
इस सामग्री को उत्पादन प्रणालियों पर लागू करने से पहले इसका परीक्षण करें।
नवीनतम पैकेज यहाँ रिलीज़ से डाउनलोड करें: https://github.com/VerveIndustrialProtection/CVE-2021-44228-Log4j/releases और फिर Fixlets, Analyses और Computer Group को एक साइट में आयात करें और कंप्यूटर सदस्यताएँ लागू करें।
प्रत्येक समर्थित ऑपरेटिंग सिस्टम के लिए तीन पहचान विधियाँ उपलब्ध हैं। इन्हें उपयोग करने से पहले इन डिटेक्टरों के बीच के अंतरों को समझना महत्वपूर्ण है।
फिर भी, सभी पहचानों का उपयोग करने का तरीका बिल्कुल समान है। आप OS-विशिष्ट पहचान Fixlet का उपयोग करके उन्हें अपने डिवाइसों पर क्रियान्वित करते हैं और फिर triage जानकारी के लिए सार्वभौमिक Warning-* Fixlets या सार्वभौमिक analysis के माध्यम से परिणामों की समीक्षा करते हैं।
सभी पहचान विधियाँ beta/alpha संस्करणों को सही ढंग से सूचीबद्ध करती हैं।
| विधि | प्रभाव | रनटाइम | सही सकारात्मक | सही नकारात्मक | गलत सकारात्मक | गलत नकारात्मक |
|---|---|---|---|---|---|---|
| Verve Log4j Detector | अत्यंत निम्न | <1s | अच्छा | अच्छा | बहुत अच्छा | खराब |
| Verve Log4j Enhanced Detector | निम्न | 1-15s | बहुत अच्छा | बहुत अच्छा | बहुत अच्छा | बहुत अच्छा |
| Verve Log4j Full System Scan | उच्च | 5-30m | बहुत अच्छा | बहुत अच्छा | बहुत खराब | बहुत अच्छा |
Verve Log4j Detector एक अति-तेज़ कम-प्रभाव वाली पहचान प्रणाली है। यह उन Java प्रक्रियाओं के लिए एक सरल खोज करता है जिन्होंने log4j JARs लोड किए हैं। यह JARs/WARs आदि के भीतर खोज नहीं करता है और इस प्रकार गलत नकारात्मक परिणाम उत्पन्न करने की संभावना है।
यह उस JAR के बीच अंतर भी नहीं बता सकता जिसकी jndi क्लास हटा दी गई है (एक संभावित शमन उपाय)।
इसका उपयोग यह अच्छा अंदाज़ा लगाने के लिए करें कि आपको तुरंत किस पर काम शुरू करना चाहिए; यह बहुत कम गलत सकारात्मक परिणाम उत्पन्न करता है और आपको तुरंत काम शुरू करने देता है।
इन Fixlets के लिए न्यूनतम पूर्वापेक्षाएँ हैं। Windows वाला भारी काम करने के लिए Handle नामक एक sysinternals टूल डाउनलोड करता है।
इस विधि के लिए Fixlets निम्नलिखित हैं:
Invoke - Verve Log4j Detector - LinuxInvoke - Verve Log4j Detector - WindowsVerve Log4j Enhanced Detector पहले वर्णित अति-तेज़ कम-प्रभाव पहचान प्रणाली का विस्तार करता है, इसका उपयोग सिस्टम पर उन प्रक्रियाओं की पहचान करने के लिए करता है जिन्होंने JARs/WARs आदि लोड किए हैं। फिर यह उन्हें एक विच्छेदन टूल प्रदान करता है जो JAR/WAR आदि के अंदर देखता है और देखता है कि क्या वह किसी एम्बेडेड Log4j लाइब्रेरी का पता लगा सकता है। यह विधि उन JARs का पता लगा सकती है जिनकी JNDI क्लास हटा दी गई है और परिणामस्वरूप उन्हें संवेदनशील के रूप में रिपोर्ट नहीं करेगी।
इस विधि का सिस्टम पर अधिक प्रभाव होता है, जो सिस्टम पर खुले JAR/WAR आदि की संख्या के सीधे अनुपात में होता है। फिर भी, यह विधि हमेशा फ़ाइल सिस्टम स्कैनर का उपयोग करने की तुलना में कम प्रभाव वाली होती है। इन Fixlets के लिए कुछ पूर्वापेक्षाएँ हैं। दोनों Fixlets को Java Runtime की आवश्यकता होती है, इसलिए क्रिया के भाग के रूप में एक पोर्टेबल JRE 8 रनटाइम डाउनलोड किया जाता है, जिसका उपयोग पहचान चलाने के लिए किया जाता है, और फिर उसे हटा दिया जाता है।
इस विधि के लिए Fixlets निम्नलिखित हैं:
Invoke - Verve Log4j Enhanced Detector - LinuxInvoke - Verve Log4j Enhanced Detector - WindowsVerve Log4j Full System Scan Logpresso पर निर्भर करता है और एक उच्च-प्रभाव वाली पहचान प्रणाली है। यह Log4j लाइब्रेरी की पहचान करने के लिए JARs/WARs आदि के अंदर देखता है।
अन्य विधियों के विपरीत, यह उन Log4j फ़ाइलों को ढूंढता है जो डिस्क पर हैं लेकिन उपयोग में नहीं हैं।
उदाहरणों में शामिल हैं:
यह विधि बहुत सारे गलत सकारात्मक परिणामों के साथ बहुत सारा डेटा उत्पन्न करती है। इस विधि से प्राप्त डेटा को सुधार के लिए उपयोगी होने से पहले किसी ऑपरेटर द्वारा विश्लेषण किए जाने की आवश्यकता होती है।
हम संभव होने पर अन्य विधियों का उपयोग करने की अनुशंसा करते हैं।
इस विधि के लिए Fixlets निम्नलिखित हैं:
Invoke - Verve Log4j Full System Scan - LinuxInvoke - Verve Log4j Full System Scan - Windowsपहचान Fixlets के परिणामों की समीक्षा करने के लिए आप Verve Log4j Detector - Results - Universal नामक Analysis देख सकते हैं।
इसके अतिरिक्त, एक बार Fixlets समाप्त हो जाने पर, संवेदनशील मशीनों पर निम्नलिखित अतिरिक्त Fixlets प्रासंगिक हो जाते हैं:
Warning - Verve Log4j Detector reports CVE-2021-44228 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45046 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45105 - UniversalInvoke - Clear all Verve Log4j Detector results - Universal नामक एक Fixlet उपलब्ध है जो सिस्टम से किसी भी स्कैन परिणाम को मिटा देता है।
यदि आपको कोई समस्या है तो कृपया रिपॉज़िटरी पर एक issue दर्ज करें और Verve Log4j Detector - Debug - Universal analysis से उस कंप्यूटर के परिणाम शामिल करें।
यह सामग्री Verve Industrial Protection द्वारा निर्मित, अनुरक्षित और कॉपीराइट की गई है। आप इस सामग्री का स्वतंत्र रूप से उपयोग और वितरण कर सकते हैं, लेकिन आप इस सूचना को हटा नहीं सकते। यदि आप इस सामग्री को संशोधित करते हैं या इस सामग्री से अन्य सामग्री प्राप्त करते हैं, तो आपको संशोधित सामग्री को इन्हीं शर्तों के तहत निःशुल्क उपलब्ध कराना होगा। इस सामग्री के साथ कोई स्पष्ट या निहित वारंटी नहीं है। लाइसेंस प्राप्त संपत्ति "यथास्थिति (AS IS)", सभी दोषों सहित प्रदान की जाती है। VERVE INDUSTRIAL PROTECTION IP, मालिकाना ज्ञान, या इसके अंतर्गत प्रदान की जाने वाली अन्य सेवाओं या उत्पादों, या उनके किसी भी संभावना या परिणाम से संबंधित कोई वारंटी या गारंटी नहीं है, स्पष्ट या निहित। VERVE INDUSTRIAL PROTECTION किसी भी और सभी प्रतिनिधित्व, वारंटी, अनुबंधों या शर्तों को अस्वीकार करता है, और प्रशिक्षक स्वीकार करता है और सहमत है कि कोई प्रतिनिधित्व, वारंटी, अनुबंध या शर्तें नहीं हैं, चाहे वे स्पष्ट, निहित, कानून द्वारा, इक्विटी में, या व्यापार की प्रथा से, वैधानिक या अन्यथा, मौखिक या लिखित हों, जिनमें बिना सीमा के, व्यापारिकता की निहित वारंटी, किसी विशेष उद्देश्य के लिए उपयुक्तता, अनधिकार, शीर्षक या शांत उपभोग शामिल हैं। इसके अलावा, VERVE INDUSTRIAL PROTECTION यह वारंट नहीं करता है कि लाइसेंस प्राप्त संपत्ति त्रुटि-मुक्त है या हर समय उपलब्ध रहेगी या बिना किसी रुकावट के संचालित होगी। VERVE INDUSTRIAL PROTECTION, उसके एजेंटों या उसके कर्मचारियों द्वारा किसी भी समय दी गई कोई मौखिक या लिखित जानकारी या सलाह किसी भी प्रकार की वारंटी नहीं बनाएगी। कुछ राज्य या क्षेत्राधिकार स्पष्ट या निहित वारंटी के बहिष्करण की अनुमति नहीं देते हैं, इसलिए उपरोक्त बहिष्करण आप पर लागू नहीं हो सकता है। उस स्थिति में, वारंटी केवल उस सीमा तक लागू की जाएंगी जो लागू कानून के अनुसार सक्षम क्षेत्राधिकार की अदालत द्वारा निर्धारित की गई है।