🔍 Contexte

Publié sur GitHub (ThomasPoppelgaard/netscaler-ctx697096-checker), cet outil est un script POSIX shell en lecture seule destiné à vérifier l’exposition et la compromission des appliances Citrix NetScaler ADC / NetScaler Gateway face aux bulletins de sécurité CTX697096 (CVE-2026-88771 à CVE-2026-88778) et CTX697174 (CVE-2026-88779).

⚠️ Vulnérabilités couvertes

  • CVE-2026-88771 et CVE-2026-88772 : exploitées activement dans la nature, inscrites au CISA KEV catalog
  • CVE-2026-88779 (CVSS 8.7) : attaque SAML par requêtes craftées crashant les NetScalers patchés depuis le 2 octobre, dans le cadre d’attaques ciblées
  • Versions corrigées pour CVE-2026-88779 : 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS, 13.1-37.282 FIPS/NDcPP
  • Les appliances déjà patchées pour CTX697096 doivent être mises à jour une seconde fois

🛠️ Fonctionnalités du checker (v1.12)

  • Vérification du build vs versions corrigées, détection des releases en fin de vie
  • Analyse des préconditions de configuration pour chaque CVE (partitions admin incluses)
  • Détection de problèmes potentiels lors de la mise à jour
  • Avec --ioc : sweep complet des indicateurs de compromission publiés par Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com, etc.

🚨 IoCs et artefacts de compromission recherchés

  • Webshells : .ctxs.receiver, LogonPoint/.local_journal, nsg64.deb, nsgclient18.deb, code PHP obfusqué
  • Implants : nsmon.pl (Perl), agent Platypus (TENEX), SLAPSHOT (slapshot.py, whipd.py), WHIPSHOT
  • Fichiers suspects : /.x, /s, lula, /var/1.py, update_c*.pl, themes/wt88771*, /var/tmp/.s, x.sh
  • Backdoor : compte sec_monitor, EPA default group NO_AUTH, nsmon.pl en cron
  • Réseau : 99 IPs attaquantes connues, domaines echvista.com, entretiensol.com, white-guard.pro, gsocket.io, pylrk.cc, oast.fun, dnsl.cc, gs.thc.org, webhook.site, dnshook.site
  • Techniques d’injection : fake pitboss messages, ${IFS}, backticks, base64 en User-Agent, commandes FreeBSD fetch
  • CVE-2019-19781 (NOTROBIN) : artefacts legacy également détectés

📋 Type d’article

Il s’agit d’une publication d’outil open-source accompagnée d’une analyse technique détaillée des vulnérabilités, des techniques d’exploitation et des indicateurs de compromission associés aux CVE-2026-88771 à CVE-2026-88779 sur Citrix NetScaler.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1136 — Create Account (Persistence)
  • T1098 — Account Manipulation (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1548.001 — Abuse Elevation Control Mechanism: Setuid and Setgid (Privilege Escalation)
  • T1053.003 — Scheduled Task/Job: Cron (Persistence)
  • T1560 — Archive Collected Data (Collection)

IOC

  • IPv4 : 213.209.159.55 — AbuseIPDB · VT · ThreatFox
  • Domaines : echvista.com — VT · URLhaus · ThreatFox
  • Domaines : entretiensol.com — VT · URLhaus · ThreatFox
  • Domaines : white-guard.pro — VT · URLhaus · ThreatFox
  • Domaines : gsocket.io — VT · URLhaus · ThreatFox
  • Domaines : pylrk.cc — VT · URLhaus · ThreatFox
  • Domaines : oast.fun — VT · URLhaus · ThreatFox
  • Domaines : dnsl.cc — VT · URLhaus · ThreatFox
  • Domaines : gs.thc.org — VT · URLhaus · ThreatFox
  • Domaines : webhook.site — VT · URLhaus · ThreatFox
  • Domaines : dnshook.site — VT · URLhaus · ThreatFox
  • Domaines : httpworkbench — VT · URLhaus · ThreatFox
  • SHA256 : 72cff13f — VT · MalwareBazaar
  • CVEs : CVE-2026-88771 — NVD · CIRCL
  • CVEs : CVE-2026-88772 — NVD · CIRCL
  • CVEs : CVE-2026-88773 — NVD · CIRCL
  • CVEs : CVE-2026-88774 — NVD · CIRCL
  • CVEs : CVE-2026-88775 — NVD · CIRCL
  • CVEs : CVE-2026-88776 — NVD · CIRCL
  • CVEs : CVE-2026-88777 — NVD · CIRCL
  • CVEs : CVE-2026-88778 — NVD · CIRCL
  • CVEs : CVE-2026-88779 — NVD · CIRCL
  • CVEs : CVE-2019-19781 — NVD · CIRCL
  • Fichiers : .ctxs.receiver
  • Fichiers : nx_verify.html
  • Fichiers : nsmon.pl
  • Fichiers : nsg64.deb
  • Fichiers : nsgclient18.deb
  • Fichiers : update_c08937.pl
  • Fichiers : c88771.json
  • Fichiers : xua.html
  • Fichiers : slapshot.py
  • Fichiers : whipd.py
  • Fichiers : boot.sh
  • Fichiers : customsnmpd
  • Fichiers : lula
  • Fichiers : x.sh
  • Chemins : /var/tmp/.nsmon
  • Chemins : /var/tmp/.s
  • Chemins : /var/tmp/sh
  • Chemins : /var/tmp/.ux/
  • Chemins : /nsconfig/.slap/
  • Chemins : /tmp/.uxdport
  • Chemins : /tmp/.uxdlock
  • Chemins : /tmp/watchTowr
  • Chemins : /tmp/.init
  • Chemins : /var/nstmp/.nscache
  • Chemins : /var/1.py
  • Chemins : /var/netscaler/.ns_suidcmd
  • Chemins : /var/core/.ns-cache
  • Chemins : /netscaler.local/ns_*.pl
  • Chemins : /var/python/bin/customsnmpd
  • Chemins : /.x
  • Chemins : /s
  • Chemins : /etc/httpd.conf.slap.bak
  • Chemins : logon/insight-new.js
  • Chemins : admin_ui/e.txt
  • Chemins : admin_ui/log.txt
  • Chemins : /var/tmp/wtw*
  • Chemins : themes/wt88771*
  • Chemins : LogonPoint/.local_journal
  • Chemins : /tmp/update_result_*.tgz
  • Chemins : vpn/c

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • NOTROBIN (backdoor)
  • nsmon.pl (backdoor)
  • SLAPSHOT (backdoor)
  • WHIPSHOT (backdoor)
  • Platypus (rat)
  • TENEX (rat)
  • .ctxs.receiver webshell (backdoor)

🟡 Indice de vérification factuelle : 62/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 63 IOCs dont des hashes (15pts)
  • ✅ 2/5 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 213.209.159.55 (ip) → VT (10/91 détections)
  • entretiensol.com (domain) → VT (11/91 détections) + ThreatFox (Unknown malware)

🔗 Source originale : https://github.com/ThomasPoppelgaard/netscaler-ctx697096-checker