
Pacchetto Zeek che rileva tentativi di exploit CVE-2022-22954, registra gli URI degli exploit e i dati di risposta dell'attaccante per facilitare la risposta agli incidenti e il monitoraggio della sicurezza di rete.
Questo pacchetto rileva un sottoinsieme di tentativi e exploit di CVE-2022-22954, genera una notifica e include anche l'URI dell'exploit e i primi 4KB dei dati inviati all'attaccante come risposta. Sebbene rilevare questo attacco sia più semplice dall'analisi dei log, questo pacchetto aiuta registrando la risposta inviata all'attaccante per supportare la risposta agli incidenti.
Da questo pacchetto possono essere generate due notifiche:
VMWareRCE2022::ExploitAttempt, eVMWareRCE2022::ExploitSuccessLa prima viene generata quando un attacco viene tentato, ma non necessariamente ha successo. La seconda viene attivata solo quando viene rilevato un exploit riuscito e deve essere investigata immediatamente. Di seguito è riportato un esempio di notifica di exploit riuscito.
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
Questo pacchetto può essere installato con zkg usando i seguenti comandi:
$ zkg refresh
$ zkg install cve-2022-22954
I clienti Corelight possono installarlo aggiornando il bundle CVE.