Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
citrix-logchecker — Анализирует логи Citrix NetScaler для поиска признаков эксплуатации CVE-2023-4966 | Kitploit
Инструменты/GitHubGitHub/certat/citrix-logchecker
Анализ уязвимостейВеб-безопасностьСетевая безопасностьРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubcertat/citrix-logchecker

citrix-logchecker

Анализирует логи Citrix NetScaler для поиска признаков эксплуатации CVE-2023-4966

Репозиторий
52 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

citrix-logchecker

Анализ журналов Citrix NetScaler для поиска признаков эксплуатации CVE-2023-4966

Автор: Otmar Lendl.

Использование:

root@kitploit:~
    ./citrix-anomaly.pl [-d] [-v] [-h] [-p file] [-a X] [logfiles]

    This script parse citrix netscale syslog files and looks for session
    reconnects that might be the result of a CVE-2023-4966 exploitation.

    Parameters:

            -d  Debug
            -v  Verbose
            -h  This help
            -a  Set aggregation type. Possible values
                    b (default) simple /24 aggregation
                    a aggregate by ASN
                    p aggregate to routing table prefix
            -p path to a routing table dump. Syntax: "prefix asn" per line

Требования

Скрипту требуются Net::CIDR и Net::Patricia (если вы планируете использовать функцию -p), которые могут быть не установлены на всех Linux-серверах. В системах на основе Debian используйте

root@kitploit:~
    sudo apt install libnet-cidr-perl libnet-patricia-perl

для их установки.

В этот репозиторий включён файл с глобальной таблицей маршрутизации по состоянию на 2023-10-27. Его необходимо распаковать.

Префиксы строк журнала могут различаться в разных системах/журналирующих демонах. Скрипт теперь пытается игнорировать префиксы строк и сопоставляет по меткам времени, предоставленным Citrix (которые, по-видимому, могут различаться в зависимости от локали).

Контекст и алгоритм

CVE-2023-4966 раскрывает cookies сеансов, что позволяет злоумышленникам переподключаться к существующим сеансам Citrix.

Скрипт ищет строки syslog "SSLVPN LOGIN" и "SSLVPN TCPCONNSTAT" (предварительная фильтрация этих строк с помощью grep имеет смысл) и проверяет, какие сеансы либо не имеют соответствующей строки LOGIN, либо меняют IP-адрес клиента в течение своего существования.

Скрипт использует успешные первоначальные входы как признак того, что исходная сеть является безопасной. Если из исходной сети есть только переподключения, но нет первоначальных подключений, то такие переподключения подозрительны. Это делается не на основе чистых IP-адресов; реализованы три схемы агрегации:

  • тривиальная /24
  • агрегация до префикса согласно таблице маршрутизации
  • агрегация до AS согласно таблице маршрутизации

Последним двум алгоритмам нужен файл, сопоставляющий префиксы с ASN. Пример приведён в этом репозитории.

Скачать инструмент