
Filtre fail2ban qui détecte les attaques contre log4j CVE-2021-44228
filtre fail2ban qui détecte les attaques contre log4j CVE-2021-44228
Copiez ce fichier dans votre répertoire filter.d de fail2ban, qui ressemble généralement à quelque chose comme
/etc/fail2ban/filter.d
ou similaire.
Ajoutez une section apache-jndi à votre jail.local ou jail.conf :
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1
Si vous devez surveiller plusieurs sites, les jokers peuvent vous aider :
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1
Logpath pour les serveurs LAMP gérés par ispConfig :
logpath = /var/www/clients/client*/web*/log/access.log
Ces exemples supposent que
À ce jour, cette regex détecte les requêtes jndi:ldap qui contiennent « jndi:ldap » et une version obfusquée utilisant « lower ».
J'en ajouterai d'autres dès que je les trouverai, mais n'hésitez pas à soumettre des suggestions.
Oui et non. D'un point de vue technique, il fait ce qu'il est censé faire. Il détecte les formats connus des tentatives log4shell et devrait au moins empêcher ceux qui ne mettent pas trop d'efforts dans leurs scans d'accéder à vos machines. Malheureusement, les possibilités de masquer / d'obfusquer ces requêtes sont illimitées, alors suivre toutes les variantes de RegEx possibles peut ressembler à un jeu du chat et de la souris.
Si cela vous a fait gagner du temps, pourquoi ne pas m'offrir un café ? ;)