malware-traffic-analysis.net से एक पैकेट कैप्चर (.pcapng) फ़ाइल डाउनलोड की जो Log4J भेद्यता (CVE-2021-44228) का उपयोग करके वेबसर्वर के खिलाफ हमले के प्रयास का एक उदाहरण था। मैंने सर्वर के साथ संचार करने वाले समापन बिंदुओं की मात्रा की जांच की और भेद्यता में सामान्य jnidi को जानते हुए इसे स्पष्ट पाठ में पाया
PCAP खोलने पर, सबसे पहले मैं यह देखना पसंद करता हूं कि कितने उपकरण मौजूद/संचार कर रहे हैं (सांख्यिकी -> एंडपॉइंट)
असामान्य मात्रा में ट्रैफ़िक और विभिन्न देशों से उत्पन्न होने वाली अलग-अलग IPv4 वार्तालापों को देखने के बाद, मैंने Max Mind के GEOIP डेटाबेस का उपयोग करके वैश्विक मानचित्र पर दिखाने के लिए एंडपॉइंट निर्यात किए। (एंडपॉइंट -> मानचित्र -> ब्राउज़र में खोलें)
यह जानते हुए कि मैं Log4J शोषण PCAP से निपट रहा हूं, शोषण Java Naming and Directory Interface (jndi) भेद्यता का लाभ उठाता है, इसलिए मैंने सोचा कि यह शुरू करने के लिए एक अच्छा फ़िल्टर होगा (ip contains "jndi")
"jndi" के लिए फ़िल्टर ने अच्छा काम किया, और मैंने पहला पैकेट विस्तारित किया जो एक HTTP POST अनुरोध था और User-Agent फ़ील्ड की जांच की जिसमें एक आईपी के साथ एक ldap अनुरोध और उसके बाद बेस-64 एन्कोडेड टेक्स्ट दिखाया गया।
हमले में प्रारंभिक पोस्ट अनुरोध के अंत को डिकोड करने पर, एक wget दिखाई देता है जो एक आईपी से lh[.]sh शेल स्क्रिप्ट डाउनलोड करने का वेब अनुरोध है और chmod कमांड जो अनुमतियों को बदलता है और x (निष्पादन) अनुमति जोड़ता है। अंत में, यह शेल स्क्रिप्ट शुरू करेगा
फिर मैंने निर्धारित किया कि क्या होस्ट सर्वर 198.71.247.91 ने बाहरी सर्वरों, विशेष रूप से डिकोड किए गए स्ट्रिंग में wget आईपी पते से कोई कनेक्शन बनाया। मैंने SYN पैकेट के लिए फ़िल्टर किया जो TCP कनेक्शन स्थापित करते हैं और पाया कि सर्वर ने बाहरी पतों से कनेक्ट नहीं किया संभवतः इसका मतलब है कि सर्वर को पैच किया गया था और इसलिए शोषण विफल रहा।
डिकोड की गई स्क्रिप्ट के साथ मैंने VirusTotal का उपयोग करके उस IP के बारे में अधिक जानने के लिए आगे जांच की जिसे स्क्रिप्ट कॉल कर रही थी और पाया कि यह दुर्भावनापूर्ण है
VirusTotal के समुदाय अनुभाग में, और सबूत था कि यह एक Log4J हमला था क्योंकि वह IP अतीत में शोषण का प्रयास करने के लिए जाना जाता था।
