
filtro fail2ban che rileva attacchi contro log4j CVE-2021-44228
Filtro fail2ban che intercetta attacchi contro log4j CVE-2021-44228
Copia questo file nella directory filter.d del tuo fail2ban, che di solito è qualcosa come
/etc/fail2ban/filter.d
o simile.
Aggiungi una sezione apache-jndi al tuo jail.local o jail.conf:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1
Nel caso in cui tu debba monitorare più siti, i wildcard possono aiutare:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1
Logpath per server LAMP gestiti da ispConfig:
logpath = /var/www/clients/client*/web*/log/access.log
Questi sono esempi supponendo che
Al momento, questa regex intercetta richieste jndi:ldap che contengono "jndi:ldap" e una versione offuscata usando "lower". Ne aggiungerò altre non appena le trovo, ma sentiti libero di inviare suggerimenti.
Sì e no. Da un punto di vista tecnico, fa ciò che dovrebbe fare. Rileva formati noti dei tentativi log4shell e dovrebbe almeno tenere lontani dalle tue macchine coloro che non mettono troppo impegno nelle loro scansioni. Purtroppo, le possibilità di mascheramento/offuscamento di queste richieste sono illimitate, quindi tenere il passo con tutte le possibili varianti di RegEx potrebbe sembrare un gioco del gatto e del topo.
Se ti ha fatto risparmiare tempo, perché non offrirmi un caffè? ;)