Citrix 分析笔记本
一个 Jupyter 笔记本,用于自动执行与通过 CVE-2019-19781 被攻陷的 Citrix Netscaler 主机相关的部分取证分析。
关于检索要检查的工件,请参阅 此 Citrix 分类脚本。
欢迎所有注释/建议。请随时提交拉取请求或问题。
免责声明:并非旨在成为万能解决方案,只是帮助您入门。
功能
- 如果可用,当前处理以下日志和载荷 XML:
- HTTPAccess
- HTTPError
- Cron
- Bash
- Notice
- Sh
- 日志解压缩
- 将日志解析为 pandas DataFrames,以便进一步分析(如果需要)
- 搜索日志中与攻陷相关的常见 IOCs
- 解析和解码 XML 载荷文件(如果可用)
- 将分析结果输出到 Excel 结果表中以供审阅
有用资源
更新日志
v 1.0
- 添加了 httperror 日志解析
- Notice 分析现在搜索与 sh 分析相同的术语(sh 包含在 notice 中,因此我们必须在两者中搜索相同的术语以获得相同的结果)
- 如果 DataFrames 为空,将不再导出到结果表。相反,在笔记本的 Excel 写入单元格中会显示一条日志消息,指示哪些 DataFrames 为空。
v 0.9
- 添加了获取上述每个日志覆盖的开始和结束日期的功能
- 重构了 XML 解析代码,加入了 'username' 键,以便解析从 /xml/bookmarks 获取的 XML
v 0.8
- 为所有日志解析添加了 'latin1' 编码,以处理日志不是 utf-8 编码并导致解析错误的情况
- 将 searchFor 拆分为 searchFor 和 shSearchFor,因为 sh 日志具有不同的搜索条件,这些条件不会出现在其他日志中
v 0.7
- 添加了载荷解码(chr() 和 base64)以及将所有载荷聚合到 'decodedpayloads' 列中
v 0.6
- 添加了 sh 日志解析
- 添加了通用 'searchFor' 变量到配置中,用于保存将在每个日志中搜索的可疑活动搜索词
v 0.5
- 添加了大部分 notice 日志的解析(例外情况请参见错误)
- 当前例外情况是:sslvpn_aaad_login_handler 和 Session setup data send 日志,尽管它们通过错误打印,因此您仍然可以检查它们
v 0.4