
فلتر fail2ban يرصد الهجمات ضد log4j CVE-2021-44228
مرشح fail2ban يكتشف الهجمات الموجهة ضد log4j CVE-2021-44228
انسخ هذا الملف إلى دليل filter.d الخاص بـ fail2ban، والذي يكون عادةً مثل
/etc/fail2ban/filter.d
أو ما شابه ذلك.
أضف قسم apache-jndi إلى ملف jail.local أو jail.conf:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1
إذا كنت بحاجة إلى مراقبة عدة مواقع، فقد تساعدك أحرف البدل (wildcards):
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1
مسار السجل (Logpath) لخوادم LAMP المُدارة عبر ispConfig:
logpath = /var/www/clients/client*/web*/log/access.log
هذه أمثلة تفترض:
حتى الآن، يلتقط هذا التعبير النمطي (regex) طلبات jndi:ldap التي تحتوي على "jndi:ldap" ونسخة مموّهة واحدة تستخدم "lower".
سأضيف المزيد بمجرد العثور عليها، لكن لا تتردد في إرسال اقتراحاتك.
نعم ولا. من الناحية التقنية، فإنه يؤدي ما هو مطلوب منه. يكتشف التنسيقات المعروفة لمحاولات log4shell ويجب أن يُبقي على الأقل أولئك الذين لا يبذلون جهدًا كبيرًا في عمليات الفحص محظورين بعيدًا عن أجهزتك. لسوء الحظ، إمكانيات إخفاء هذه الطلبات وتشويشها غير محدودة، لذا فإن مواكبة جميع متغيرات RegEx المحتملة قد تبدو لعبة قط وفأر.
إذا وفّر عليك هذا بعض الوقت، فلماذا لا تشترِ لي قهوة؟ ;)