
Pon a prueba este contenido antes de aplicarlo a sistemas de producción.
Descarga el último paquete desde las versiones aquí: https://github.com/VerveIndustrialProtection/CVE-2021-44228-Log4j/releases y luego importa los Fixlets, los análisis y el grupo de equipos en un sitio y aplica las suscripciones de equipos.
Hay tres métodos de detección disponibles para cada sistema operativo compatible. Es importante comprender las diferencias entre estos detectores antes de usarlos.
Dicho esto, la forma de usar todas las detecciones es exactamente la misma. Simplemente las aplicas contra tus dispositivos usando el Fixlet de detección específico del sistema operativo y luego revisas los resultados usando los Fixlets universales Warning-* o el análisis universal para obtener información de clasificación.
Todos los métodos de detección catalogan correctamente las versiones beta/alfa.
| Método | Impacto | Tiempo de ejecución | Verdaderos positivos | Verdaderos negativos | Falsos positivos | Falsos negativos |
|---|---|---|---|---|---|---|
| Verve Log4j Detector | Extremadamente bajo | <1s | Bueno | Bueno | Muy bueno | Deficiente |
| Verve Log4j Enhanced Detector | Bajo | 1-15s | Muy bueno | Muy bueno | Muy bueno | Muy bueno |
| Verve Log4j Full System Scan | Alto | 5-30m | Muy bueno | Muy bueno | Muy deficiente | Muy bueno |
El detector Verve Log4j es un mecanismo de detección ultrarápido y de bajo impacto. Realiza una búsqueda simple de procesos Java que han cargado JARs de log4j. No busca dentro de nuestros JARs/WARs/etc y, por lo tanto, es probable que produzca falsos negativos.
Tampoco puede diferenciar un JAR al que se le haya eliminado su clase jndi (una posible mitigación).
Úsalo para hacerte una buena idea de en qué necesitas empezar a trabajar de inmediato; produce muy pocos falsos positivos y te permite ponerte a trabajar al instante.
Estos Fixlets tienen requisitos previos mínimos. El de Windows descarga una herramienta de sysinternals llamada Handle para hacer el trabajo pesado.
Los Fixlets para este método son:
Invoke - Verve Log4j Detector - LinuxInvoke - Verve Log4j Detector - WindowsEl detector mejorado Verve Log4j amplía el mecanismo de detección ultrarápido y de bajo impacto descrito anteriormente, usándolo para identificar procesos en el sistema que han cargado JARs/WARs/etc. Luego los entrega a una herramienta de disección que examina el JAR/WAR/etc y comprueba si puede localizar bibliotecas Log4j incrustadas.
Este método puede detectar JARs a los que se les haya eliminado su clase JNDI y, como resultado, no los informará como vulnerables.
Este método tiene un mayor impacto en el sistema, directamente proporcional al número de JAR/WAR/etc abiertos en el sistema. Dicho esto, este método siempre tiene un impacto menor que usar un escáner del sistema de archivos.
Estos Fixlets tienen algunos requisitos previos. Ambos Fixlets requieren un Java Runtime, por lo que se descarga un JRE 8 portátil como parte de la acción, se usa para ejecutar la detección y luego se descarta.
Los Fixlets para este método son:
Invoke - Verve Log4j Enhanced Detector - LinuxInvoke - Verve Log4j Enhanced Detector - WindowsEl escaneo completo del sistema Verve Log4j se basa en Logpresso y es un mecanismo de detección de alto impacto. Examina el interior de JARs/WARs/etc para identificar bibliotecas Log4j.
A diferencia de los otros métodos, este encuentra archivos Log4j que están en el disco pero no en uso.
Algunos ejemplos incluyen:
Este método produce muchos datos con un gran número de falsos positivos. Los datos de este método requieren que un operador los analice antes de que sean útiles para la remediación.
Recomendamos usar los otros métodos cuando sea posible.
Los Fixlets para este método son:
Invoke - Verve Log4j Full System Scan - LinuxInvoke - Verve Log4j Full System Scan - WindowsPara revisar los resultados de los Fixlets de detección, puedes ver el análisis llamado: Verve Log4j Detector - Results - Universal
Además, una vez que los Fixlets hayan terminado, los siguientes Fixlets adicionales se vuelven relevantes en máquinas vulnerables:
Warning - Verve Log4j Detector reports CVE-2021-44228 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45046 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45105 - UniversalHay disponible un Fixlet llamado Invoke - Clear all Verve Log4j Detector results - Universal que borra cualquier resultado de escaneo del sistema.
Si tienes algún problema, por favor abre un issue en el repositorio e incluye los resultados de ese equipo del análisis Verve Log4j Detector - Debug - Universal.
Este contenido es producido, mantenido y protegido por derechos de autor por Verve Industrial Protection. Puedes usar y distribuir este contenido libremente, pero no puedes eliminar este aviso. Si modificas este contenido o derivas otro contenido de este contenido, debes poner el contenido modificado a disposición de forma gratuita bajo estos mismos términos. Este contenido no conlleva garantía expresa o implícita. LA PROPIEDAD LICENCIADA SE PROPORCIONA "TAL CUAL", CON TODOS SUS DEFECTOS. NO HAY GARANTÍAS NI SEGURIDADES, EXPRESAS O IMPLÍCITAS, RELACIONADAS CON LA PROPIEDAD INTELECTUAL DE VERVE INDUSTRIAL PROTECTION, EL CONOCIMIENTO PROPIETARIO, U OTROS SERVICIOS O PRODUCTOS QUE SE HAN DE PROPORCIONAR EN VIRTUD DEL PRESENTE, NI CUALQUIER PERSPECTIVA O RESULTADO DE LOS MISMOS. VERVE INDUSTRIAL PROTECTION RENUNCIA A CUALQUIER Y TODA, Y EL INSTRUCTOR RECONOCE Y ACEPTA QUE NO HAY REPRESENTACIONES, GARANTÍAS, COMPROMISOS O CONDICIONES, YA SEAN EXPRESAS, IMPLÍCITAS, QUE SURJAN POR LEY, EN EQUIDAD, O POR COSTUMBRE COMERCIAL, ESTATUTARIAS O DE OTRA ÍNDOLE, ORALES O ESCRITAS, INCLUYENDO SIN LIMITACIÓN, LAS GARANTÍAS IMPLÍCITAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR, NO INFRACCIÓN, TÍTULO O DISFRUTE PACÍFICO. ADEMÁS, VERVE INDUSTRIAL PROTECTION NO GARANTIZA QUE LA PROPIEDAD LICENCIADA ESTÉ LIBRE DE ERRORES O QUE ESTÉ DISPONIBLE EN TODO MOMENTO O QUE OPERE SIN INTERRUPCIONES. NINGUNA INFORMACIÓN O CONSEJO ORAL O ESCRITO PROPORCIONADO POR VERVE INDUSTRIAL PROTECTION, SUS AGENTES O SUS EMPLEADOS, EN CUALQUIER MOMENTO, CREARÁ GARANTÍA DE NINGÚN TIPO. ALGUNOS ESTADOS O JURISDICCIONES NO PERMITEN LA EXCLUSIÓN DE GARANTÍAS EXPRESAS O IMPLÍCITAS, POR LO QUE LA EXCLUSIÓN ANTERIOR PUEDE NO APLICARSE A TI. EN ESE CASO, LAS GARANTÍAS SÓLO SE IMPONDRÁN EN LA MEDIDA EN QUE LO DETERMINE UN TRIBUNAL CON JURISDICCIÓN COMPETENTE SEGÚN LO EXIJA LA LEY APLICABLE.