Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/mandiant/ioc-scanner-cve-2019-19781
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesAnálise ForenseForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de LogsArchived

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
mandiant/ioc-scanner-cve-2019-19781

ioc-scanner-CVE-2019-19781

Scanner de Indicador de Comprometimento para CVE-2019-19781

Ver RepositórioSite
942323há 6 anosAinda não revisado
Compartilhar

Scanner de Indicadores de Compromisso para CVE-2019-19781

Este repositório contém uma ferramenta para detecção de comprometimentos de Appliances Citrix ADC relacionados ao CVE-2019-19781. A ferramenta e seus recursos codificam indicadores de compromisso coletados durante investigações da FireEye Mandiant. Para saber mais, leia o blog que anuncia o lançamento desta ferramenta.

Em resumo, a ferramenta irá:

  • fazer o melhor esforço possível para identificar comprometimentos existentes.

Ela não irá:

  • identificar um comprometimento 100% das vezes, ou
  • informar se um dispositivo é vulnerável à exploração.

Com o feedback da comunidade, a ferramenta pode se tornar mais completa em sua detecção. Por favor, abra uma issue, envie um PR ou entre em contato com os autores se tiver problemas, ideias ou comentários.

Baixe a ferramenta independente da aba Releases deste repositório.

Recursos

Este scanner pode identificar:

  • entradas de log do servidor web indicando exploração bem-sucedida
  • caminhos do sistema de arquivos de malware conhecido
  • atividade pós-exploração no histórico do shell
  • termos maliciosos conhecidos em diretórios NetScaler
  • modificação inesperada de diretórios NetScaler
  • entradas inesperadas no crontab
  • processos inesperados
  • portas usadas por malware conhecido

Detalhes

O Scanner de Indicadores de Compromisso (IoC) para CVE-2019-19781 foi desenvolvido em conjunto pela FireEye Mandiant e Citrix com base no conhecimento obtido a partir de compromissos de resposta a incidentes relacionados à exploração do CVE-2019-19781. O objetivo do scanner é analisar fontes de log disponíveis e artefatos forenses do sistema para identificar evidências de exploração bem-sucedida do CVE-2019-19781. Existem limitações no que a ferramenta será capaz de realizar e, portanto, executar a ferramenta não deve ser considerado uma garantia de que um sistema está livre de comprometimento. Por exemplo, os arquivos de log no sistema com evidências de comprometimento podem ter sido truncados/rotacionados, o sistema pode ter sido reiniciado, um invasor pode ter adulterado o sistema para remover evidências de comprometimento e/ou instalado um rootkit que mascara evidências de comprometimento, etc.

A saída desta ferramenta se enquadrará em uma das três categorias:

  1. Evidência de comprometimento. Este é o padrão. Qualquer evidência que se enquadre nesta categoria indica que um dispositivo foi comprometido com sucesso. Isso pode ser qualquer coisa, desde a execução de comandos que divulgam informações (por exemplo, visualizar os arquivos de configuração ns.conf ou smb.conf), instalar uma backdoor (por exemplo, NOTROBIN, um minerador de moedas, etc.) ou deixar cair um web shell baseado em Perl.

  2. Evidência de varredura de vulnerabilidade bem-sucedida (pode ser administrador de sistema autorizado ou invasor não autorizado). Qualquer evidência que se enquadre nesta categoria indica que o sistema estava em um estado vulnerável (por exemplo, a mitigação não havia sido aplicada) e que pelo menos o primeiro passo para explorar o CVE-2019-19781 foi bem-sucedido.

  3. Evidência de varredura de vulnerabilidade malsucedida. Qualquer evidência que se enquadre nesta categoria indica que as tentativas de varredura ou exploração do sistema falharam.

Esta ferramenta não garante encontrar todas as evidências de comprometimento, ou todas as evidências de comprometimento relacionadas ao CVE-2019-19781. Se indícios de comprometimento forem identificados em sistemas, as organizações devem realizar um exame forense do sistema comprometido para determinar o escopo e a extensão do incidente. Esta ferramenta é oferecida COMO ESTÁ e sem garantia.

Uso

Você deve baixar o script Bash independente da aba Releases deste repositório. Copiar o diretório de origem para um Appliance Citrix ADC é possível, mas não recomendado.

O Scanner IoC pode ser executado diretamente em um Appliance Citrix ADC. Neste modo, a ferramenta irá escanear arquivos, processos e portas em busca de indicadores conhecidos. A ferramenta escreve mensagens de diagnóstico para o fluxo STDERR e resultados para o fluxo STDOUT. No uso típico, você deve redirecionar STDOUT para um arquivo para revisão. A ferramenta deve ser executada como root no modo ativo em um Appliance Citrix ADC.

Por exemplo:

$ sudo bash ./ioc-scanner-CVE-2019-19781-v1.1.sh > "/tmp/results-$(date).txt"

A ferramenta foi projetada para ser usada com os seguintes produtos:

  • Citrix ADC e Citrix Gateway versão 13.0
  • Citrix ADC e Citrix Gateway versão 12.1
  • Citrix ADC e Citrix Gateway versão 12.0
  • Citrix ADC e Citrix Gateway versão 11.1
  • Citrix ADC e Citrix Gateway versão 10.5
  • Citrix SD-WAN WANOP software e modelos de appliance 4000, 4100, 5000 e 5100

O Scanner IoC também pode inspecionar uma imagem forense montada. Neste cenário, passe um argumento de linha de comando especificando o caminho para o diretório raiz da imagem. Você não precisa ser root para executar no modo offline.

Por exemplo:

$ bash ./ioc-scanner-CVE-2019-19781-v1.1.sh /mnt/path/to/evidence/root/

Em ambos os modos, a ferramenta extrairá o código de suporte em um diretório temporário; este diretório será excluído ao término do script. A ferramenta não faz outras alterações no sistema, embora possa causar a geração de entradas de log.

Como em toda análise forense, prefira análise offline contra uma imagem dd à resposta ao vivo. Isso eliminará a probabilidade de a ferramenta causar a sobrescrita de evidências relevantes.

Por favor, revise as Perguntas Frequentes para mais detalhes.

Contribuindo

À medida que você inventar novas maneiras de identificar comprometimentos, considere contribuir para este Scanner IoC. Gostaríamos de fornecer o scanner mais completo e correto possível.

O objetivo principal é relatar indicadores de compromisso de alta confiança. Como os usuários podem confiar na saída desta ferramenta para iniciar investigações adicionais, é importante que não os enviemos em uma busca infrutífera. Portanto, atividades como varredura simples não devem ser relatadas no modo padrão. Qualquer evidência de um ator obtendo acesso ao sistema, obtendo informações ou criando conteúdo deve sempre ser relatada.

Design

Fornecemos esta ferramenta como um script Bash porque é um denominador comum entre os Appliances Citrix ADC. Aqui está a matriz de recursos para as versões do Citrix ADC:

Baixar ferramenta