
fail2ban filtro que detecta ataques contra log4j CVE-2021-44228
Filtro de fail2ban que detecta ataques contra log4j CVE-2021-44228
Copia este archivo en tu directorio filter.d de fail2ban, que suele ser algo como
/etc/fail2ban/filter.d
o similar.
Añade una sección apache-jndi a tu jail.local o jail.conf:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1
En caso de que necesites monitorear múltiples sitios, los comodines pueden ayudar:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1
Logpath para servidores LAMP gestionados por ispConfig:
logpath = /var/www/clients/client*/web*/log/access.log
Estos son ejemplos asumiendo
Por ahora, esta expresión regular captura solicitudes jndi:ldap que contienen "jndi:ldap" y una versión ofuscada usando "lower".
Añadiré más tan pronto como las encuentre, pero siéntete libre de enviar sugerencias.
Sí y no. Desde un punto de vista técnico, hace lo que se supone que debe hacer. Detecta formatos conocidos de intentos de log4shell y debería al menos mantener bloqueados de tus máquinas a aquellos que no ponen demasiado esfuerzo en sus escaneos. Desafortunadamente, las posibilidades de enmascarar/ofuscar estas solicitudes son ilimitadas, por lo que mantenerse al día con todas las variantes posibles de expresiones regulares podría parecer un juego del gato y el ratón.
Si esto te ha ahorrado algo de tiempo, ¿por qué no Invítame un café? ;)