Eine Paketaufzeichnungsdatei (.pcapng) von malware-traffic-analysis.net heruntergeladen, die ein Beispiel für einen versuchten Angriff auf einen Webserver mithilfe der Log4J-Schwachstelle (CVE-2021-44228) war. Ich untersuchte die Anzahl der Endpunkte, die mit dem Server kommunizierten, und da ich JNDI als bei der Schwachstelle häufig vorkommend kenne, fand ich es im Klartext.
Beim Öffnen des PCAP mache ich als Erstes gerne eine Übersicht, wie viele Geräte vorhanden sind/kopieren (Statistiken -> Endpunkte)
Nachdem ich eine ungewöhnliche Menge an Datenverkehr und verschiedene IPv4-Konversationen aus verschiedenen Ländern bemerkt hatte, exportierte ich die Endpunkte, um sie auf einer Weltkarte mit Max Minds GEOIP-Datenbank anzuzeigen. (Endpunkte -> Karte -> Im Browser öffnen)
Da ich wusste, dass es sich um einen Log4J-Exploit-PCAP handelt, nutzt der Exploit die Java Naming and Directory Interface (jndi)-Sicherheitslücke, also dachte ich, das wäre ein guter Filter zum Einstieg (ip contains „jndi")
Der Filter für „jndi" funktionierte gut, und ich erweiterte das erste Paket, das eine HTTP-POST-Anfrage war, und untersuchte das User-Agent-Feld, das eine LDAP-Anfrage mit einer IP gefolgt von base64-codiertem Text zeigte.
Die Dekodierung des Endes der ersten POST-Anfrage im Angriff zeigt ein wget, das eine Webanfrage an eine IP zum Herunterladen von lh[.]sh, einem Shell-Skript, und den Befehl chmod, der die Berechtigungen ändert, um x (Ausführungsberechtigung) hinzuzufügen. Schließlich würde das Shell-Skript gestartet.
Ich stellte dann fest, ob der Host-Server unter 198.71.247.91 Verbindungen zu externen Servern herstellte, insbesondere zur wget-IP-Adresse in der dekodierten Zeichenfolge. Ich filterte nach SYN-Paketen, die eine TCP-Verbindung aufbauen, und stellte fest, dass der Server keine Verbindungen zu externen Adressen hergestellt hatte, was wahrscheinlich bedeutet, dass der Server gepatcht war und der Exploit daher fehlschlug.
Mit dem dekodierten Skript untersuchte ich es weiter mit VirusTotal, um mehr über die IP zu erfahren, die das Skript aufrief, und stellte fest, dass sie bösartig war.
Im Community-Bereich von VirusTotal gab es weitere Beweise, dass es sich um einen Log4J-Angriff handelte, da diese IP in der Vergangenheit bekanntermaßen den Exploit versucht hatte.
