
Détection statique des bibliothèques log4j vulnérables sur les serveurs Windows, membres d'un domaine AD.
Détection statique des bibliothèques log4j vulnérables sur les membres Windows d'un domaine AD. Utilise le binaire de l'outil de détection fourni par @1lann : https://github.com/1lann/log4shelldetect
Le script commence par créer une liste .csv de vos serveurs joints au domaine, dans le dossier du script. Il suffit de l'exécuter ; si ce fichier n'existe pas encore, il vous demandera de le créer.
./log4shelldetect.ps1
Vous pouvez utiliser un modèle de recherche pour compléter cette liste et cibler des noms de serveurs spécifiques. Ce modèle sera ajouté au "Get-AdComputer -Filter". Exemple :
./log4shelldetect.ps1 -searchPattern '*tst*'
Lancez simplement le script sans arguments. Il créera des PSJob pour chaque entrée de la liste des serveurs. Ces PSJob créeront des tâches planifiées à distance sur chaque ordinateur AD ciblé, pour chaque lecteur local détecté. Ensuite, le binaire d'analyse sera exécuté pour analyser le système de fichiers, à la recherche de bibliothèques vulnérables.
./log4shelldetect.ps1
Enfin, vous devez récupérer les sorties des jobs pour mettre à jour la liste des serveurs avec leur statut (vulnérable, non vulnérable, inaccessible...) Si le serveur est détecté comme vulnérable, un dossier nommé d'après le nom de la machine concernée sera créé dans le dossier courant, contenant la sortie de l'outil d'analyse. Chaque ligne de ces fichiers texte représente un binaire log4j vulnérable.
./log4shelldetect.ps1 -update
Soyez prudent avec l'automatisation !
Les tâches planifiées s'exécutent en tant que 'NT AUTHORITY\SYSTEM' pour accéder à tous les répertoires du système de fichiers local.
Utilisez à vos propres risques. N'hésitez pas à examiner le script avant de l'utiliser.
Un merci spécial au travail de @1lann, pour son développement précoce d'un outil efficace de détection des vulnérabilités log4j.