
Zeek-Paket, das CVE-2022-22954 Exploit-Versuche erkennt, Exploit-URIs und Angreiferantwortdaten protokolliert, um die Incident-Response und Netzwerksicherheitsüberwachung zu unterstützen
Dieses Paket erkennt einen Teil der Versuche und Exploits von CVE-2022-22954, generiert eine Benachrichtigung und enthält außerdem den Exploit-URI und die ersten 4 KB der Daten, die als Antwort an den Angreifer gesendet wurden. Während die Erkennung dieses Angriffs durch Log-Analyse einfacher ist, hilft dieses Paket, indem es die an den Angreifer zurückgesendete Antwort protokolliert, um die Incident-Response zu unterstützen.
Mit diesem Paket können zwei Benachrichtigungen generiert werden:
VMWareRCE2022::ExploitAttempt undVMWareRCE2022::ExploitSuccessDie erste wird generiert, wenn ein Angriff versucht wird, aber nicht unbedingt erfolgreich ist. Die zweite wird nur ausgelöst, wenn ein erfolgreicher Exploit erkannt wird, und sollte sofort untersucht werden. Unten sehen Sie ein Beispiel für eine erfolgreiche Exploit-Benachrichtigung.
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
Dieses Paket kann mit zkg über die folgenden Befehle installiert werden:
$ zkg refresh
$ zkg install cve-2022-22954
Corelight-Kunden können es installieren, indem sie das CVE-Bundle aktualisieren.