
Kuratierte OSINT-Zusammenstellung zu Log4Shell (CVE-2021-44228), die Erkennungsmethoden, Angriffsfläche, Minderungsmaßnahmen und Indikatoren für eine Kompromittierung für die Incident Response abdeckt.
Zusammenstellung von log4j OSINT-Erkenntnissen, einschließlich Erkennung, Angriffsfläche, Gegenmaßnahmen und IoCs.
Diese Schwachstelle ermöglicht es jedem Angreifer, der Text in Logmeldungen oder Logmeldungsparameter in Server-Logs injizieren kann, Code von einem entfernten Server zu laden. Der betroffene Server führt diesen Code dann über Aufrufe der Java Naming and Directory Interface (JNDI) aus.
JNDI interagiert mit einer Reihe von Netzwerkdiensten:
Stand 13.12.2021 handelte es sich bei den bisherigen Angriffen entweder um Kryptominer oder automatisierte Botnetze (Mirai, Tsunami und Kinsing)
Die beste Lösung ist ein Upgrade auf die gepatchte Version, aber die Herausforderung besteht darin, herauszufinden, wo log4j als Komponente eingesetzt wurde und/oder auf einen Patch des Herstellers zu warten.
Kurzfristig:
Langfristig:
https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - von @TychoTithonus (Royce Williams).
Eine Zusammenstellung von Exploit-Beispielen. https://github.com/YfryTchsGD/Log4jAttackSurface
Ressourcen von Florian Roth (der Kommentarbereich enthält ebenfalls nützliche Informationen) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b
/.({|%7B)[Jj][Nn][Dd][Ii]./
https://twitter.com/ThinkstCanary/status/1469439743905697797 Du kannst ein Point-&-Click-Canarytoken von https://canarytokens.org verwenden, um das #log4j- / #Log4Shell-Problem zu testen.
Details auf ihrer Seite https://log4shell.huntress.com/
"So erkennst du, ob du betroffen bist: Starte netcat parallel zu deiner App: "nc -lp 1234", gib dann Folgendes in die App ein, wo es protokolliert wird (z. B. die Abfragezeichenfolge deiner Suche): "${jndi:ldap://127.0.0.1:1234/abc}" Wenn du dann Müll/Emojis in der netcat-Konsole siehst, bist du verwundbar!"
"Ich habe ein einfaches (d. h. eigenständiges, abhängigkeitsfreies) Java-Programm geschrieben, das JndiLookup.lookup() patcht, sodass es eine feste Zeichenfolge zurückgibt und seine Argumente nicht analysiert. Dies sollte CVE-2021-44228 (d. h. RCE in Log4j) beheben, ohne deinen JVM-Prozess neu zu starten." https://github.com/simonis/Log4jPatch "Dies ist ein POC eines einfachen Tools, das einen Java-Agenten in einen laufenden JVM-Prozess injiziert. Der Agent patcht die lookup()-Methode aller geladenen org.apache.logging.log4j.core.lookup.JndiLookup-Instanzen, sodass sie bedingungslos die Zeichenfolge "Patched JndiLookup::lookup()" zurückgibt. Dies sollte die Remote-Codeausführungsschwachstelle CVE-2021-44228 in Log4j beheben, ohne den Java-Prozess neu zu starten. Dies wurde bisher nur mit JDK 8 und 11 getestet!"
Quelle: Greynose.io
Community-API https://docs.greynoise.io/reference/get_v3-community-ip
API-Aufruf: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }
"Bitte finde unten die rohen CVE-2021-44228 Log4J / Logshell-Payloads, die GreyNoise bisher erkannt hat." https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890
Weitere Payloads https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726
"Wir sehen, wie 45[.]155[.]205[.]233 den ersten Scan mit einer base64-kodierten Zeichenfolge durchführt. Beim Dekodieren versucht er, ein curl wget bash usw.... auszuführen, um eine Shell einzurichten. Stufe 2, 3 und 4 wurden ebenfalls mit finalen Payloads gesehen: nspps/Kingsing-Malware über die folgenden IPs 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"
45.155.205.233 - Russische IP, die beim Ausnutzen beobachtet wurde. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520