
Eine unterhaltsame Aktivität unter Verwendung einer Paketmitschnitt-Datei des log4j-Exploits (CVE-2021-44228)
Eine unterhaltsame Aktivität mit einer Paketerfassungsdatei aus dem Log4j-Exploit (CVE-2021-44228)
Öffnen Sie Wireshark und importieren Sie die PCAP-Datei aus diesem Repository: log4j-exploit.pcap.
Betrachten Sie die Pakete und beantworten Sie die folgenden Fragen.
Welche Paketnummern enthalten einen TCP-3-Wege-Handshake?.
Tipp: Es sind 9.
Für den ersten Handshake: Welche Server-IP und welcher Port stellen eine Verbindung zu welcher anderen Server-IP und welchem Port her?
Für den zweiten?
Welcher Dienst ist mit dem Zielport verbunden?
Für den dritten?
Betrachten Sie die ersten 4 Pakete. Welche Art von Dienst können wir auf 172.14.141.132:8080 ermitteln?
Betrachten Sie das 4. Paket. Welcher Header enthält die Nutzlast für Log4shell (CVE-2021-44228)?
Betrachten Sie die ersten 4 Pakete. Was ist der erste Schritt des Exploits?
Welches Paket enthält die Antwort auf Paket 4?
Welche IP-Adresse hat der verwundbare Server? Welche IP-Adresse hat die angreifende Maschine?
Nachdem der verwundbare Server die anfängliche Nutzlast in Paket 4 erhalten und das ACK-Paket (Paket 5) empfangen hat, welche Aktion führt er als nächstes aus?
Welches Paket von der angreifenden Maschine enthält die Informationen, um den verwundbaren Server umzuleiten?
Betrachten Sie dasselbe Paket. Wie heißt die javaClass, die geladen wird?
Wie heißt die javaFactory?
Was macht der verwundbare Server als nächstes? (Beginnend mit Paket 18)
Welches Paket enthält die RCE, die an den Server gesendet wird?
Betrachten Sie die 'data' dieses Pakets. Welcher RCE-Befehl könnte an den verwundbaren Server gesendet worden sein?
In welcher Reihenfolge werden Verbindungen mit den Diensten und Ports auf jeder Maschine aufgebaut und beendet?
Welche Art von Dienst läuft auf den folgenden Ports:
172.16.141.132:8080
172.16.141.131:1389
172.16.141.131:8180
Nachdem Sie die obigen Fragen beantwortet haben, fassen Sie die Schritte zusammen, die der Exploit während seiner Ausführung durchführt. z. B. Zuerst wird eine HTTP-Anfrage an den Server gesendet, die ...