Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ioc-scanner-CVE-2019-19781 — Сканер индикаторов компрометации для CVE-2019-19781 | Kitploit
Инструменты/GitHubGitHub/citrix/ioc-scanner-cve-2019-19781
Управление индикаторами компрометации (IOC)Сканеры уязвимостейФорензикаВеб-безопасностьЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubcitrix/ioc-scanner-cve-2019-19781

ioc-scanner-CVE-2019-19781

Сканер индикаторов компрометации для CVE-2019-19781

Репозиторий
5810656 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Индикатор компрометации для CVE-2019-19781

Этот репозиторий содержит утилиту для обнаружения компрометации Citrix ADC Appliances, связанной с CVE-2019-19781. Утилита и её ресурсы содержат индикаторы компрометации, собранные в ходе расследований FireEye Mandiant. Чтобы узнать больше, пожалуйста, прочитайте блог, анонсирующий выпуск этого инструмента.

Вкратце, утилита будет:

  • прилагать максимальные усилия для выявления существующей компрометации.

Она не будет:

  • выявлять компрометацию в 100% случаев, или
  • сообщать вам, уязвимо ли устройство для эксплуатации.

Благодаря отзывам сообщества инструмент может стать более тщательным в своём обнаружении. Пожалуйста, откройте вопрос (issue), отправьте pull request, или свяжитесь с авторами, если у вас есть проблемы, идеи или отзывы.

Загрузите автономный инструмент со вкладки Releases этого репозитория.

Возможности

Этот сканер может выявлять:

  • записи журналов веб-сервера, указывающие на успешную эксплуатацию
  • пути файловой системы известного вредоносного ПО
  • действия после эксплуатации в истории команд оболочки
  • известные вредоносные термины в каталогах NetScaler
  • непредвиденные изменения каталогов NetScaler
  • непредвиденные записи crontab
  • непредвиденные процессы
  • порты, используемые известным вредоносным ПО

Подробности

Сканер индикаторов компрометации (IoC) для CVE-2019-19781 был совместно разработан FireEye Mandiant и Citrix на основе знаний, полученных в ходе реагирования на инциденты, связанные с эксплуатацией CVE-2019-19781. Цель сканера — проанализировать доступные источники журналов и системные криминалистические артефакты для выявления доказательств успешной эксплуатации CVE-2019-19781. Существуют ограничения в том, чего сможет достичь инструмент, и поэтому выполнение инструмента не следует рассматривать как гарантию того, что система свободна от компрометации. Например, файлы журналов на системе с доказательствами компрометации могут быть усечены/перезаписаны, система могла быть перезагружена, злоумышленник мог вмешаться в систему, чтобы удалить доказательства компрометации, и/или установить руткит, который маскирует доказательства компрометации и т.д.

Результат работы этого инструмента относится к одной из трёх категорий:

  1. Доказательства компрометации. Это значение по умолчанию. Любые доказательства, попадающие в эту категорию, указывают на то, что устройство было успешно скомпрометировано. Это может быть что угодно: от выполнения команд, раскрывающих информацию (например, просмотр файлов конфигурации ns.conf или smb.conf), до установки бэкдора (например, NOTROBIN, майнера и т.д.), или размещения веб-оболочки на Perl.

  2. Доказательства успешного сканирования уязвимости (это может быть авторизованный системный администратор или неавторизованный злоумышленник). Любые доказательства, попадающие в эту категорию, указывают на то, что система находилась в уязвимом состоянии (например, смягчающие меры не были применены) и что по крайней мере первый шаг по эксплуатации CVE-2019-19781 был успешным.

  3. Доказательства неудачного сканирования уязвимости. Любые доказательства, попадающие в эту категорию, указывают на то, что попытки сканировать или эксплуатировать систему не удались.

Этот инструмент не гарантирует обнаружение всех доказательств компрометации или всех доказательств компрометации, связанных с CVE-2019-19781. Если на системах выявлены признаки компрометации, организациям следует провести криминалистическое исследование скомпрометированной системы, чтобы определить масштаб и степень инцидента. Этот инструмент предоставляется КАК ЕСТЬ и без каких-либо гарантий.

Использование

Вам следует загрузить автономный Bash-скрипт со вкладки Releases этого репозитория. Копирование исходного каталога на Citrix ADC Appliance возможно, но не рекомендуется.

Сканер IoC можно запускать непосредственно на Citrix ADC Appliance. В этом режиме инструмент проверяет файлы, процессы и порты на наличие известных индикаторов. Инструмент записывает диагностические сообщения в поток STDERR, а результаты — в поток STDOUT. При типичном использовании вам следует перенаправить STDOUT в файл для просмотра. В «живом» режиме на Citrix ADC Appliance инструмент должен запускаться от имени root.

Например:

$ sudo bash ./ioc-scanner-CVE-2019-19781-v1.1.sh > "/tmp/results-$(date).txt"

Инструмент предназначен для использования со следующими продуктами:

  • Citrix ADC и Citrix Gateway версии 13.0
  • Citrix ADC и Citrix Gateway версии 12.1
  • Citrix ADC и Citrix Gateway версии 12.0
  • Citrix ADC и Citrix Gateway версии 11.1
  • Citrix ADC и Citrix Gateway версии 10.5
  • программное обеспечение Citrix SD-WAN WANOP и аппаратные модели 4000, 4100, 5000 и 5100

Сканер IoC также может проверять смонтированный криминалистический образ. В этом сценарии передайте аргумент командной строки, указывающий путь к корневому каталогу образа. Для работы в автономном режиме не обязательно быть root.

Например:

$ bash ./ioc-scanner-CVE-2019-19781-v1.1.sh /mnt/path/to/evidence/root/

В обоих режимах инструмент извлечёт вспомогательный код во временный каталог; этот каталог будет удалён после завершения работы скрипта. Инструмент не вносит других изменений в систему, хотя может привести к генерации записей в журналах.

Как и при любом криминалистическом анализе, предпочтительнее автономный анализ образа, созданного с помощью dd, а не «живой» ответ. Это устранит вероятность того, что инструмент приведёт к перезаписи соответствующих доказательств.

Пожалуйста, ознакомьтесь с Часто задаваемыми вопросами для получения дополнительных сведений.

Участие в разработке

Если вы придумаете дополнительные способы выявления компрометации, пожалуйста, рассмотрите возможность внесения вклада в этот сканер IoC. Мы хотели бы предоставить максимально тщательный и корректный сканер.

Основная цель — сообщать об индикаторах компрометации с высокой степенью уверенности. Поскольку пользователи могут полагаться на результаты этого инструмента для начала дальнейшего расследования, важно не отправлять их по ложному следу. Поэтому такие действия, как простое сканирование, не должны сообщаться в режиме по умолчанию. Любые доказательства того, что субъект получил доступ к системе, извлёк информацию или создал контент, должны всегда сообщаться.

Дизайн

Мы предоставляем этот инструмент в виде Bash-скрипта, поскольку это общий знаменатель для всех Citrix ADC Appliances. Вот матрица возможностей для выпусков Citrix ADC:

Скачать инструмент