
Zeek पैकेज जो CVE-2022-22954 शोषण प्रयासों का पता लगाता है, घटना प्रतिक्रिया और नेटवर्क सुरक्षा निगरानी में सहायता के लिए शोषण URI और हमलावर प्रतिक्रिया डेटा को लॉग करता है।
यह पैकेज CVE-2022-22954 प्रयासों और शोषणों के एक उपसमूह का पता लगाता है, एक सूचना उत्पन्न करता है, और इसमें एक्सप्लॉइट URI और पहला 4KB डेटा भी शामिल होता है जो प्रतिक्रिया के रूप में हमलावर को वापस भेजा गया था। जबकि लॉग विश्लेषण से इस हमले का पता लगाना अधिक सीधा है, यह पैकेज घटना प्रतिक्रिया में सहायता के लिए हमलावर को वापस भेजी गई प्रतिक्रिया को लॉग करने में मदद करता है।
इस पैकेज से दो सूचनाएँ उत्पन्न की जा सकती हैं:
VMWareRCE2022::ExploitAttempt, औरVMWareRCE2022::ExploitSuccessपहली सूचना तब उत्पन्न होती है जब कोई हमला किया जाता है, लेकिन जरूरी नहीं कि वह सफल हो। दूसरी सूचना केवल तब चालू होती है जब एक सफल एक्सप्लॉइट का पता लगाया जाता है और तुरंत जांच की जानी चाहिए। नीचे एक सफल एक्सप्लॉइट सूचना का उदाहरण दिया गया है।
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
इस पैकेज को निम्नलिखित कमांड का उपयोग करके zkg के साथ स्थापित किया जा सकता है:
$ zkg refresh
$ zkg install cve-2022-22954
Corelight ग्राहक CVE बंडल को अपडेट करके इसे स्थापित कर सकते हैं।