
Мои заметки DFIR по уязвимости Citrix ADC NetScaler CVE-2019-19781.
На основе перспективы Splunk. Приведённые ниже ресурсы показывают, что приём ваших журналов необходим для правильного анализа индикаторов компрометации. Не упускайте хороший кризис... собирайте все журналы!
Удалённое выполнение произвольных команд без аутентификации из-за логической уязвимости, т.е. возможно надёжное выполнение.
https://support.citrix.com/article/CTX267027 https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/ http://deyda.net/index.php/en/2020/01/15/checklist-for-citrix-adc-cve-2019-19781/ https://github.com/x1sec/CVE-2019-19781/blob/master/CVE-2019-19781-DFIR.md https://nvd.nist.gov/vuln/detail/CVE-2019-19781 https://www.reddit.com/r/blueteamsec/comments/en4m7j/multiple_exploits_for_cve201919781_citrix/ Голландский NCSC: https://english.ncsc.nl/latest/news/2020/january/20/install-patches-for-citrix-adc-en-citrix-gateway-servers https://www.ncsc.nl/actueel/advisory?id=NCSC%2D2019%2D0979 Блок-схема от NCSC: https://english.ncsc.nl/binaries/ncsc-en/documents/publications/2020/januari/21/flowchart-citrix-vulnerability/Flowchart+Citrix+vulnerability.pdf Большинство организаций, сайтов, компаний повторяют одно и то же... :-( как и я ;-)
/var/log/httpaccess.log | /var/log/httperror.log | /etc/httpd.conf | /var/log/websocketd.log из файлов дампа и наших данных syslog с Netscaler'ов. Проверить записи журнала веб-сервера, указывающие на успешную эксплуатацию...
Проверить пути файловой системы известных вредоносных программ
выборка: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' и все остальные варианты, которые вы можете придумать. Ищите вредоносные термины и/или неожиданные изменения в каталогах Netscaler.
/shell/crontab-l.out
/shell/top-b.out + другие
/var/log/bash.log из файла дампа и index=yourindex host=yournetscalerhosts (bash.log & sh.log) В основном проверять всю постэксплуатацию в истории shell...
/shell/sockstat.out и другие методы. Проверить порты, используемые известными вредоносными программами.
index=yourshodanindex asn=yourASN# CVE-2019-19781 vulns.CVE-2019-19781.verified=true
Без комментариев 😅
Проверить в Splunk (на основе правила Sigma-->https://github.com/Neo23x0/sigma/blob/master/rules/web/web_citrix_cve_2019_19781_exploit.yml#L17 detection: selection: c-uri-path: - '/../vpns/' - '/vpns/cfg/smb.conf' - '/vpns/portal/scripts/.pl' condition: selection fields:
Возможные дополнительные IOC:
Попался новый бэкдор на honeypot Citrix #netscaler CVE-2019-19781 прошлой ночью. Это DDoS-бот, который связывается через...IRC. Следите за соединениями на 50.71.90.246:4545 и файлами с именем /tmp/.perl
Пожалуйста, добавьте IOC или другие вещи для проверки, если я что-то упустил. #Sh*trix
#Журналы Honeypot в Splunk https://github.com/x1sec/citrix-honeypot
Результаты/данные записываются в каталог ./log. Это: hits.log - Попытки сканирования и попытки эксплуатации со всеми данными (например, заголовки, тело POST) all.log - Все HTTP-запросы, которые были замечены на сервере logins.log - Попытки входа в веб-интерфейс tlsErrors.log - Часто интернет-сканеры отправляют неверные данные на порт 443. Здесь регистрируются ошибки HTTPS.
#Обновления
Citrix выпустил патч 23/01/2020: https://www.citrix.com/blogs/2020/01/23/fixes-now-available-for-citrix-adc-citrix-gateway-versions-12-1-and-13-0/
Установите Universal Forwarder Splunk после того, как вы заново переустановили Netscaler'ы. (Установка FreeBSD) Документация: https://docs.splunk.com/Documentation/Forwarder/8.0.1/Forwarder/Installanixuniversalforwarder#Install_the_universal_forwarder_on_FreeBSD Бинарник: https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=freebsd&version=8.0.1&product=universalforwarder&filename=splunkforwarder-8.0.1-6db836e2fb9e-freebsd-11.1-amd64.txz&wget=true
Как настроить Citrix NetScaler для отправки данных syslog: https://docs.splunk.com/Documentation/AddOns/released/CitrixNetscaler/Setup https://docs.citrix.com/en-us/citrix-adc/12-1/system/audit-logging/configuring-audit-logging.html
Splunk Add-On для Citrix Netscaler: https://splunkbase.splunk.com/app/2770/