Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-19781-DFIR-Notes — Мои заметки DFIR по уязвимости Citrix ADC NetScaler CVE-2019-19781. | Kitploit
Инструменты/GitHubGitHub/azeemering/cve-2019-19781-dfir-notes
Управление индикаторами компрометации (IOC)Анализ уязвимостейЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные РесурсыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
azeemering/cve-2019-19781-dfir-notes

CVE-2019-19781-DFIR-Notes

Мои заметки DFIR по уязвимости Citrix ADC NetScaler CVE-2019-19781.

Репозиторий
1143 лет назадЕщё не проверено
Поделиться

На основе перспективы Splunk. Приведённые ниже ресурсы показывают, что приём ваших журналов необходим для правильного анализа индикаторов компрометации. Не упускайте хороший кризис... собирайте все журналы!

Воздействие / Первопричина:

Удалённое выполнение произвольных команд без аутентификации из-за логической уязвимости, т.е. возможно надёжное выполнение.

Некоторые ресурсы

https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ Голландский NCSC: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Блок-схема от NCSC: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf Большинство организаций, сайтов, компаний повторяют одно и то же... :-( как и я ;-)

  • Собрать диагностические пакетные файлы (файл сборщика / дамп) на Netscaler'ах и загрузить дамп в Splunk: https://docs.citrix.com/en-us/citrix-adc/13/system/basic-operations/how-to-collect-technical-support-bundle.html

Контрольный список на основе собранных IOC

  • Просмотреть файлы журналов HTTP --------------------------------------------------------✔️использован Splunk

/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log из файлов дампа и наших данных syslog с Netscaler'ов. Проверить записи журнала веб-сервера, указывающие на успешную эксплуатацию...

  • Проверить все изменённые файлы с 10 января 2020 года до настоящего времени ------------------✔️использован Splunk

Проверить пути файловой системы известных вредоносных программ

  • Просмотреть все нестандартные файлы шаблонов-----------------------------------------------✔️использован Splunk

выборка: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' и все остальные варианты, которые вы можете придумать. Ищите вредоносные термины и/или неожиданные изменения в каталогах Netscaler.

  • Проверить задания cron для всех пользователей----------------------------------------------✔️использован Splunk

/shell/crontab-l.out

  • Проверить все запущенные процессы----------------------------------------------------------✔️использован Splunk

/shell/top-b.out + другие

  • Проверить историю bash-----------------------------------------------------------------------✔️использован Splunk

/var/log/bash.log из файла дампа и index=yourindex host=yournetscalerhosts (bash.log & sh.log) В основном проверять всю постэксплуатацию в истории shell...

  • Просмотреть прослушиваемые службы и TCP/UDP-соединения----------------------------------------✔️использован Splunk

/shell/sockstat.out и другие методы. Проверить порты, используемые известными вредоносными программами.

  • Проверить наши номера ISP/ASN на предмет уязвимых систем в рамках-------------------------------✔️использован Splunk

index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true

  • Проверить журналы брандмауэра/IDS/IPS----------------------------------------------------------✔️использован Splunk

Без комментариев 😅

  • Проверить в Splunk (на основе правила Sigma-->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:

    • client_ip
    • vhost
    • url
    • response

    Возможные дополнительные IOC:

    Попался новый бэкдор на honeypot Citrix #netscaler CVE-2019-19781 прошлой ночью. Это DDoS-бот, который связывается через...IRC. Следите за соединениями на 50.71.90.246:4545 и файлами с именем /tmp/.perl

Пожалуйста, добавьте IOC или другие вещи для проверки, если я что-то упустил. #Sh*trix

#Журналы Honeypot в Splunk https://github.com/x1sec/citrix-honeypot

Результаты/данные записываются в каталог ./log. Это: hits.log - Попытки сканирования и попытки эксплуатации со всеми данными (например, заголовки, тело POST) all.log - Все HTTP-запросы, которые были замечены на сервере logins.log - Попытки входа в веб-интерфейс tlsErrors.log - Часто интернет-сканеры отправляют неверные данные на порт 443. Здесь регистрируются ошибки HTTPS.

#Обновления

  • Citrix выпустил патч 23/01/2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/

  • Установите Universal Forwarder Splunk после того, как вы заново переустановили Netscaler'ы. (Установка FreeBSD) Документация: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Бинарник: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true

  • Как настроить Citrix NetScaler для отправки данных syslog: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html

  • Splunk Add-On для Citrix Netscaler: https://splunkbase.splunk.com/app/2770/

Скачать инструмент