Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ioc-scanner-CVE-2019-19781 — Scanner de Indicadores de Comprometimento para CVE-2019-19781 | Kitploit
Ferramentas/GitHubGitHub/citrix/ioc-scanner-cve-2019-19781
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesAnálise ForenseSegurança WebForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHubcitrix/ioc-scanner-cve-2019-19781

ioc-scanner-CVE-2019-19781

Scanner de Indicadores de Comprometimento para CVE-2019-19781

Ver Repositório
581066há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Scanner de Indicadores de Compromisso para CVE-2019-19781

Este repositório contém uma utilidade para detectar comprometimentos de Appliances Citrix ADC relacionados ao CVE-2019-19781. A utilidade e seus recursos codificam indicadores de compromisso coletados durante investigações da FireEye Mandiant. Para saber mais, leia o blog que anuncia o lançamento desta ferramenta.

Em resumo, a utilidade irá:

  • fazer um esforço máximo para identificar comprometimentos existentes.

Ela não irá:

  • identificar um comprometimento 100% das vezes, ou
  • informar se um dispositivo é vulnerável à exploração.

Com o feedback da comunidade, a ferramenta pode se tornar mais minuciosa na sua detecção. Por favor, abra uma issue, submeta um PR ou entre em contato com os autores se tiver problemas, ideias ou feedback.

Baixe a ferramenta independente da aba de Releases deste repositório.

Funcionalidades

Este scanner pode identificar:

  • entradas do log do servidor web indicando exploração bem-sucedida
  • caminhos do sistema de arquivos de malware conhecido
  • atividade pós-exploração no histórico do shell
  • termos maliciosos conhecidos em diretórios NetScaler
  • modificação inesperada de diretórios NetScaler
  • entradas inesperadas no crontab
  • processos inesperados
  • portas usadas por malware conhecido

Detalhes

O Scanner de Indicadores de Compromisso (IoC) para CVE-2019-19781 foi desenvolvido em conjunto pela FireEye Mandiant e Citrix com base no conhecimento obtido em compromissos de resposta a incidentes relacionados à exploração do CVE-2019-19781. O objetivo do scanner é analisar fontes de log disponíveis e artefatos forenses do sistema para identificar evidências de exploração bem-sucedida do CVE-2019-19781. Existem limitações no que a ferramenta será capaz de realizar e, portanto, executar a ferramenta não deve ser considerado uma garantia de que um sistema está livre de comprometimento. Por exemplo, arquivos de log no sistema com evidências de comprometimento podem ter sido truncados/rotacionados, o sistema pode ter sido reiniciado, um atacante pode ter adulterado o sistema para remover evidências de comprometimento e/ou instalado um rootkit que mascara evidências de comprometimento, etc.

A saída desta ferramenta se enquadrará em uma de três categorias:

  1. Evidência de comprometimento. Este é o padrão. Qualquer evidência que caia nesta categoria indica que um dispositivo foi comprometido com sucesso. Isso pode ser desde executar comandos que divulgam informações (por exemplo, visualizar os arquivos de configuração ns.conf ou smb.conf), até instalar uma backdoor (por exemplo, NOTROBIN, um minerador de moedas, etc.), ou soltar um web shell baseado em Perl.

  2. Evidência de varredura de vulnerabilidade bem-sucedida (pode ser administrador de sistema autorizado ou atacante não autorizado). Qualquer evidência que caia nesta categoria indica que o sistema estava em um estado vulnerável (por exemplo, a mitigação não havia sido aplicada) e que pelo menos o primeiro passo para explorar o CVE-2019-19781 foi bem-sucedido.

  3. Evidência de varredura de vulnerabilidade falha. Qualquer evidência que caia nesta categoria indica que as tentativas de escanear ou explorar o sistema falharam.

Esta ferramenta não garante encontrar todas as evidências de comprometimento, ou todas as evidências de comprometimento relacionadas ao CVE-2019-19781. Se indícios de comprometimento forem identificados nos sistemas, as organizações devem realizar um exame forense do sistema comprometido para determinar o escopo e a extensão do incidente. Esta ferramenta é oferecida COMO ESTÁ e sem garantia.

Uso

Você deve baixar o script Bash independente da aba de Releases deste repositório. Copiar o diretório de origem para um Citrix ADC Appliance é possível, mas não recomendado.

O Scanner IoC pode ser executado diretamente em um Citrix ADC Appliance. Neste modo, a ferramenta escaneará arquivos, processos e portas em busca de indicadores conhecidos. A ferramenta escreve mensagens de diagnóstico no fluxo STDERR e resultados no fluxo STDOUT. No uso típico, você deve redirecionar o STDOUT para um arquivo para revisão. A ferramenta deve ser executada como root no modo live em um Citrix ADC Appliance.

Por exemplo:

$ sudo bash ./ioc-scanner-CVE-2019-19781-v1.1.sh > "/tmp/results-$(date).txt"

A ferramenta foi projetada para ser usada com os seguintes produtos:

  • Citrix ADC and Citrix Gateway version 13.0
  • Citrix ADC and Citrix Gateway version 12.1
  • Citrix ADC and Citrix Gateway version 12.0
  • Citrix ADC and Citrix Gateway version 11.1
  • Citrix ADC and Citrix Gateway version 10.5
  • Citrix SD-WAN WANOP software and appliance models 4000, 4100, 5000, and 5100

O Scanner IoC também pode inspecionar uma imagem forense montada. Neste cenário, passe um argumento de linha de comando especificando o caminho para o diretório raiz da imagem. Você não precisa ser root para executar no modo offline.

Por exemplo:

$ bash ./ioc-scanner-CVE-2019-19781-v1.1.sh /mnt/path/to/evidence/root/

Em ambos os modos, a ferramenta extrairá o código de suporte para um diretório temporário; este diretório será excluído ao término do script. A ferramenta não faz outras alterações no sistema, embora possa causar a geração de entradas de log.

Como em toda análise forense, prefira a análise offline contra uma imagem dd em vez de resposta ao vivo. Isso eliminará a probabilidade de a ferramenta causar a sobrescrita de evidências relevantes.

Por favor, revise as Perguntas Frequentes para mais detalhes.

Contribuindo

À medida que você inventa novas maneiras de identificar comprometimento, considere contribuir com este Scanner IoC. Gostaríamos de fornecer o scanner mais completo e correto possível.

O objetivo principal é relatar indicadores de compromisso de alta confiança. Como os usuários podem confiar na saída desta ferramenta para iniciar uma investigação adicional, é importante que não os enviemos em uma busca inútil. Portanto, atividades como varredura simples não devem ser relatadas no modo padrão. Qualquer evidência de um ator obtendo acesso ao sistema, obtendo informações ou criando conteúdo deve sempre ser relatada.

Design

Fornecemos esta ferramenta como um script Bash porque é um denominador comum em todos os Appliances Citrix ADC. Aqui está a matriz de recursos para as versões do Citrix ADC:

Baixar ferramenta