
Esta ferramenta pode ajudar a determinar se existem indicadores de compromisso (IOCs) nos arquivos de log de um Pulse Secure VPN Appliance para o CVE-2019-11510.
Esta ferramenta pode ajudar a determinar se indicadores de comprometimento (IOCs) existem nos arquivos de log de um Pulse Secure VPN Appliance para CVE-2019-11510.
A Cybersecurity and Infrastructure Security Agency (CISA) viu muitas organizações violadas apesar de aplicarem patches em seus appliances devido a credenciais do Active Directory (incluindo Domain Admin) coletadas antes da aplicação do patch. Detalhes estão disponíveis no Alerta AA20-107A. Esta ferramenta pode ajudar as organizações a localizar tentativas de exploração em seus logs e avaliar seu risco com base nos resultados. Se tentativas de exploração forem localizadas antes da data do patch, pode ser necessário monitorar cuidadosamente conexões não autorizadas e realizar uma redefinição completa de senhas do domínio.
Os IOCs incluídos nesta ferramenta são TLP:WHITE. Adicionar mais indicadores de fornecedores de código aberto ou comerciais pode melhorar a eficácia desta ferramenta.
A ferramenta funciona procurando IOCs (strings, endereços de Protocolo de Internet [IP] e user agents) associados a Atores de Ameaças que exploram esta vulnerabilidade na natureza.
NOTA: o check-your-pulse alertará sobre QUALQUER IOC que encontrar nos arquivos de log. Se um IOC ocorreu após o patch, pode ser um falso positivo.
Versões Python 3.6 e superiores. Observe que o Python 2 não é suportado.
Se o registro não autenticado não foi ativado antes da aplicação do patch, você dependerá de strings de user agent e IPs, que são indicadores muito menos confiáveis.
Instruções detalhadas sobre a configuração do Pulse Secure podem ser encontradas aqui.
git clone https://github.com/cisagov/check-your-pulse.git
cd check-your-pulse
Download the logs from web console
Instruções podem ser encontradas aqui para a versão 8.3 do Pulse Connect Secure.
$ python3 ./app.py --path <path to .events and .access files, defaults to ./>
OUTPUT
Informações detalhadas de uso podem ser visualizadas com:
$ python3 ./app.py -h
usage: app.py [-h] [-r RAW] [-c CSV] [-j JSON] [-p PATH] [-n NUMEVENTS]
optional arguments:
-h, --help show this help message and exit
-r RAW, --raw RAW Dumps the output to a human readable file.
-c CSV, --csv CSV Writes output to a .csv file. Needs to be provided the
name to save as.
-j JSON, --json JSON Writes output to a .json file. Needs to be provided
the name to save as.
-p PATH, --path PATH Path to the folder containing .access and .events.
-n NUMEVENTS, --numevents NUMEVENTS
Number of events to print in the quick summary
(default 10)
Para mais informações sobre esta vulnerabilidade, veja: https://nvd.nist.gov/vuln/detail/CVE-2019-19781
Se você tiver problemas ao usar o código, abra uma issue no repositório!
Você pode fazer isso clicando em "Issues" no topo e clicando em "New Issue" na página seguinte.
Aceitamos contribuições! Por favor, veja aqui para detalhes.
Este projeto está em domínio público mundial.
Este projeto está em domínio público nos Estados Unidos, e os direitos autorais e direitos conexos sobre o trabalho em todo o mundo são renunciados através da dedicação de domínio público CC0 1.0 Universal.
Todas as contribuições para este projeto serão lançadas sob a dedicação CC0. Ao enviar um pull request, você concorda em cumprir com esta renúncia de interesse de direitos autorais.
AVISO
Este pacote de software (“software” ou “código”) foi criado pelo Governo dos Estados Unidos e não está sujeito a direitos autorais. Você pode usar, modificar ou redistribuir o código de qualquer forma. No entanto, você não pode subsequentemente registrar direitos autorais sobre o código como distribuído. O Governo dos Estados Unidos não reivindica direitos autorais sobre as alterações que você efetuar, nem restringirá sua distribuição de alterações legítimas ao software. Se você decidir atualizar ou redistribuir o código, inclua este aviso com o código. Onde relevante, pedimos que você credite a Cybersecurity and Infrastructure Security Agency com a seguinte declaração: “Código original desenvolvido pela Cybersecurity and Infrastructure Security Agency (CISA), Departamento de Segurança Interna dos Estados Unidos.”
USE ESTE SOFTWARE POR SUA CONTA E RISCO. ESTE SOFTWARE NÃO TEM GARANTIA, EXPRESSA OU IMPLÍCITA. O GOVERNO DOS ESTADOS UNIDOS NÃO SE RESPONSABILIZA PELO USO OU MAU USO DESTE SOFTWARE OU SEUS DERIVADOS.
ESTE SOFTWARE É OFERECIDO “COMO ESTÁ.” O GOVERNO DOS ESTADOS UNIDOS NÃO INSTALARÁ, REMOVERÁ, OPERARÁ OU DARÁ SUPORTE A ESTE SOFTWARE A SEU PEDIDO. SE VOCÊ NÃO TIVER CERTEZA DE COMO ESTE SOFTWARE INTERAGIRÁ COM SEU SISTEMA, NÃO O UTILIZE.
--