Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
netscaler-ctx697096-checker — Read-only проверка для Citrix NetScaler CTX697096 (CVE-2026-88771–88778): проверяет сборку, предварительные условия CVE и риски обновления, а также сканирует публичные IoC на предмет компрометации. | Kitploit
Инструменты/GitHubGitHub/thomaspoppelgaard/netscaler-ctx697096-checker
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)РазведкаСканеры уязвимостейАнализ уязвимостейАудит конфигурацииФорензикаВеб-безопасностьСетевая безопасность
Разведка угроз
Реагирование на Инциденты
Анализ Журналов
GitHubthomaspoppelgaard/netscaler-ctx697096-checker

netscaler-ctx697096-checker

Read-only проверка для Citrix NetScaler CTX697096 (CVE-2026-88771–88778): проверяет сборку, предварительные условия CVE и риски обновления, а также сканирует публичные IoC на предмет компрометации.

РепозиторийСайт
12251 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

netscaler-ctx697096-checker

Чекер предварительных условий и экспозиции, работающий только на чтение, для бюллетеня безопасности Citrix NetScaler ADC / NetScaler Gateway CTX697096, охватывающего CVE-2026-88771 – CVE-2026-88778.

⚠️ CVE-2026-88771 и CVE-2026-88772 эксплуатируются в реальных атаках и внесены в каталог CISA KEV. Обновитесь немедленно и исходите из того, что устройства, доступные из интернета, скомпрометированы.

🚨 Новое с 2 октября: zero-day в SAML затрагивает и уже пропатченные устройства. Citrix подтверждает новую проблему, отдельную от CTX697096: специально сформированные SAML-запросы приводят к падению NetScaler на исправленных сборках, и на пропатченном устройстве были замечены выполняющиеся команды. Вы затронуты, если в вашей конфигурации есть add authentication samlAction или add authentication samlIdPProfile (рекомендации Citrix). 3 октября Citrix выпустила новую политику responder: запросите её у службы поддержки Citrix, и обновитесь, как только выйдут новый бюллетень и сборки. Чекер v1.11 показывает, затронуты ли вы, привязана ли политика смягчения и включена ли функция Responder, а также сообщает о попытках инъекций с 2 октября как «могли выполниться».

Он отвечает на четыре вопроса для каждого NetScaler:

  1. Уязвима ли эта сборка? Он сверяет сборку с исправленными версиями и отмечает релизы с истёкшим сроком поддержки.
  2. Какие из восьми предварительных условий CVE выполняются в этой конфигурации? Он проверяет раздел по умолчанию и каждый административный раздел.
  3. Что может пойти не так во время обновления? Он отмечает известные проблемы обновления из рекомендаций Citrix.
  4. Был ли я взломан? С --ioc он проверяет все публичные индикаторы компрометации для CVE-2026-88771, опубликованные на данный момент, и сообщает, пришёл ли атакующий трафик до или после вашего исправления.

Для контекста, хронологии и пошагового устранения см. сопроводительную публикацию в блоге: CVE-2026-88771 – CVE-2026-88778 – что вам следует знать и как исправить ваш NetScaler.

Это единый POSIX shell-скрипт без зависимостей. Он работает на самом устройстве или с экспортированным ns.conf на любой машине с Linux, macOS или WSL.


Проверка исправления и сканирование IoC

Без ключей скрипт проверяет экспозицию и статус исправления. С --ioc он также проверяет компрометацию: все публичные индикаторы компрометации для CVE-2026-88771 и CVE-2026-88772, опубликованные на данный момент, от Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com и его источников и других (см. благодарности ниже).

Используйте его вместе с официальным сканированием IoC от Citrix, а не вместо него.

  • Официальные IoC доступны только через NetScaler Console (Security Advisory, затем Indicators of Compromise) или через службу поддержки Citrix. Сначала запустите это сканирование, до обновления или перезагрузки, поскольку некоторые следы могут существовать только в памяти.
  • Этот скрипт знает только те индикаторы, которые были опубликованы. Чистый результат означает, что ни один из них не найден в файлах и журналах, которые ещё остались на устройстве. Это не доказывает, что устройство никогда не было скомпрометировано. Проверьте строки о сроке хранения журналов, чтобы понять, насколько глубоко ведётся проверка.
  • На паре HA запустите его на обоих узлах. Синхронизация файлов HA копирует веб-шеллы на партнёрский узел.

Что проверяет --ioc (только на устройстве)

Контекст: насколько ценен чистый результат?

  • Когда начала работать исправленная сборка. Берётся из ядра, которое installns копирует в /flash (ns-<build>.gz), и первой загрузки после установки (/var/nsinstall/installns_state_post_reboot). Каждая строка атаки помечается как до или после этого времени, и в выводе указывается, откуда взята дата. На уязвимой сборке он показывает, когда началась экспозиция, или что более новая сборка установлена, но ещё не запущена. При необходимости переопределите с помощью --fixdate.
  • Последняя загрузка. Он показывает, можно ли ещё найти следы в памяти, и предупреждает, если уязвимое устройство недавно перезагружалось.
  • Срок хранения журналов для ns.log, notice.log и httpaccess-vpn.log. Он предупреждает, когда хранится менее 7 дней, потому что проверки на основе журналов не могут заглянуть дальше.
Скачать инструмент