Detecting Ransomware Threats: StopRansomware - LockBit 3.0 Exploits CVE-2023-4966 in Citrix Bleed Vulnerability
Yakın zamanda keşfedilen Citrix Bleed zafiyeti (CVE-2023-4966), bilgisayar güvenliği için ciddi bir tehdit oluşturmaktadır. Citrix ürünlerindeki bir…
Hepinize merhaba. :)
Giriş:
Yakın zamanda keşfedilen Citrix Bleed zafiyeti (CVE-2023-4966), bilgisayar güvenliği açısından ciddi bir tehdit oluşturmaktadır. Citrix ürünlerindeki bir güvenlik açığından kaynaklanan bu zafiyet, kötü niyetli aktörlerin sistemlere sızmasına ve hassas bilgilere erişim sağlamasına olanak tanıma potansiyeline sahiptir.
Zafiyet Açıklaması:
Citrix Bleed, Citrix ürünlerindeki belirli bir güvenlik zafiyetine işaret etmektedir. Bu açık, yetkisiz erişime izin vererek saldırganların sistemlere sızmasına ve kullanıcı verilerine erişmesine olanak tanımaktadır. Bu zafiyeti istismar eden düşmanlar, kurumsal ağlara sızabilmekte ve gizli bilgileri ele geçirebilmektedir.
CVE-2023-4966 Detayları:
Citrix Bleed zafiyeti, CVE-2023-4966 numarası ile tanımlanmaktadır. Belirli Citrix ürünlerindeki bir kod zafiyetinden kaynaklanan bu sorunu, Citrix kullanıcılarının güvenlik yamalarını en kısa sürede uygulayarak gidermesini önermektedir.
Etkilenen Ürünler/Sürümler:
Citrix Bleed zafiyeti belirli Citrix ürünlerini etkilemektedir. Aşağıdaki NetScaler ADC ve Gateway cihaz sürümleri bu güvenlik açığından etkilenmektedir:
- NetScaler ADC ve NetScaler Gateway 14.1-pre-14.1-8.50
- NetScaler ADC ve NetScaler Gateway 13.1-pre-13.1-49.15
- NetScaler ADC ve NetScaler Gateway 13.0-pre-13.0-92.19
- NetScaler ADC 13.1-FIPS, 13.1-37.164-pre
- NetScaler ADC 12.1-FIPS, 12.1-55.300-pre
- NetScaler ADC 12.1-NDcPP 12.1-55.300-pre
Kullanıcılar, Citrix’in resmi güvenlik bildirimlerini kontrol ederek bu durumdan etkilenip etkilenmediklerini doğrulamalıdır.
Koruma ve Önlemler:
Citrix, kullanıcılara bu zafiyetle ilgili güvenlik yamalarını en kısa sürede uygulamalarını şiddetle tavsiye etmektedir. Bunun yanı sıra, güvenlik yazılımlarını güncel tutmak, güçlü parola politikaları benimsemek ve ağ trafiğini izlemek de kritik önem taşıyan koruyucu önlemler arasındadır.
Tehdit Aktörü Operasyonları
Bu kampanya bağlamında, zararlı yazılımın başlatılma süreci bir PowerShell betiğinin (123.ps1) çalıştırılmasıyla başlamaktadır. Bu betik, iki base64 dizesini birleştirir, bunları byte’lara dönüştürür ve ardından ortaya çıkan içeriği belirtilen dosya yoluna yerleştirir.
Ardından, çalıştırılan PowerShell betiği, ortaya çıkan dosyanın (adobelib.dll) rundll32 kullanılarak çalıştırılmasını tetiklemektedir.
rundll32 C:\Users\Public\adobelib.dll,main <104 hexadecimal character key>
Şunu belirtmek önemlidir ki, Dynamic Link Library (DLL) yalnızca belirli 104 karakterlik onaltılık anahtar eşlik ettiğinde başarıyla çalışacaktır. Çalıştırıldıktan sonra, DLL 16 Kasım 2023 itibarıyla 172.67.129[.]176 ve 104.21.1[.]180 IP adresleri ile ilişkilendirilmiş https://adobe-us-updatefiles[.]digital/index.php adresine bir POST isteği göndermeye çalışmaktadır. adobelib.dll ve adobe-us-updatefiles[.]digital alan adı görünüşte meşru gibi görünse de, ikisi de gerçek Adobe yazılımıyla herhangi bir bağlantısı olmayan ve gerçek yazılımla fark edilebilir hiçbir ilişkisi bulunmayan unsurlardır.
Dikkate değer diğer aktiviteler arasında fidye yazılımı operasyonlarıyla yaygın olarak ilişkilendirilen çok çeşitli Taktik, Teknik ve Prosedürler (TTP’ler) bulunmaktadır. Örneğin, LockBit 3.0 iştirakçileri AnyDesk ve Splashtop gibi uzaktan yönetim ve izleme (RMM) araçlarını kullanmakta, Batch ve PowerShell betiklerinden faydalanmakta, yerel Windows aracı mshta.exe üzerinden HTML Application (HTA) dosyaları çalıştırmakta ve genel olarak fidye yazılımı olaylarıyla ilişkilendirilen çeşitli yazılım araçlarını kullanmaktadır.
Tespit Kuralları:
Sigma Kuralı: Citrix Bleed CVE-2023-4966 Zafiyeti
title: Possible Citrix Bleed CVE-2023-4966 Vulnerability (via webserver)
id: aaa4dd85-c5d5-4079-aee2-3cc2c48501d9
status: stable
description: This rule detects posible Citrix Bleed CVE-2023-4966 Vulnerability attempt.
author: Mehmet Kadir CIRIK
references:
- https://www.cyfirma.com/outofband/citrix-bleed-cve-2023-4966-vulnerability-analysis-and-exploitation/
- https://github.com/0xKayala/CVE-2023-4966/blob/main/banner.py
tags:
- attack.initial_access
- attack.t1190
logsource:
category: webserver
detection:
selection:
cs-method: GET
c-uri|contains:
- 'oauth/idp/.well-known/openid-configuration'
condition: selection
falsepositives:
- Vulnerability scanners application
level: critical
QRADAR:
SELECT UTF8(payload) FROM events WHERE UTF8(payload) ILIKE '%GET%' AND "URL" ILIKE '%oauth/idp/.well-known/openid-configuration%'
Splunk:
index=* (cs-method="GET" AND (c-uri="*oauth/idp/.well-known/openid-configuration*"))
ArcSight:
(requestMethod = "GET" AND (requestUrl CONTAINS "oauth/idp/.well-known/openid-configuration"))
Sigma Kuralı 2: StopRansomware - LockBit 3.0 Ransomware Affiliates Exploit CVE 2023-4966 Citrix Bleed Vulnerability
title: Suspicious StopRansomware - LockBit 3.0 Ransomware Affiliates Exploit CVE 2023-4966 Citrix Bleed Vulnerability via Detected of Associated Command Line Parameters (via process_creation)
id: 6f6a3a76-45fb-4ce3-b81a-8de3b349655b
status: stable
description: This rule detects attempts to StopRansomware LockBit 3.0 Ransomware Affiliates Exploit CVE 2023-4966 Citrix Bleed Vulnerability.
author: Mehmet Kadir CIRIK
references:
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-325a
tags:
- attack.execution
- attack.persistence
- attack.t1053
logsource:
category: process_creation
product: windows
detection:
selection:
Image|endswith: \rundll32.exe
CommandLine|contains|all:
- '\Users\Public'
- 'adobelib.dll'
- 'main'
condition: selection
falsepositives:
- Unknown
level: high
QRADAR:
SELECT UTF8(payload) FROM events WHERE UTF8(payload) ILIKE '%12%' AND CATEGORYNAME(category)='Process Creation Success' AND "Image" ILIKE '%\rundll32.exe' AND "Process CommandLine" ILIKE '%\Users\Public%' AND "Process CommandLine" ILIKE '%adobelib.dll%' AND "Process CommandLine" ILIKE '%main%'
Splunk:
index=* source="WinEventLog:*" AND (Image="*\\rundll32.exe" AND (CommandLine="*\\Users\\Public*") AND (CommandLine="*adobelib.dll*") AND (CommandLine="*main*"))
CrowdStrike:
(ImageFileName="*\\rundll32.exe" AND ((CommandHistory="*\\Users\\Public*") OR (CommandLine="*\\Users\\Public*")) AND ((CommandHistory="*adobelib.dll*") OR (CommandLine="*adobelib.dll*")) AND ((CommandHistory="*main*") OR (CommandLine="*main*")))
referanslar: