
Fornisce Fixlets e analisi BigFix per rilevare vulnerabilità Log4j (CVE-2021-44228, CVE-2021-45046, CVE-2021-45105) su sistemi Windows e Linux, con molteplici metodi di rilevamento per triage e remediation.
Testare questo contenuto prima di applicarlo a sistemi in produzione.
Scarica l'ultimo pacchetto dalle release qui: https://github.com/VerveIndustrialProtection/CVE-2021-44228-Log4j/releases e poi importa i Fixlets, le Analyses e il Computer Group in un sito e applica le sottoscrizioni dei computer.
Sono disponibili tre metodi di rilevamento per ciascun sistema operativo supportato. È importante comprendere le differenze tra questi rilevatori prima di utilizzarli.
Detto questo, il modo in cui si utilizzano tutte le rilevazioni è esattamente lo stesso. È sufficiente applicarle ai propri dispositivi utilizzando il Fixlet di rilevamento specifico per OS e quindi rivedere i risultati utilizzando i Fixlet universali Warning-* o l'analisi universale per le informazioni di triage.
Tutti i metodi di rilevamento catalogano correttamente le versioni beta/alpha.
| Metodo | Impatto | Durata | Veri Positivi | Veri Negativi | Falsi Positivi | Falsi Negativi |
|---|
| Verve Log4j Detector | Estremamente Basso | <1s | Buono | Buono | Molto Buono | Scarso |
| Verve Log4j Enhanced Detector | Basso | 1-15s | Molto Buono | Molto Buono | Molto Buono | Molto Buono |
| Verve Log4j Full System Scan | Alto | 5-30m | Molto Buono | Molto Buono | Molto Scarso | Molto Buono |
Il Verve Log4j Detector è un meccanismo di rilevamento ultraveloce a basso impatto. Effettua una semplice ricerca per processi Java che hanno caricato JAR Log4j. Non cerca all'interno dei nostri JAR/WAR/ecc e quindi è probabile che produca falsi negativi.
Inoltre non può distinguere tra un JAR a cui è stata rimossa la classe jndi (una potenziale mitigazione).
Usalo per farti un'idea di ciò su cui devi iniziare immediatamente, produce pochissimi falsi positivi e ti permette di iniziare subito.
Questi Fixlet hanno prerequisiti minimi. Quello per Windows scarica uno strumento sysinternals chiamato Handle per svolgere il lavoro pesante.
I Fixlet per questo metodo sono:
Invoke - Verve Log4j Detector - LinuxInvoke - Verve Log4j Detector - WindowsIl Verve Log4j Enhanced Detector estende il meccanismo di rilevamento ultraveloce a basso impatto descritto in precedenza utilizzandolo per identificare i processi sul sistema che hanno caricato JAR/WAR/ecc. Li fornisce quindi a uno strumento di dissezione che esamina il JAR/WAR/ecc e verifica se può individuare eventuali librerie Log4j incorporate. Questo metodo può rilevare JAR con la loro classe JNDI rimossa e di conseguenza non li segnalerà come vulnerabili.
Questo metodo ha un impatto maggiore sul sistema, direttamente proporzionale al numero di JAR/WAR/ecc aperti sul sistema. Detto questo, questo metodo ha sempre un impatto inferiore rispetto all'utilizzo di uno scanner del file system.
Questi Fixlet hanno alcuni prerequisiti. Entrambi i Fixlet richiedono un Java Runtime e quindi un runtime JRE 8 portatile viene scaricato come parte dell'azione, utilizzato per eseguire il rilevamento e poi scartato.
I Fixlet per questo metodo sono:
Invoke - Verve Log4j Enhanced Detector - LinuxInvoke - Verve Log4j Enhanced Detector - WindowsIl Verve Log4j Full System Scan si basa su Logpresso ed è un meccanismo di rilevamento ad alto impatto. Esamina all'interno di JAR/WAR/ecc per identificare le librerie Log4j.
A differenza degli altri metodi, questo trova file Log4j che sono su disco ma non in uso.
Gli esempi includono:
Questo metodo produce molti dati con molti falsi positivi. I dati di questo metodo richiedono l'analisi da parte di un operatore prima di essere utili per la correzione.
Raccomandiamo di utilizzare gli altri metodi quando possibile.
I Fixlet per questo metodo sono:
Invoke - Verve Log4j Full System Scan - LinuxInvoke - Verve Log4j Full System Scan - WindowsPer rivedere i risultati dei Fixlet di rilevamento è possibile visualizzare l'Analisi denominata: Verve Log4j Detector - Results - Universal
Inoltre, una volta che i Fixlet sono terminati, i seguenti Fixlet aggiuntivi diventano rilevanti sulle macchine vulnerabili:
Warning - Verve Log4j Detector reports CVE-2021-44228 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45046 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45105 - UniversalÈ disponibile un Fixlet chiamato Invoke - Clear all Verve Log4j Detector results - Universal che cancella tutti i risultati della scansione dal sistema.
In caso di problemi, apri un issue sul repository e includi i risultati per quel computer dall'analisi Verve Log4j Detector - Debug - Universal.
Questo contenuto è prodotto, mantenuto e protetto da copyright da Verve Industrial Protection. Puoi utilizzare e distribuire liberamente questo contenuto, ma non puoi rimuovere questa nota. Se modifichi questo contenuto o ne derivi altro contenuto, devi rendere disponibile il contenuto modificato gratuitamente agli stessi termini. Questo contenuto non fornisce alcuna garanzia espressa o implicita. LA PROPRIETÀ CONCESSA IN LICENZA È FORNITA "COSÌ COM'È", CON TUTTI I DIFETTI. NON ESISTONO GARANZIE O GARANZIE, ESPRESSE O IMPLICITE, RELATIVE ALLA PROPRIETÀ INTELLETTUALE DI VERVE INDUSTRIAL PROTECTION, ALLA CONOSCENZA PROPRIETARIA O AD ALTRI SERVIZI O PRODOTTI DA FORNIRE AI SENSI DEL PRESENTE ACCORDO, O A QUALSIASI PROSPETTIVA O RISULTATO DELLA STESSA. VERVE INDUSTRIAL PROTECTION DECLINA QUALSIASI E TUTTE LE, E L'ISTRUTTORE RICONOSCE E ACCETTA CHE NON ESISTONO, DICHIARAZIONI, GARANZIE, COVENANT O CONDIZIONI, ESPRESSE, IMPLICITE, DERIVANTI DALLA LEGGE, DALL'EQUITÀ O DALLA CONSERVATUDINE COMMERCIALE, STATUTARIE O DI ALTRO TIPO, ORALI O SCRITTE, INCLUSE, SENZA LIMITAZIONI, LE GARANZIE IMPLICITE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE, NON VIOLAZIONE, TITOLO O GODIMENTO PACIFICO. INOLTRE, VERVE INDUSTRIAL PROTECTION NON GARANTISCE CHE LA PROPRIETÀ CONCESSA IN LICENZA SIA ESENTE DA ERRORI O SARÀ DISPONIBILE IN OGNI MOMENTO O FUNZIONERÀ SENZA INTERRUZIONI. NESSUNA INFORMAZIONE O CONSIGLIO ORALE O SCRITTO FORNITO DA VERVE INDUSTRIAL PROTECTION, DAI SUOI AGENTI O DAI SUOI DIPENDENTI, IN QUALSIASI MOMENTO, CREERÀ UNA GARANZIA DI ALCUN TIPO. ALCUNI STATI O GIURISDIZIONI NON CONSENTONO L'ESCLUSIONE DELLE GARANZIE ESPRESSE O IMPLICITE, PERTANTO L'ESCLUSIONE DI CUI SOPRA POTREBBE NON APPLICARSI A TE. IN TAL CASO, LE GARANZIE SARANNO IMPOSTE SOLO NELLA MISURA DETERMINATA DA UN TRIBUNALE DI GIURISDIZIONE COMPETENTE COME RICHIESTO DALLA LEGGE APPLICABILE.