
Stellt BigFix-Fixlets und Analysen bereit, um Log4j-Schwachstellen (CVE-2021-44228, CVE-2021-45046, CVE-2021-45105) auf Windows- und Linux-Systemen zu erkennen, mit mehreren Erkennungsmethoden für Triage und Behebung.
Testen Sie diesen Inhalt, bevor Sie ihn in Produktionssystemen einsetzen.
Laden Sie das neueste Paket von den Releases herunter: https://github.com/VerveIndustrialProtection/CVE-2021-44228-Log4j/releases und importieren Sie dann die Fixlets, Analysen und die Computergruppe in eine Site und wenden Sie Computerabonnements an.
Es stehen drei Erkennungsmethoden für jedes unterstützte Betriebssystem zur Verfügung. Es ist wichtig, die Unterschiede zwischen diesen Detektoren zu verstehen, bevor Sie sie einsetzen.
Dennoch ist die Verwendung aller Erkennungen genau gleich. Sie wenden sie einfach mit dem betriebssystemspezifischen Erkennungs-Fixlet auf Ihre Geräte an und überprüfen dann die Ergebnisse mit den universellen Warning-*-Fixlets oder der universellen Analyse für Triage-Informationen.
Alle Erkennungsmethoden katalogisieren Beta-/Alpha-Versionen korrekt.
| Methode | Auswirkung | Laufzeit | Richtig positiv | Richtig negativ | Falsch positiv | Falsch negativ |
|---|
| Verve Log4j Detector | Extrem niedrig | <1s | Gut | Gut | Sehr gut | Schlecht |
| Verve Log4j Enhanced Detector | Niedrig | 1-15s | Sehr gut | Sehr gut | Sehr gut | Sehr gut |
| Verve Log4j Full System Scan | Hoch | 5-30m | Sehr gut | Sehr gut | Sehr schlecht | Sehr gut |
Der Verve Log4j Detector ist ein ultraschneller, auswirkungsarmer Erkennungsmechanismus. Er führt eine einfache Suche nach Java-Prozessen durch, die Log4j-JARs geladen haben. Er sucht nicht innerhalb unserer JARs/WARs/etc und führt daher wahrscheinlich zu falsch-negativen Ergebnissen.
Er kann auch nicht zwischen einem JAR unterscheiden, bei dem die jndi-Klasse entfernt wurde (eine mögliche Abhilfemaßnahme).
Verwenden Sie dies, um einen guten Überblick darüber zu bekommen, woran Sie sofort arbeiten müssen. Es produziert sehr wenige falsch-positive Ergebnisse und ermöglicht es Ihnen, sofort loszulegen.
Diese Fixlets haben minimale Voraussetzungen. Das Windows-Fixlet lädt ein Sysinternals-Tool namens Handle herunter, um die Hauptarbeit zu erledigen.
Die Fixlets für diese Methode sind:
Invoke - Verve Log4j Detector - LinuxInvoke - Verve Log4j Detector - WindowsDer Verve Log4j Enhanced Detector erweitert den zuvor beschriebenen ultraschnellen, auswirkungsarmen Erkennungsmechanismus, indem er ihn verwendet, um Prozesse auf dem System zu identifizieren, die JARs/WARs/etc geladen haben. Diese werden dann an ein Dissektionswerkzeug übergeben, das in das JAR/WAR/etc hineinschaut und prüft, ob es eingebettete Log4j-Bibliotheken finden kann. Diese Methode kann JARs erkennen, deren JNDI-Klasse entfernt wurde, und wird sie folglich nicht als verwundbar melden.
Diese Methode hat eine höhere Auswirkung auf das System, die direkt proportional zur Anzahl der geöffneten JARs/WARs/etc auf dem System ist. Dennoch ist diese Methode immer auswirkungsärmer als ein Dateisystemscanner. Diese Fixlets haben einige Voraussetzungen. Beide Fixlets benötigen eine Java-Laufzeitumgebung, daher wird als Teil der Aktion eine portable JRE 8-Laufzeitumgebung heruntergeladen, zur Ausführung der Erkennung verwendet und dann verworfen.
Die Fixlets für diese Methode sind:
Invoke - Verve Log4j Enhanced Detector - LinuxInvoke - Verve Log4j Enhanced Detector - WindowsDer Verve Log4j Full System Scan basiert auf Logpresso und ist ein auswirkungsintensiver Erkennungsmechanismus. Er sucht in JARs/WARs/etc, um Log4j-Bibliotheken zu identifizieren.
Im Gegensatz zu den anderen Methoden findet er Log4j-Dateien, die auf der Festplatte, aber nicht in Gebrauch sind.
Beispiele umfassen:
Diese Methode produziert viele Daten mit vielen falsch-positiven Ergebnissen. Daten von dieser Methode müssen von einem Bediener analysiert werden, bevor sie für die Behebung nützlich sind.
Wir empfehlen, wenn möglich die anderen Methoden zu verwenden.
Die Fixlets für diese Methode sind:
Invoke - Verve Log4j Full System Scan - LinuxInvoke - Verve Log4j Full System Scan - WindowsUm die Ergebnisse der Erkennungs-Fixlets zu überprüfen, können Sie die Analyse mit dem Namen Verve Log4j Detector - Results - Universal anzeigen.
Darüber hinaus werden, sobald die Fixlets abgeschlossen sind, die folgenden zusätzlichen Fixlets auf verwundbaren Maschinen relevant:
Warning - Verve Log4j Detector reports CVE-2021-44228 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45046 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45105 - UniversalEin Fixlet namens Invoke - Clear all Verve Log4j Detector results - Universal ist verfügbar, das alle Scan-Ergebnisse vom System löscht.
Wenn Sie Probleme haben, reichen Sie bitte ein Issue im Repository ein und fügen Sie die Ergebnisse für diesen Computer aus der Analyse Verve Log4j Detector - Debug - Universal bei.
Dieser Inhalt wird von Verve Industrial Protection erstellt, gepflegt und urheberrechtlich geschützt. Sie dürfen diesen Inhalt frei verwenden und verbreiten, aber Sie dürfen diesen Hinweis nicht entfernen. Wenn Sie diesen Inhalt modifizieren oder anderen Inhalt daraus ableiten, müssen Sie den modifizierten Inhalt unter denselben Bedingungen kostenlos zur Verfügung stellen. Dieser Inhalt trägt keine ausdrückliche oder stillschweigende Gewährleistung. DAS LIZENZIERTE EIGENTUM WIRD "WIE BESEHEN" ZUR VERFÜGUNG GESTELLT, MIT ALLEN FEHLERN. ES GIBT KEINE AUSDRÜCKLICHEN ODER STILLSCHWEIGENDEN GARANTIEN ODER ZUSICHERUNGEN IN BEZUG AUF DAS GEISTIGE EIGENTUM VON VERVE INDUSTRIAL PROTECTION, DAS PROPRIETÄRE WISSEN ODER ANDERE HIERUNTER BEREITZUSTELLENDE DIENSTLEISTUNGEN ODER PRODUKTE ODER IRGENDEINE AUSSICHT ODER DARAUS RESULTIERENDES ERGEBNIS. VERVE INDUSTRIAL PROTECTION LEHNT JEGLICHE – UND DER DOZENT ERKENNT AN UND STIMMT ZU, DASS ES KEINE – AUSDRÜCKLICHEN, STILLSCHWEIGENDEN, GESETZLICHEN, GEWOHNHEITSRECHTLICHEN, SATZUNGSMÄSSIGEN ODER ANDERWEITIGEN, MÜNDLICHEN ODER SCHRIFTLICHEN ZUSICHERUNGEN, GEWÄHRLEISTUNGEN, VERTRAGSKLAUSELN ODER BEDINGUNGEN GIBT, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK, DER NICHTVERLETZUNG VON RECHTEN DRITTER, DES RECHTS ODER DES UNGESTÖRTEN BESITZES. WEITERHIN GARANTIERT VERVE INDUSTRIAL PROTECTION NICHT, DASS DAS LIZENZIERTE EIGENTUM FEHLERFREI IST ODER JEDERZEIT VERFÜGBAR IST ODER UNUNTERBROCHEN FUNKTIONIERT. KEINE MÜNDLICHEN ODER SCHRIFTLICHEN INFORMATIONEN ODER RATSCHLÄGE, DIE VON VERVE INDUSTRIAL PROTECTION, SEINEN VERTRETERN ODER SEINEN MITARBEITERN ZU IRGENDEINEM ZEITPUNKT GEGEBEN WERDEN, SCHAFFEN EINE GEWÄHRLEISTUNG JEGLICHER ART. EINIGE STAATEN ODER JURISDIKTIONEN ERLAUBEN DEN AUSSCHLUSS AUSDRÜCKLICHER ODER STILLSCHWEIGENDER GEWÄHRLEISTUNGEN NICHT, DAHER TRIFFT DER OBIGE AUSSCHLUSS MÖGLICHERWEISE NICHT AUF SIE ZU. IN DIESEM FALL WERDEN GEWÄHRLEISTUNGEN NUR IN DEM UMFANG AUFERLEGT, DER VON EINEM ZUSTÄNDIGEN GERICHT NACH MASSGABE DES ANWENDBAREN RECHTS ALS ERFORDERLICH BESTIMMT WIRD.