🔍 Contexte
Publié sur GitHub (ThomasPoppelgaard/netscaler-ctx697096-checker), cet outil est un script POSIX shell en lecture seule destiné à vérifier l’exposition et la compromission des appliances Citrix NetScaler ADC / NetScaler Gateway face aux bulletins de sécurité CTX697096 (CVE-2026-88771 à CVE-2026-88778) et CTX697174 (CVE-2026-88779).
⚠️ Vulnérabilités couvertes
- CVE-2026-88771 et CVE-2026-88772 : exploitées activement dans la nature, inscrites au CISA KEV catalog
- CVE-2026-88779 (CVSS 8.7) : attaque SAML par requêtes craftées crashant les NetScalers patchés depuis le 2 octobre, dans le cadre d’attaques ciblées
- Versions corrigées pour CVE-2026-88779 :
14.1-73.41,13.1-64.28,14.1-73.41 FIPS,13.1-37.282 FIPS/NDcPP - Les appliances déjà patchées pour CTX697096 doivent être mises à jour une seconde fois
🛠️ Fonctionnalités du checker (v1.12)
- Vérification du build vs versions corrigées, détection des releases en fin de vie
- Analyse des préconditions de configuration pour chaque CVE (partitions admin incluses)
- Détection de problèmes potentiels lors de la mise à jour
- Avec
--ioc: sweep complet des indicateurs de compromission publiés par Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com, etc.
🚨 IoCs et artefacts de compromission recherchés
- Webshells :
.ctxs.receiver,LogonPoint/.local_journal,nsg64.deb,nsgclient18.deb, code PHP obfusqué - Implants :
nsmon.pl(Perl), agent Platypus (TENEX), SLAPSHOT (slapshot.py,whipd.py), WHIPSHOT - Fichiers suspects :
/.x,/s,lula,/var/1.py,update_c*.pl,themes/wt88771*,/var/tmp/.s,x.sh - Backdoor : compte
sec_monitor, EPA default groupNO_AUTH,nsmon.plen cron - Réseau : 99 IPs attaquantes connues, domaines
echvista.com,entretiensol.com,white-guard.pro,gsocket.io,pylrk.cc,oast.fun,dnsl.cc,gs.thc.org,webhook.site,dnshook.site - Techniques d’injection : fake
pitbossmessages,${IFS}, backticks, base64 en User-Agent, commandes FreeBSDfetch - CVE-2019-19781 (NOTROBIN) : artefacts legacy également détectés
📋 Type d’article
Il s’agit d’une publication d’outil open-source accompagnée d’une analyse technique détaillée des vulnérabilités, des techniques d’exploitation et des indicateurs de compromission associés aux CVE-2026-88771 à CVE-2026-88779 sur Citrix NetScaler.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1059 — Command and Scripting Interpreter (Execution)
- T1136 — Create Account (Persistence)
- T1098 — Account Manipulation (Persistence)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1071 — Application Layer Protocol (Command and Control)
- T1548.001 — Abuse Elevation Control Mechanism: Setuid and Setgid (Privilege Escalation)
- T1053.003 — Scheduled Task/Job: Cron (Persistence)
- T1560 — Archive Collected Data (Collection)
IOC
- IPv4 :
213.209.159.55— AbuseIPDB · VT · ThreatFox - Domaines :
echvista.com— VT · URLhaus · ThreatFox - Domaines :
entretiensol.com— VT · URLhaus · ThreatFox - Domaines :
white-guard.pro— VT · URLhaus · ThreatFox - Domaines :
gsocket.io— VT · URLhaus · ThreatFox - Domaines :
pylrk.cc— VT · URLhaus · ThreatFox - Domaines :
oast.fun— VT · URLhaus · ThreatFox - Domaines :
dnsl.cc— VT · URLhaus · ThreatFox - Domaines :
gs.thc.org— VT · URLhaus · ThreatFox - Domaines :
webhook.site— VT · URLhaus · ThreatFox - Domaines :
dnshook.site— VT · URLhaus · ThreatFox - Domaines :
httpworkbench— VT · URLhaus · ThreatFox - SHA256 :
72cff13f— VT · MalwareBazaar - CVEs :
CVE-2026-88771— NVD · CIRCL - CVEs :
CVE-2026-88772— NVD · CIRCL - CVEs :
CVE-2026-88773— NVD · CIRCL - CVEs :
CVE-2026-88774— NVD · CIRCL - CVEs :
CVE-2026-88775— NVD · CIRCL - CVEs :
CVE-2026-88776— NVD · CIRCL - CVEs :
CVE-2026-88777— NVD · CIRCL - CVEs :
CVE-2026-88778— NVD · CIRCL - CVEs :
CVE-2026-88779— NVD · CIRCL - CVEs :
CVE-2019-19781— NVD · CIRCL - Fichiers :
.ctxs.receiver - Fichiers :
nx_verify.html - Fichiers :
nsmon.pl - Fichiers :
nsg64.deb - Fichiers :
nsgclient18.deb - Fichiers :
update_c08937.pl - Fichiers :
c88771.json - Fichiers :
xua.html - Fichiers :
slapshot.py - Fichiers :
whipd.py - Fichiers :
boot.sh - Fichiers :
customsnmpd - Fichiers :
lula - Fichiers :
x.sh - Chemins :
/var/tmp/.nsmon - Chemins :
/var/tmp/.s - Chemins :
/var/tmp/sh - Chemins :
/var/tmp/.ux/ - Chemins :
/nsconfig/.slap/ - Chemins :
/tmp/.uxdport - Chemins :
/tmp/.uxdlock - Chemins :
/tmp/watchTowr - Chemins :
/tmp/.init - Chemins :
/var/nstmp/.nscache - Chemins :
/var/1.py - Chemins :
/var/netscaler/.ns_suidcmd - Chemins :
/var/core/.ns-cache - Chemins :
/netscaler.local/ns_*.pl - Chemins :
/var/python/bin/customsnmpd - Chemins :
/.x - Chemins :
/s - Chemins :
/etc/httpd.conf.slap.bak - Chemins :
logon/insight-new.js - Chemins :
admin_ui/e.txt - Chemins :
admin_ui/log.txt - Chemins :
/var/tmp/wtw* - Chemins :
themes/wt88771* - Chemins :
LogonPoint/.local_journal - Chemins :
/tmp/update_result_*.tgz - Chemins :
vpn/c
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- NOTROBIN (backdoor)
- nsmon.pl (backdoor)
- SLAPSHOT (backdoor)
- WHIPSHOT (backdoor)
- Platypus (rat)
- TENEX (rat)
- .ctxs.receiver webshell (backdoor)
🟡 Indice de vérification factuelle : 62/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 63 IOCs dont des hashes (15pts)
- ✅ 2/5 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
213.209.159.55(ip) → VT (10/91 détections)entretiensol.com(domain) → VT (11/91 détections) + ThreatFox (Unknown malware)
🔗 Source originale : https://github.com/ThomasPoppelgaard/netscaler-ctx697096-checker