此工具可帮助确定 Pulse Secure VPN 设备日志文件中是否存在针对 CVE-2019-11510 的入侵指标(IOC)。
美国网络安全和基础设施安全局(CISA)注意到,许多组织尽管已为其设备打补丁,但由于在打补丁之前被收集了 Active Directory 凭据(包括域管理员凭据),仍然遭到入侵。详情请参见 AA20-107A 警报。此工具可帮助组织在其日志中定位利用尝试,并根据结果评估风险。如果在打补丁日期之前发现了利用尝试,则可能需要密切关注未授权连接,并执行完整的域密码重置。
此工具中包含的 IOC 为 TLP:WHITE。添加来自开源或商业供应商的更多指标可能会提高此工具的有效性。
该工具的工作原理是查找与此漏洞在野外利用相关的威胁行为者的 IOC(字符串、互联网协议 [IP] 地址和用户代理)。
注意:check-your-pulse 会在日志文件中发现任何 IOC 时发出警报。如果 IOC 出现在打补丁之后,则可能是误报。
Python 版本 3.6 及以上。请注意,不支持 Python 2。
如果在打补丁之前未启用未认证日志记录,您将只能依赖用户代理字符串和 IP,而这些是可靠性低得多的指标。
关于 Pulse Secure 设置的详细说明,请参见此处。
git clone https://github.com/cisagov/check-your-pulse.git
cd check-your-pulse
Download the logs from web console
有关版本 8.3 的 Pulse Connect Secure 的说明,请参见此处。
$ python3 ./app.py --path <path to .events and .access files, defaults to ./>
OUTPUT
详细的用法信息可通过以下命令查看:
$ python3 ./app.py -h
usage: app.py [-h] [-r RAW] [-c CSV] [-j JSON] [-p PATH] [-n NUMEVENTS]
optional arguments:
-h, --help show this help message and exit
-r RAW, --raw RAW Dumps the output to a human readable file.
-c CSV, --csv CSV Writes output to a .csv file. Needs to be provided the
name to save as.
-j JSON, --json JSON Writes output to a .json file. Needs to be provided
the name to save as.
-p PATH, --path PATH Path to the folder containing .access and .events.
-n NUMEVENTS, --numevents NUMEVENTS
Number of events to print in the quick summary
(default 10)
有关此漏洞的更多信息,请参见: https://nvd.nist.gov/vuln/detail/CVE-2019-19781
如果您在使用代码时遇到问题,请在仓库中提交 issue!
您可以通过点击顶部的“Issues”,然后在接下来的页面中点击“New Issue”来完成。
我们欢迎贡献!详情请参见此处。
本项目在全球范围内属于公共领域。
本项目在美国属于公共领域,并已通过 CC0 1.0 通用公共领域奉献 豁免了在世界范围内的版权和相关权利。
对本项目的所有贡献都将以 CC0 奉献的形式发布。提交拉取请求即表示您同意遵守此版权豁免声明。
注意
本软件包(“软件”或“代码”)由美国政府创建,不受版权保护。您可以以任何方式使用、修改或重新分发该代码。但是,您不得随后将分发中的代码注册版权。美国政府不对您所做的更改主张版权,也不会限制您对代码的善意更改进行分发。如果您决定更新或重新分发代码,请在此代码中包含此声明。在相关情况下,我们希望您以以下声明注明网络安全和基础设施安全局:“原始代码由美国国土安全部网络安全和基础设施安全局(CISA)开发。”
自行承担使用本软件的风险。本软件不提供任何明示或暗示的担保。美国政府不对本软件或其衍生品的任何使用或误用承担责任。
本软件按“现状”提供。美国政府不会应您的要求安装、删除、操作或支持本软件。如果您不确定本软件如何与您的系统交互,请勿使用。