
Una actividad divertida utilizando un archivo de captura de paquetes del exploit de log4j (CVE-2021-44228)
Una actividad divertida que utiliza un archivo de captura de paquetes del exploit log4j (CVE-2021-44228)
Abra Wireshark e importe el PCAP ubicado en este repositorio: log4j-exploit.pcap.
Observando los paquetes, responda las siguientes preguntas.
¿Qué números de paquete contienen un handshake TCP de tres vías?
pista: Hay 9.
Para el primer handshake, ¿qué IP y puerto del servidor está estableciendo una conexión con qué otra IP y puerto del servidor?
¿Para el segundo?
¿Qué servicio está asociado con el puerto de destino?
¿Para el tercero?
Observando los primeros 4 paquetes, ¿qué podemos determinar que es el tipo de servicio que se ejecuta en 172.14.141.132:8080?
Observando el cuarto paquete, ¿qué encabezado contiene el payload para Log4shell (CVE-2021-44228)?
Observando los primeros 4 paquetes, ¿cuál es el primer paso del exploit?
¿Qué paquete contiene la respuesta al paquete 4?
¿Cuál es la dirección IP del servidor vulnerable? ¿Cuál es la dirección IP de la máquina atacante?
Después de recibir el payload inicial en el paquete 4 y recibir el paquete ACK, paquete 5, ¿qué acción toma el servidor vulnerable a continuación?
¿Qué paquete de la máquina atacante contiene la información para redirigir el servidor vulnerable?
Observando este mismo paquete, ¿cuál es el nombre de la javaClass que estamos cargando?
¿Cuál es el nombre de la javaFactory?
¿Qué hace el servidor vulnerable a continuación? (Comenzando en el paquete 18)
¿Qué paquete contiene el RCE que se envía al servidor?
Observando los 'datos' de este paquete, ¿cuál podría ser el comando RCE enviado al servidor vulnerable?
¿Cuál es el orden de establecimiento y finalización de conexiones con los servicios y puertos en cada máquina?
¿Qué tipo de servicio se ejecuta en cada uno de los siguientes puertos?:
172.16.141.132:8080
172.16.141.131:1389
172.16.141.131:8180
Ahora que ha respondido las preguntas anteriores, resuma los pasos que sigue el exploit mientras se ejecuta. p. ej., Primero, se envía una solicitud http al servidor que contiene...