
Paquete de Zeek que detecta intentos de explotación de CVE-2022-22954, registra URIs de explotación y datos de respuesta del atacante para ayudar en la respuesta a incidentes y la monitorización de seguridad de la red.
Este paquete detecta un subconjunto de intentos y explotaciones de CVE-2022-22954, genera un aviso, e incluye la URI de explotación y los primeros 4KB de los datos que se enviaron de vuelta al atacante como respuesta. Aunque detectar este ataque es más directo mediante análisis de registros, este paquete ayuda registrando la respuesta enviada al atacante para ayudar en la respuesta a incidentes.
Se pueden generar dos avisos desde este paquete:
VMWareRCE2022::ExploitAttempt, yVMWareRCE2022::ExploitSuccessEl primero se genera cuando se intenta un ataque, pero no necesariamente tiene éxito. El segundo se activa solo cuando se detecta una explotación exitosa y debe investigarse de inmediato. A continuación se muestra un ejemplo de un aviso de explotación exitosa.
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
Este paquete se puede instalar con zkg usando los siguientes comandos:
$ zkg refresh
$ zkg install cve-2022-22954
Los clientes de Corelight pueden instalarlo actualizando el paquete CVE.