Sploitus

Exploit for citrix-honeypot

kitploit · 2026-09-02

Exploit Code

MARKDOWN126 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ELIUSHHIMEL-CITRIX-HONEYPOT
# Honeypot для Citrix ADC (NetScaler)

  * Обнаруживает и регистрирует полезные нагрузки для CVE-2019-19781 (Shitrix / Citrixmash)
  * Регистрирует неудачные попытки входа
  * Отдаёт содержимое и заголовки, взятые с реального устройства, чтобы увеличить вероятность индексации поисковыми системами (например, Google, Shodan и т.д.)



![screenshot](https://raw.githubusercontent.com/x1sec/citrix-honeypot/master/img/screenshot.png)

## Установка

### Предварительно собранный пакет

Предварительно собранный пакет для Linux (x64) доступен здесь

root@kitploit:~
    
    
    mkdir citrix-honeypot
    cd citrix-honeypot
    wget https://github.com/x1sec/citrix-honeypot/releases/download/v0.02/citrix-honeypot-linux-amd64.tar.gz
    tar -xf citrix-honeypot-linux-amd64.tar.gz
    

### go get

Если у вас уже настроено окружение Go:

root@kitploit:~
    
    
    go get github.com/x1sec/citrix-honeypot
    

### Запуск

Сгенерируйте самоподписанный сертификат:

root@kitploit:~
    
    
    openssl genrsa -out server.key 2048
    openssl ecparam -genkey -name secp384r1 -out server.key
    openssl req -new -x509 -sha256 -key server.key -out server.crt -days 3650
    

Всё просто:

root@kitploit:~
    
    
    ./citrix-honeypot
    

Хонейпот будет слушать на обоих портах `80` и `443` (поэтому его нужно запускать от пользователя `root`)

Или для отсоединения и запуска фонового процесса:

root@kitploit:~
    
    
    nohup ./citrix-honeypot &
    

## Логи

Результаты/данные записываются в каталог `./log`. Файлы:

`hits.log` — попытки сканирования и эксплуатации со всеми данными (например, заголовки, тело POST-запроса)

`all.log` — все HTTP-запросы, которые были замечены на сервере

`logins.log` — попытки входа в веб-интерфейс

`tlsErrors.log` — часто интернет-сканеры отправляют некорректные данные на порт `443`. Ошибки HTTPS регистрируются здесь.

### Примеры

Запуск первого публично опубликованного эксплойта:

root@kitploit:~
    
    
    $ cat logs/hits.log 
    2020/01/23 08:27:55 
    -------------------
    Exploitation detected ...
    src: xxx.xxx.xxx.xxx
    POST /vpn/../vpns/portal/scripts/newbm.pl HTTP/2.0
    Host: xxx.xxx.xxx.xxx
    Accept: */*
    Content-Length: 181
    Content-Type: application/x-www-form-urlencoded
    Nsc_nonce: test1337
    Nsc_user: /../../../../../../../../../../netscaler/portal/templates/zToMJRAzp0T0FuUS2cEp41ZZbmrtmUqS
    User-Agent: curl/7.67.0
    
    url=http://example.com\&title=[%25+template.new({'BLOCK'%3d'exec(\'id | tee /netscaler/portal/templates/zToMJRAzp0T0FuUS2cEp41ZZbmrtmUqS.xml\')%3b'})+%25]\&desc=test\&UI_inuse=RfWeb
    

Попытка сканирования:

root@kitploit:~
    
    
    $ cat logs/hits.log 
    2020/01/23 08:41:02 
    -------------------
    Scanning detected ... 
    src: xxx.xxx.xxx.xxx
    GET /vpn/../vpns/cfg/smb.conf HTTP/2.0
    Host: xxx.xxx.xxx.xxx
    Accept: */*
    User-Agent: curl/7.67.0
    

Попытки входа:

root@kitploit:~
    
    
    $ cat logs/logins.log
    2020/01/23 07:26:03 Failed login from xxx.xxx.xxx.xxx user:nsroot pass:nsroot
    2020/01/23 08:26:03 Failed login from xxx.xxx.xxx.xxx user:admin pass:admin