
Fail2ban-Filter, der Angriffe gegen log4j CVE-2021-44228 erkennt
fail2ban-Filter, der Angriffe gegen log4j CVE-2021-44228 erkennt
Kopieren Sie diese Datei in Ihr fail2ban filter.d-Verzeichnis, das normalerweise etwa so aussieht: /etc/fail2ban/filter.d oder ähnlich.
Fügen Sie einen apache-jndi-Abschnitt zu Ihrer jail.local oder jail.conf hinzu:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1
Falls Sie mehrere Websites überwachen müssen, können Platzhalter hilfreich sein:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1
Logpath für LAMP-Server, die von ispConfig verwaltet werden:
logpath = /var/www/clients/client*/web*/log/access.log
Dies sind Beispiele unter der Annahme, dass
Derzeit erfasst dieser Regex jndi:ldap-Anfragen, die "jndi:ldap" enthalten, sowie eine verschleierte Version mit "lower". Ich werde weitere hinzufügen, sobald ich sie finde, aber Sie können gerne Vorschläge einreichen.
Ja und nein. Aus technischer Sicht tut es, was es soll. Es erkennt bekannte Formate von Log4Shell-Versuchen und sollte zumindest diejenigen von Ihren Maschinen fernhalten, die nicht allzu viel Mühe in ihre Scans stecken. Leider sind die Möglichkeiten zur Maskierung/Verschleierung dieser Anfragen unbegrenzt, sodass das Mithalten mit allen möglichen RegEx-Varianten wie ein Katz-und-Maus-Spiel erscheinen mag.
Wenn es dir Zeit gespart hat, warum nicht Buy me a coffee? ;)