
Сканер индикаторов компрометации для CVE-2019-19781
Этот репозиторий содержит утилиту для обнаружения компрометации устройств Citrix ADC, связанной с CVE-2019-19781. Утилита и её ресурсы кодируют индикаторы компрометации, собранные в ходе расследований FireEye Mandiant. Чтобы узнать больше, прочитайте блог, анонсирующий выход этого инструмента.
Вкратце, утилита:
Она не будет:
Благодаря отзывам сообщества инструмент может стать более тщательным в обнаружении. Пожалуйста, откройте задачу, отправьте PR или свяжитесь с авторами, если у вас есть проблемы, идеи или отзывы.
Этот сканер может выявить:
Сканер индикаторов компрометации (IoC) для CVE-2019-19781 был совместно разработан FireEye Mandiant и Citrix на основе знаний, полученных в ходе работ по реагированию на инциденты, связанные с эксплуатацией CVE-2019-19781. Цель сканера — проанализировать доступные источники журналов и системные криминалистические артефакты для выявления доказательств успешной эксплуатации CVE-2019-19781. Существуют ограничения в том, что инструмент сможет сделать, и поэтому выполнение инструмента не должно считаться гарантией того, что система свободна от компрометации. Например, файлы журналов с доказательствами компрометации могли быть усечены/ротированы, система могла быть перезагружена, злоумышленник мог вмешаться в систему для удаления следов компрометации, и/или установить руткит, маскирующий следы компрометации и т.д.
Результат работы этого инструмента будет относиться к одной из трёх категорий:
Доказательства компрометации. Это значение по умолчанию.
Любые доказательства, попадающие в эту категорию, указывают на успешную компрометацию устройства.
Это может быть что угодно — от выполнения команд, раскрывающих информацию (например, просмотр файлов конфигурации ns.conf или smb.conf),
до установки бэкдора (например, NOTROBIN, криптомайнера и т.д.)
или размещения Perl-веб-шелла.
Доказательства успешного сканирования уязвимости (это может быть авторизованный системный администратор или неавторизованный злоумышленник). Любые доказательства, попадающие в эту категорию, указывают на то, что система находилась в уязвимом состоянии (например, смягчающие меры не были применены) и что как минимум первый шаг эксплуатации CVE-2019-19781 был успешен.
Доказательства неудачного сканирования уязвимости. Любые доказательства, попадающие в эту категорию, указывают на то, что попытки сканировать или эксплуатировать систему не удались.
Данный инструмент не гарантирует обнаружение всех доказательств компрометации или всех доказательств компрометации, связанных с CVE-2019-19781. Если на системах выявлены признаки компрометации, организациям следует провести криминалистическое исследование скомпрометированной системы для определения масштаба и степени инцидента. Этот инструмент предоставляется КАК ЕСТЬ и без каких-либо гарантий.
Вам следует загрузить автономный Bash-скрипт с вкладки Releases этого репозитория. Копирование исходного каталога на устройство Citrix ADC возможно, но не рекомендуется.
Сканер IoC может запускаться непосредственно на устройстве Citrix ADC.
В этом режиме инструмент будет сканировать файлы, процессы и порты на предмет известных индикаторов.
Инструмент записывает диагностические сообщения в поток STDERR, а результаты — в поток STDOUT.
При типичном использовании следует перенаправлять STDOUT в файл для просмотра.
В живом режиме на устройстве Citrix ADC инструмент должен запускаться от имени root.
Например:
$ sudo bash ./ioc-scanner-CVE-2019-19781-v1.1.sh > "/tmp/results-$(date).txt"
Инструмент предназначен для использования со следующими продуктами:
Сканер IoC также может проверять смонтированный криминалистический образ. В этом сценарии передайте аргумент командной строки, указывающий путь к корневому каталогу образа. Для работы в автономном режиме не обязательно быть root.
Например:
$ bash ./ioc-scanner-CVE-2019-19781-v1.1.sh /mnt/path/to/evidence/root/
В обоих режимах инструмент извлекает вспомогательный код во временный каталог; этот каталог будет удалён после завершения скрипта. Инструмент не вносит других изменений в систему, хотя может вызвать генерацию записей в журналах.
Как и при любом криминалистическом анализе, предпочитайте автономный анализ образа, созданного с помощью dd, живому реагированию.
Это устранит вероятность того, что инструмент вызовет перезапись значимых доказательств.
Пожалуйста, ознакомьтесь с Часто задаваемыми вопросами для получения дополнительных сведений.
Если вы изобретёте новые способы выявления компрометации, пожалуйста, подумайте о внесении вклада в этот сканер IoC. Мы хотели бы предоставить максимально тщательный и корректный сканер.
Основная цель — сообщать об индикаторах компрометации с высокой степенью уверенности. Поскольку пользователи могут полагаться на выходные данные этого инструмента для начала дальнейшего расследования, важно, чтобы мы не отправляли их по ложному следу. Поэтому такие действия, как простое сканирование, не должны сообщаться в режиме по умолчанию. Любые доказательства того, что злоумышленник получил доступ к системе, извлёк информацию или создал контент, всегда должны сообщаться.
Мы предоставляем этот инструмент в виде Bash-скрипта, поскольку это общий знаменатель для устройств Citrix ADC. Вот матрица возможностей для релизов Citrix ADC: