
نشاط ممتع باستخدام ملف التقاط الحزم من ثغرة log4j (CVE-2021-44228)
نشاط ممتع باستخدام ملف التقاط حزم من ثغرة log4j (CVE-2021-44228)
افتح Wireshark واستورد ملف PCAP الموجود في هذا المستودع: log4j-exploit.pcap.
انظر إلى الحزم وأجب عن الأسئلة التالية.
ما أرقام الحزم التي تحتوي على مصافحة TCP ثلاثية الاتجاهات؟
تلميح: هناك 9 منها.
بالنسبة للمصافحة الأولى، ما هو عنوان IP والمنفذ للخادم الذي ينشئ اتصالًا مع أي خادم آخر (IP والمنفذ)؟
بالنسبة للثانية؟
ما الخدمة المرتبطة بمنفذ الوجهة؟
بالنسبة للثالثة؟
بالنظر إلى الحزم الأربع الأولى، ما الذي يمكننا تحديده كنوع الخدمة التي تعمل على 172.14.141.132:8080؟
بالنظر إلى الحزمة الرابعة، أي رأس يحتوي على الحمولة الخاصة بـ Log4shell (CVE-2021-44228)؟
بالنظر إلى الحزم الأربع الأولى، ما هي الخطوة الأولى للاستغلال؟
أي حزمة تحتوي على الرد على الحزمة 4؟
ما هو عنوان IP للخادم الضعيف؟ ما هو عنوان IP للجهاز المهاجم؟
بعد استلام الحمولة الأولية في الحزمة 4 واستلام حزمة ACK (الحزمة 5)، ما الإجراء الذي يتخذه الخادم الضعيف بعد ذلك؟
أي حزمة من الجهاز المهاجم تحتوي على المعلومات لإعادة توجيه الخادم الضعيف؟
بالنظر إلى نفس الحزمة، ما اسم javaClass الذي نقوم بتحميله؟
ما اسم javaFactory؟
ما الذي يفعله الخادم الضعيف بعد ذلك؟ (بدءًا من الحزمة 18)
أي حزمة تحتوي على RCE الذي يتم إرساله إلى الخادم؟
بالنظر إلى 'data' في هذه الحزمة، ما هو الأمر المحتمل لـ RCE الذي تم إرساله إلى الخادم الضعيف؟
ما هو ترتيب إنشاء وإنهاء الاتصالات مع الخدمات والمنافذ على كل جهاز؟
ما نوع الخدمة التي تعمل على كل من المنافذ التالية:
172.16.141.132:8080
172.16.141.131:1389
172.16.141.131:8180
الآن بعد أن أجبت على الأسئلة أعلاه، لخص خطوات الاستغلال أثناء تشغيله. مثال: أولاً، يتم إرسال طلب HTTP إلى الخادم يحتوي على...