
حزمة Zeek تكتشف محاولات استغلال CVE-2022-22954، وتسجّل عناوين URI الخاصة بالاستغلال وبيانات استجابة المهاجم للمساعدة في الاستجابة للحوادث ومراقبة أمن الشبكة.
تكتشف هذه الحزمة مجموعة فرعية من محاولات وعمليات استغلال CVE-2022-22954، وتنشئ إشعارًا، وتتضمن أيضًا عنوان URI للاستغلال وأول 4 كيلوبايت من البيانات التي أُعيدت إلى المهاجم كاستجابة. وبينما يكون اكتشاف هذا الهجوم أكثر مباشرة عبر تحليل السجلات، فإن هذه الحزمة تساعد من خلال تسجيل الاستجابة المرسلة إلى المهاجم للمساعدة في الاستجابة للحوادث.
يمكن توليد إشعارين من هذه الحزمة:
VMWareRCE2022::ExploitAttempt، وVMWareRCE2022::ExploitSuccessيُولد الأول عند محاولة شن هجوم، لكنه لا يعني بالضرورة نجاح الهجوم. أما الثاني فيُطلق فقط عند اكتشاف استغلال ناجح ويجب التحقيق فيه فورًا. فيما يلي مثال على إشعار استغلال ناجح.
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
يمكن تثبيت هذه الحزمة باستخدام zkg عبر الأوامر التالية:
$ zkg refresh
$ zkg install cve-2022-22954
يمكن لعملاء Corelight تثبيتها عن طريق تحديث حزمة CVE.