
مجموعة OSINT منسّقة حول Log4Shell (CVE-2021-44228) تغطي طرق الكشف، وسطح الهجوم، وخطوات التخفيف، ومؤشرات الاختراق للاستجابة للحوادث.
تجميع لنتائج OSINT الخاصة بـ log4j، بما في ذلك الاكتشاف، وسطح الهجوم، والتخفيف، ومؤشرات الاختراق (IoCs).
تتيح هذه الثغرة الأمنية لأي مهاجم يمكنه حقن نص في رسائل السجلات أو معاملات رسائل السجلات في سجلات الخادم، تحميل كود من خادم بعيد. ثم يقوم الخادم المستهدف بتنفيذ هذا الكود عبر استدعاءات لواجهة Java Naming and Directory Interface (JNDI).
تتصل JNDI بعدد من خدمات الشبكة:
اعتبارًا من 13.12.2021، كانت الهجمات حتى الآن إما أدوات تعدين العملات الرقمية أو شبكات روبوتات آلية (Mirai وTsunami وKinsing)
أفضل إصلاح هو الترقية إلى الإصدار المُصحح، لكن التحدي يكمن في العثور على أماكن نشر log4j كمكوّن و/أو انتظار البائع لتطبيق التصحيح.
على المدى القصير:
على المدى الطويل:
https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - بواسطة @TychoTithonus (Royce Williams).
تجميع لأمثلة الاستغلال. https://github.com/YfryTchsGD/Log4jAttackSurface
موارد بواسطة Florian Roth (قسم التعليقات يحتوي أيضًا على معلومات مفيدة) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b
/.({|%7B)[Jj][Nn][Dd][Ii]./
https://twitter.com/ThinkstCanary/status/1469439743905697797 يمكنك استخدام canarytoken بنقرة واحدة من https://canarytokens.org للمساعدة في اختبار مشكلة #log4j / #Log4Shell.
التفاصيل على صفحتهم https://log4shell.huntress.com/
"كيفية اكتشاف التأثر: قم بتشغيل netcat بالتوازي مع تطبيقك: "nc -lp 1234"، ثم اكتب ما يلي في التطبيق حيث يتم تسجيله (مثل سلسلة الاستعلام في بحثك): "${jndi:ldap://127.0.0.1:1234/abc}" إذا رأيت بعدها بيانات غير مفهومة/رموزًا تعبيرية في وحدة تحكم netcat فأنت عرضة للخطر!"
"لقد كتبت برنامج Java بسيطًا (أي مستقل، بدون تبعيات) يقوم بتصحيح JndiLookup.lookup() لإرجاع سلسلة نصية ثابتة وعدم تحليل معاملاته. يجب أن يؤدي هذا إلى إصلاح CVE-2021-44228 (أي RCE في Log4j) دون إعادة تشغيل عملية JVM الخاصة بك." https://github.com/simonis/Log4jPatch "هذا نموذج إثبات مفهوم (POC) لأداة بسيطة تحقن وكيل Java في عملية JVM قيد التشغيل. سيقوم الوكيل بتصحيح طريقة lookup() لجميع مثيلات org.apache.logging.log4j.core.lookup.JndiLookup المحملة لإرجاع السلسلة النصية "Patched JndiLookup::lookup()" بشكل غير مشروط. يجب أن يؤدي هذا إلى إصلاح ثغرة تنفيذ التعليمات البرمجية عن بُعد CVE-2021-44228 في Log4j دون إعادة تشغيل عملية Java. تم اختبار هذا حاليًا فقط مع JDK 8 و11!"
المصدر: Greynose.io
واجهة برمجة التطبيقات المجتمعية https://docs.greynoise.io/reference/get_v3-community-ip
استدعاء API: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }
"يرجى الاطلاع على الحمولات الخام التالية لثغرة CVE-2021-44228 Log4J / Logshell التي اكتشفتها GreyNoise حتى الآن." https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890
المزيد من الحمولات https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726
"نشاهد 45[.]155[.]205[.]233 يقوم بالفحص الأولي بسلسلة نصية مشفرة base64. عند فك التشفير يحاول تنفيذ curl wget bash وما إلى ذلك...لإعداد شل (shell). المراحل 2 و3 و4 شوهدت أيضًا مع الحمولات النهائية: برمجية nspps/Kingsing الخبيثة عبر عناوين IP التالية 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"
45.155.205.233 - عنوان IP روسي شوهد وهو يستغل الثغرة. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520