Descargué un archivo de captura de paquetes (.pcapng) de malware-traffic-analysis.net, que era un ejemplo de un intento de ataque contra un servidor web utilizando la vulnerabilidad Log4J (CVE-2021-44228). Examiné la cantidad de endpoints que se comunicaban con el servidor y, sabiendo que jnidi es algo común en la vulnerabilidad, lo encontré en texto claro.
Al abrir el PCAP, lo primero que me gusta hacer es ver cuántos dispositivos están presentes/comunicándose (Statistics -> Endpoints)
Después de notar una cantidad inusual de tráfico y diferentes conversaciones IPv4 originadas desde diferentes países, exporté los endpoints para mostrarlos en un mapa global usando la base de datos GEOIP de Max Mind. (Endpoints -> Map -> Open in Browser)
Al saber que estaba tratando con un PCAP de exploit Log4J, el exploit aprovecha la vulnerabilidad de la interfaz Java Naming and Directory Interface (jndi), así que pensé que sería un buen filtro para comenzar (ip contains "jndi")
El filtro para "jndi" funcionó bien, y expandí el primer paquete, que era una solicitud HTTP POST, y examiné el campo User-Agent, que mostraba una solicitud ldap con una IP seguida de texto codificado en base-64.
Decodificar el final de la solicitud POST inicial del ataque muestra un wget, que es una solicitud web a una IP para descargar lh[.]sh, un script de shell, y el comando chmod, que cambia los privilegios para agregar x, que es el permiso de ejecución. Por último, iniciaría el script de shell
Luego determiné si el servidor anfitrión en 198.71.247.91 realizó alguna conexión a servidores externos, específicamente a la dirección IP del wget en la cadena decodificada. Filtré los paquetes SYN, que establecen una conexión TCP, y descubrí que el servidor no se había conectado con direcciones externas, lo que probablemente significa que el servidor estaba parcheado y, por lo tanto, el exploit falló.
Con el script decodificado, investigué más a fondo usando VirusTotal para aprender más sobre la IP a la que llamaba el script y descubrí que era maliciosa
En la sección Comunidad de VirusTotal, había más evidencia de que se trataba de un ataque Log4J, ya que se sabía que esa IP había intentado el exploit en el pasado.
