
Une activité amusante utilisant un fichier de capture de paquets provenant de l'exploit log4j (CVE-2021-44228)
Une activité ludique utilisant un fichier de capture de paquets de l'exploit log4j (CVE-2021-44228)
Ouvrez Wireshark et importez le PCAP situé dans ce dépôt : log4j-exploit.pcap.
En examinant les paquets, répondez aux questions suivantes.
Quels numéros de paquets contiennent une poignée de main TCP en 3 étapes ?
Indice : Il y en a 9.
Pour la première poignée de main, quelle adresse IP et quel port serveur établissent une connexion avec quelle autre adresse IP et quel port ?
Pour la deuxième ?
Quel service est associé au port de destination ?
Pour la troisième ?
En regardant les 4 premiers paquets, que pouvons-nous déterminer comme type de service exécuté sur 172.14.141.132:8080 ?
En regardant le 4e paquet, quel en-tête contient la charge utile pour Log4shell (CVE-2021-44228) ?
En regardant les 4 premiers paquets, quelle est la première étape de l'exploit ?
Quel paquet contient la réponse au paquet 4 ?
Quelle est l'adresse IP du serveur vulnérable ? Quelle est l'adresse IP de la machine attaquante ?
Après avoir reçu la charge utile initiale dans le paquet 4 et reçu le paquet ACK, paquet 5, quelle action le serveur vulnérable entreprend-il ensuite ?
Quel paquet de la machine attaquante contient les informations pour rediriger le serveur vulnérable ?
En regardant ce même paquet, quel est le nom de la javaClass chargée ?
Quel est le nom de la javaFactory ?
Que fait le serveur vulnérable ensuite ? (À partir du paquet 18)
Quel paquet contient la RCE envoyée au serveur ?
En regardant les 'data' de ce paquet, quelle pourrait être la commande RCE envoyée au serveur vulnérable ?
Quel est l'ordre d'établissement et de fin des connexions avec les services et les ports sur chaque machine ?
Quel type de service s'exécute sur chacun des ports suivants :
Maintenant que vous avez répondu aux questions ci-dessus, résumez les étapes que l'exploit suit lorsqu'il s'exécute. Ex. D'abord, une requête HTTP est envoyée au serveur contenant…