-2023-4966 exploitation.

    Parameters:

            -d  Debug
            -v  Verbose
            -h  This help
            -a  Set aggregation type. Possible values
                    b (default) simple /24 aggregation
                    a aggregate by ASN
                    p aggregate to routing table prefix
            -p path to a routing table dump. Syntax: "prefix asn" per line

Requisitos

O script precisa de Net::CIDR e Net::Patricia (você vai querer usar o recurso -p), que podem não estar instalados em todos os servidores Linux. Em sistemas baseados em Debian, use

root@kitploit:~
    sudo apt install libnet-cidr-perl libnet-patricia-perl

para instalá-los.

Um arquivo com a tabela de roteamento global de 2023-10-27 está incluído neste repositório. Ele precisa ser descompactado.

Os prefixos das linhas de log podem variar entre diferentes sistemas / daemons de log. O código agora tenta ignorar os prefixos de linha e faz a correspondência com os timestamps fornecidos pela Citrix. (que aparentemente podem variar conforme as configurações de localidade.)

Contexto e Algoritmo

O CVE-2023-4966 vaza cookies de sessão, o que permite que atacantes se reconectem a sessões Citrix existentes.

Este script procura por linhas de syslog "SSLVPN LOGIN" e "SSLVPN TCPCONNSTAT" (pré-filtrar com grep por essas linhas faz sentido) e verifica quais sessões não têm uma linha LOGIN correspondente ou mudam o endereço IP do cliente ao longo de sua vida útil.

O script usa logins iniciais bem-sucedidos como sinal de que uma rede de origem é benigna. Se houver apenas reconexões de uma rede de origem, mas nenhuma conexão inicial vinda dela, então essas reconexões são suspeitas. Isso não é feito apenas com base no endereço IP puro; há três esquemas de agregação implementados:

  • trivial /24
  • agregar por prefixo de acordo com a tabela de roteamento
  • agregar por AS de acordo com a tabela de roteamento

Os dois últimos algoritmos precisam de um arquivo que associe prefixos a ASNs. Um exemplo é fornecido neste repositório.

Baixar ferramenta