
قمت بتنزيل ملف التقاط الحزم (.pcapng) من malware-traffic-analysis.net والذي كان مثالاً على محاولة هجوم ضد خادم ويب باستخدام ثغرة Log4J (CVE-2021-44228). قمت بفحص عدد نقاط الاتصال التي تتواصل مع الخادم، وبمعرفتي أن jndi شائع في الثغرة، وجدته في نص صريح.
عند فتح ملف PCAP، أول ما أفضّل القيام به هو معرفة عدد الأجهزة الموجودة/المتواصلة (Statistics -> Endpoints)
بعد ملاحظة كمية غير معتادة من حركة المرور ومحادثات IPv4 مختلفة تنبع من دول مختلفة، قمت بتصدير نقاط الاتصال endpoints لعرضها على خريطة عالمية باستخدام قاعدة بيانات Max Mind's GEOIP. (Endpoints -> Map -> Open in Browser)
مع العلم أنني أتعامل مع PCAP لاستغلال ثغرة Log4J، حيث يستغل الهجوم ثغرة Java Naming and Directory Interface (jndi)، فاعتقدت أن هذا سيكون عامل تصفية جيدًا للبدء به (ip contains "jndi")
عمل عامل التصفية الخاص بـ "jndi" بشكل جيد، وقمت بتوسيع الحزمة الأولى التي كانت طلب HTTP POST وفحصت حقل User-Agent الذي أظهر طلب ldap مع عنوان IP متبوعًا بنص مشفّر بترميز base-64.
يُظهر فك تشفير نهاية طلب POST الأولي في الهجوم أمر wget، وهو طلب ويب إلى عنوان IP لتنزيل lh[.]sh وهو سكربت شل، وأمر chmod الذي يغيّر الصلاحيات لإضافة x أي صلاحية التنفيذ. أخيرًا، كان سيقوم بتشغيل سكربت الشل
ثم تحققت مما إذا كان الخادم المضيف عند 198.71.247.91 قد أجرى أي اتصالات بخوادم خارجية، وتحديدًا إلى عنوان IP الخاص بأمر wget في النص المُفكَّك. قمت بالتصفية على حزم SYN التي تنشئ اتصال TCP ووجدت أن الخادم لم يتصل بعناوين خارجية، مما يعني على الأرجح أن الخادم كان مُحدَّثًا بالتصحيحات وبالتالي فشل الاستغلال.
بالاستعانة بالسكربت المُفكَّك، أجريت مزيدًا من التحقيق باستخدام VirusTotal لمعرفة المزيد عن عنوان IP الذي كان السكربت يتصل به ووجدت أنه ضار
في قسم المجتمع في VirusTotal، كان هناك دليل إضافي على أنه هجوم Log4J حيث كان عنوان IP هذا معروفًا بمحاولة استغلال هذه الثغرة في الماضي.
