Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-19871-AuditGuide — Guia de Auditoria para a Vulnerabilidade Citrix ADC CVE-2019-19871. Coletado de múltiplas fontes e avaliações de ameaças. Será atualizado à medida que novos métodos surgirem. | Kitploit
Ferramentas/GitHubGitHub/vdisec/cve-2019-19871-auditguide
Análise de VulnerabilidadesAnálise ForenseAprendizado e EducaçãoResposta a IncidentesRecursos CuradosAnálise de Logs
GitHubvdisec/cve-2019-19871-auditguide

CVE-2019-19871-AuditGuide

Guia de Auditoria para a Vulnerabilidade Citrix ADC CVE-2019-19871. Coletado de múltiplas fontes e avaliações de ameaças. Será atualizado à medida que novos métodos surgirem.

Ver Repositório
217há 6 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Atualização 1-22-2020

Agora existe uma ferramenta da FireEye que ajudará a verificar estes itens abaixo. O ponto principal é que você precisa ter logs suficientes para voltar até 1-9-2020 para ter chance de ver o que foi feito além da execução do exploit. Se ela encontrar arquivos de payload .XML, então você precisa usar as informações abaixo para decidir qual ação tomar. https://www.fireeye.com/blog/products-and-services/2020/01/fireeye-and-citrix-tool-scans-for-iocs-related-to-vulnerability.html

Download da Ferramenta

https://github.com/citrix/ioc-scanner-CVE-2019-19781 https://github.com/fireeye/ioc-scanner-CVE-2019-19781/

Detectando Exploração

Não existe uma maneira fácil neste momento de provar o que alguém fez. Com 4 exploits públicos, cada um deixa um artefato\assinatura diferente, o que é útil para detecção, mas não é 100%. O ponto importante é lembrar que estes são os exploits públicos que eram privados até o dia 10 e isso também não significa que ainda não existam outros por aí na natureza que as pessoas não estejam compartilhando para ganhos próprios. Exploits são editáveis na maioria dos casos, onde alguém pode alterar o nome do arquivo que será implantado, o nome da conta de usuário, o nome do processo, o caminho da consulta e muitas outras opções, o que significa que as possibilidades de alguém ter explorado o sistema aumentam exponencialmente. Também existem atacantes avançados e atacantes básicos; um fará a limpeza após si mesmo e criará maneiras muito engenhosas de desaparecer no sistema para se esconder da detecção.

Se você executa o Nessus, então você pode usar este arquivo .YAR abaixo para fazer uma varredura privilegiada para procurar os métodos de detecção comuns. https://github.com/Neo23x0/signature-base/blob/master/yara/exploit_shitrix.yar

Auditoria de Exploração

Ótimos links sobre este processo de auditoria. https://nerdscaler.com/2020/01/13/citrix-adc-cve-2019-19781-exploited-what-now/amp/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/

Aviso legal: como dito anteriormente, isto não detectará todos os exploits, mas pode ajudar a detectar algumas anomalias se o atacante não modificou os exploits públicos e/ou não fez a limpeza após si mesmo. A maioria dos atacantes usará o exploit padrão, e estes são alguns dos artefatos documentados que podem ser deixados para trás. Esta lista de comandos foi coletada de muitas fontes e será bem dinâmica à medida que outras variantes, soluções alternativas e novos desenvolvimentos surgirem. Podemos contar com esta mudança constante à medida que mais infecções acontecem e mais perícias forem concluídas com um conjunto maior de amostras.

Olhe primeiro para coisas que você não fez. Se você normalmente não faz muita coisa no seu ADC, estes devem estar bem silenciosos; eles podem ter entradas de semanas, meses ou anos atrás, da última vez que você esteve lá. Existem consultas mais precisas logo abaixo. Entenda também que este é um jogo de gato e rato, mesmo neste blog. À medida que divulgamos o que vimos e como identificar os atacantes, eles estão usando essas informações contra nós, mudando suas táticas para evitar a detecção.

Baixar ferramenta