
Detección estática de librerías log4j vulnerables en servidores Windows, miembros de un dominio AD.
Detección estática de librerías log4j vulnerables en equipos Windows miembros de un dominio AD. Utiliza el binario de la herramienta de detección proporcionado por @1lann: https://github.com/1lann/log4shelldetect
El script comienza creando una lista .csv de tus servidores unidos al dominio, en la carpeta del script. Simplemente ejecútalo; si ese archivo aún no existe, te pedirá que lo crees.
./log4shelldetect.ps1
Puedes usar un patrón de búsqueda para completar esa lista y apuntar a nombres de servidores específicos. Ese patrón se añadirá al "Get-AdComputer -Filter". Ejemplo:
./log4shelldetect.ps1 -searchPattern '*tst*'
Simplemente lanza el script sin argumentos. Creará un PSJob por cada entrada en la lista de servidores. Estos PSJobs crearán tareas programadas de forma remota en cada equipo AD objetivo, por cada unidad local detectada. Luego, el binario de escaneo se ejecutará para escanear el sistema de archivos, buscando librerías vulnerables.
./log4shelldetect.ps1
Finalmente, necesitas recuperar las salidas de los trabajos para actualizar la lista de servidores con el estado (vulnerable, no vulnerable, no accesible...) Si el servidor se detecta como vulnerable, se creará una carpeta con el nombre de la máquina afectada en la carpeta actual, que contendrá la salida de la herramienta de escaneo. Cada línea de estos archivos de texto representa un binario log4j vulnerable.
./log4shelldetect.ps1 -update
¡Ten cuidado con la automatización! Las tareas programadas se ejecutan como 'NT AUTHORITY\SYSTEM' para acceder a todos los directorios del sistema de archivos local. Úsalo bajo tu propio riesgo. No dudes en revisar el script antes de usarlo.
Agradecimiento especial al trabajo de @1lann, por su desarrollo temprano de una herramienta eficaz para detectar vulnerabilidades de log4j.