
क्यूरेटेड OSINT संकलन Log4Shell (CVE-2021-44228) पर, जिसमें पहचान के तरीके, हमले की सतह, शमन कदम, और घटना प्रतिक्रिया के लिए समझौते के संकेतक शामिल हैं।
log4j OSINT निष्कर्षों का संकलन, जिसमें Detection, Attack Surface, Mitigation, IoCs शामिल हैं।
यह कमजोरी किसी भी हमलावर को, जो लॉग संदेशों या लॉग संदेश मापदंडों में टेक्स्ट इंजेक्ट कर सकता है, सर्वर लॉग्स में दूरस्थ सर्वर से कोड लोड करने में सक्षम बनाती है। लक्षित सर्वर फिर उस कोड को Java Naming and Directory Interface (JNDI) के कॉल के माध्यम से निष्पादित करता है।
JNDI कई नेटवर्क सेवाओं के साथ इंटरफेस करता है:
13.12.2021 तक, अब तक के हमले या तो क्रिप्टोमाइनर और स्वचालित बॉटनेट (Mirai, Tsunami और Kinsing) थे
सबसे अच्छा समाधान पैच किए गए संस्करण में अपग्रेड करना है, लेकिन चुनौती यह पता लगाना है कि log4j को एक घटक के रूप में कहाँ तैनात किया गया था और/या विक्रेता के पैच का इंतज़ार करना है।
अल्पकालिक:
दीर्घकालिक:
https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - @TychoTithonus (Royce Williams) द्वारा।
एक्सप्लॉइट उदाहरणों का संकलन। https://github.com/YfryTchsGD/Log4jAttackSurface
Florian Roth द्वारा संसाधन (टिप्पणी अनुभाग में भी उपयोगी जानकारी है) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b
/.({|%7B)[Jj][Nn][Dd][Ii]./
https://twitter.com/ThinkstCanary/status/1469439743905697797 आप https://canarytokens.org से पॉइंट और क्लिक कैनरीटोकन का उपयोग कर सकते हैं ताकि #log4j / #Log4Shell समस्या का परीक्षण कर सकें।
उनके पेज पर विवरण https://log4shell.huntress.com/
"प्रभावित होने का पता कैसे लगाएं: अपने ऐप के समानांतर netcat शुरू करें: "nc -lp 1234", फिर ऐप में निम्नलिखित टाइप करें जहाँ यह लॉग हो जाता है (जैसे आपकी खोज की क्वेरी स्ट्रिंग): "${jndi:ldap://127.0.0.1:1234/abc}" यदि आपको netcat कंसोल में कचरा/इमोजी दिखाई देते हैं तो आप कमजोर हैं!"
"मैंने एक सरल (यानी स्टैंडअलोन, बिना निर्भरता) Java प्रोग्राम लिखा है जो JndiLookup.lookup() को एक निश्चित स्ट्रिंग लौटाने और उसके तर्कों को पार्स न करने के लिए पैच करता है। यह आपके JVM प्रक्रिया को पुनरारंभ किए बिना CVE-2021-44228 (यानी Log4j में RCE) को ठीक करना चाहिए।" https://github.com/simonis/Log4jPatch "यह एक सरल उपकरण का POC है जो चल रही JVM प्रक्रिया में एक Java एजेंट इंजेक्ट करता है। एजेंट सभी लोड किए गए org.apache.logging.log4j.core.lookup.JndiLookup इंस्टेंस की lookup() विधि को पैच करेगा ताकि बिना शर्त स्ट्रिंग "Patched JndiLookup::lookup()" लौटाए। यह Java प्रक्रिया को पुनरारंभ किए बिना Log4j में CVE-2021-44228 रिमोट कोड निष्पादन कमजोरी को ठीक करना चाहिए। इसका वर्तमान में केवल JDK 8 और 11 के साथ परीक्षण किया गया है!"
स्रोत: Greynose.io
सामुदायिक API https://docs.greynoise.io/reference/get_v3-community-ip
API कॉल: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }
"कृपया निम्नलिखित रॉ CVE-2021-44228 Log4J / Logshell पेलोड देखें जो GreyNoise ने अब तक पता लगाए हैं।" https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890
"45[.]155[.]205[.]233 को base64 एन्कोडेड स्ट्रिंग के साथ प्रारंभिक स्कैन करते हुए देखा गया। डिकोड होने पर शेल सेट करने के लिए curl wget bash आदि करने का प्रयास करता है। स्टेज 2, 3 और 4 भी अंतिम पेलोड के साथ देखे गए: nspps/Kingsing मैलवेयर निम्नलिखित IPs के माध्यम से 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"
45.155.205.233 - शोषण करते हुए देखा गया रूसी IP। https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520