Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
netscaler-ctx697096-checker — Citrix NetScaler CTX697096(CVE-2026-88771–88778)只读检查工具:验证构建版本、CVE 前提条件与升级风险,并扫描公开 IoC 以检测是否已被入侵。 | Kitploit
工具/GitHubGitHub/thomaspoppelgaard/netscaler-ctx697096-checker
防御工具危害指标 (IOC) 管理侦察漏洞扫描器漏洞分析配置审计取证分析Web安全网络安全

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
威胁情报
事件响应
日志分析
GitHubthomaspoppelgaard/netscaler-ctx697096-checker

netscaler-ctx697096-checker

Citrix NetScaler CTX697096(CVE-2026-88771–88778)只读检查工具:验证构建版本、CVE 前提条件与升级风险,并扫描公开 IoC 以检测是否已被入侵。

查看仓库网站
12251天前尚未审核

netscaler-ctx697096-checker

针对 Citrix NetScaler ADC / NetScaler Gateway 安全公告 CTX697096 的只读前置条件与暴露检查工具,覆盖 CVE-2026-88771 至 CVE-2026-88778。

⚠️ CVE-2026-88771 和 CVE-2026-88772 已被在野利用,并已列入 CISA KEV 目录。请立即升级,并假定面向互联网的设备已被入侵。

🚨 10 月 2 日新增:一个 SAML 零日漏洞同样影响已修补的设备。 Citrix 确认了一个独立于 CTX697096 的新问题:精心构造的 SAML 请求会使已修复版本的 NetScaler 崩溃,并且已在某台已修补设备上观察到命令执行。如果你的配置中包含 add authentication samlAction 或 add authentication samlIdPProfile,则你受影响(Citrix 指南)。Citrix 于 10 月 3 日发布了新的 responder 策略:请向 Citrix 支持索取,并在新公告和构建版本发布后尽快升级。检查工具 v1.11 会显示你是否受影响、是否绑定了缓解策略且 Responder 功能已开启,并将 10 月 2 日以来的注入尝试报告为“可能已执行”。

它会为每台 NetScaler 回答四个问题:

  1. 此构建版本是否存在漏洞? 它会将构建版本与已修复版本进行比对,并标记已停止支持的版本。
  2. 此配置满足八个 CVE 前置条件中的哪些? 它会检查默认分区以及每个管理分区。
  3. 升级过程中可能出现什么问题? 它会标记 Citrix 指南中已知的升级问题。
  4. 我是否被入侵了? 使用 --ioc 时,它会检查迄今为止已发布的 CVE-2026-88771 的所有公开入侵指标,并告诉你攻击流量是在你的修复之前还是之后出现的。

有关背景信息、时间线和分步修复指南,请参阅配套博客文章:CVE-2026-88771 至 CVE-2026-88778 —— 你需要了解的内容以及如何修复你的 NetScaler。

它是一个无依赖的单一 POSIX shell 脚本。它既可在设备本身上运行,也可在任何 Linux、macOS 或 WSL 机器上针对导出的 ns.conf 运行。


修复检查与 IoC 扫描

不带开关时,脚本检查暴露与修复状态。使用 --ioc 时,它还会检查是否被入侵:迄今为止已发布的 CVE-2026-88771 和 CVE-2026-88772 的所有公开入侵指标,来自 Mandiant/GTIG、Unit 42、Arctic Wolf、watchTowr、CERT-EU、GreyNoise、Beazley Security、Elastic、PitScaler.com 及其来源等(见下方致谢)。

请将其与 Citrix 官方 IoC 扫描配合使用,而不是替代它。

  • 官方 IoC 只能通过 NetScaler Console(Security Advisory,然后 Indicators of Compromise)或从 Citrix 支持获取。请先运行该扫描,在升级或重启之前,因为某些痕迹可能只存在于内存中。
  • 此脚本只知道已发布的指标。干净的结果意味着在设备上仍然存在的文件和日志中未发现这些指标。它不能证明设备从未被入侵。请检查日志保留行,以了解可追溯的时间范围。
  • 在 HA 对中,请在两个节点上运行它。HA 文件同步会将 webshell 复制到对端。

--ioc 检查的内容(仅限设备)

背景:干净的结果有多大价值?

  • 已修复构建版本开始运行的时间。 取自 installns 复制到 /flash 的内核(ns-<build>.gz)以及安装后的首次启动(/var/nsinstall/installns_state_post_reboot)。每条攻击日志行都会标记为在此时间之前或之后,输出会说明日期来源。在存在漏洞的构建版本上,它会显示暴露开始的时间,或者显示已安装较新构建版本但尚未运行。如有需要,可用 --fixdate 覆盖。
  • 上次启动。 它会显示是否仍能找到内存中的痕迹,并在存在漏洞的设备最近重启过时发出警告。
  • ns.log、notice.log 和 httpaccess-vpn.log 的日志保留情况。当保留时间少于 7 天时会发出警告,因为基于日志的检查无法看到更早的记录。
下载工具