
Сканер индикаторов компрометации для CVE-2019-19781
Этот репозиторий содержит утилиту для обнаружения компрометации Citrix ADC Appliances, связанной с CVE-2019-19781. Утилита и её ресурсы содержат индикаторы компрометации, собранные в ходе расследований FireEye Mandiant. Чтобы узнать больше, пожалуйста, прочитайте блог, анонсирующий выпуск этого инструмента.
Вкратце, утилита будет:
Она не будет:
Благодаря отзывам сообщества инструмент может стать более тщательным в своём обнаружении. Пожалуйста, откройте вопрос (issue), отправьте pull request, или свяжитесь с авторами, если у вас есть проблемы, идеи или отзывы.
Этот сканер может выявлять:
Сканер индикаторов компрометации (IoC) для CVE-2019-19781 был совместно разработан FireEye Mandiant и Citrix на основе знаний, полученных в ходе реагирования на инциденты, связанные с эксплуатацией CVE-2019-19781. Цель сканера — проанализировать доступные источники журналов и системные криминалистические артефакты для выявления доказательств успешной эксплуатации CVE-2019-19781. Существуют ограничения в том, чего сможет достичь инструмент, и поэтому выполнение инструмента не следует рассматривать как гарантию того, что система свободна от компрометации. Например, файлы журналов на системе с доказательствами компрометации могут быть усечены/перезаписаны, система могла быть перезагружена, злоумышленник мог вмешаться в систему, чтобы удалить доказательства компрометации, и/или установить руткит, который маскирует доказательства компрометации и т.д.
Результат работы этого инструмента относится к одной из трёх категорий:
Доказательства компрометации. Это значение по умолчанию.
Любые доказательства, попадающие в эту категорию, указывают на то, что устройство было успешно скомпрометировано.
Это может быть что угодно: от выполнения команд, раскрывающих информацию (например, просмотр файлов конфигурации ns.conf или smb.conf),
до установки бэкдора (например, NOTROBIN, майнера и т.д.),
или размещения веб-оболочки на Perl.
Доказательства успешного сканирования уязвимости (это может быть авторизованный системный администратор или неавторизованный злоумышленник). Любые доказательства, попадающие в эту категорию, указывают на то, что система находилась в уязвимом состоянии (например, смягчающие меры не были применены) и что по крайней мере первый шаг по эксплуатации CVE-2019-19781 был успешным.
Доказательства неудачного сканирования уязвимости. Любые доказательства, попадающие в эту категорию, указывают на то, что попытки сканировать или эксплуатировать систему не удались.
Этот инструмент не гарантирует обнаружение всех доказательств компрометации или всех доказательств компрометации, связанных с CVE-2019-19781. Если на системах выявлены признаки компрометации, организациям следует провести криминалистическое исследование скомпрометированной системы, чтобы определить масштаб и степень инцидента. Этот инструмент предоставляется КАК ЕСТЬ и без каких-либо гарантий.
Вам следует загрузить автономный Bash-скрипт со вкладки Releases этого репозитория. Копирование исходного каталога на Citrix ADC Appliance возможно, но не рекомендуется.
Сканер IoC можно запускать непосредственно на Citrix ADC Appliance.
В этом режиме инструмент проверяет файлы, процессы и порты на наличие известных индикаторов.
Инструмент записывает диагностические сообщения в поток STDERR, а результаты — в поток STDOUT.
При типичном использовании вам следует перенаправить STDOUT в файл для просмотра.
В «живом» режиме на Citrix ADC Appliance инструмент должен запускаться от имени root.
Например:
$ sudo bash ./ioc-scanner-CVE-2019-19781-v1.1.sh > "/tmp/results-$(date).txt"
Инструмент предназначен для использования со следующими продуктами:
Сканер IoC также может проверять смонтированный криминалистический образ. В этом сценарии передайте аргумент командной строки, указывающий путь к корневому каталогу образа. Для работы в автономном режиме не обязательно быть root.
Например:
$ bash ./ioc-scanner-CVE-2019-19781-v1.1.sh /mnt/path/to/evidence/root/
В обоих режимах инструмент извлечёт вспомогательный код во временный каталог; этот каталог будет удалён после завершения работы скрипта. Инструмент не вносит других изменений в систему, хотя может привести к генерации записей в журналах.
Как и при любом криминалистическом анализе, предпочтительнее автономный анализ образа, созданного с помощью dd, а не «живой» ответ.
Это устранит вероятность того, что инструмент приведёт к перезаписи соответствующих доказательств.
Пожалуйста, ознакомьтесь с Часто задаваемыми вопросами для получения дополнительных сведений.
Если вы придумаете дополнительные способы выявления компрометации, пожалуйста, рассмотрите возможность внесения вклада в этот сканер IoC. Мы хотели бы предоставить максимально тщательный и корректный сканер.
Основная цель — сообщать об индикаторах компрометации с высокой степенью уверенности. Поскольку пользователи могут полагаться на результаты этого инструмента для начала дальнейшего расследования, важно не отправлять их по ложному следу. Поэтому такие действия, как простое сканирование, не должны сообщаться в режиме по умолчанию. Любые доказательства того, что субъект получил доступ к системе, извлёк информацию или создал контент, должны всегда сообщаться.
Мы предоставляем этот инструмент в виде Bash-скрипта, поскольку это общий знаменатель для всех Citrix ADC Appliances. Вот матрица возможностей для выпусков Citrix ADC: