
log4j脆弱性(CVE-2021-44228)のパケットキャプチャファイルを使用した楽しいアクティビティ
Wiresharkを開き、このリポジトリにあるPCAPファイルをインポートしてください:log4j-exploit.pcap。
パケットを確認しながら、以下の質問に答えてください。
TCP 3ウェイハンドシェイクを含むパケット番号はどれですか?
ヒント:9個あります。
最初のハンドシェイクについて、どのサーバーIPとポートが、どの別のサーバーIPとポートとの接続を確立していますか?
2番目のハンドシェイクについては?
宛先ポートに関連付けられているサービスは何ですか?
3番目のハンドシェイクについては?
最初の4つのパケットを見て、172.14.141.132:8080で実行されているサービスの種類は何と判断できますか?
4番目のパケットを見て、Log4shell(CVE-2021-44228)のペイロードを含むヘッダーはどれですか?
最初の4つのパケットを見て、エクスプロイトの最初のステップは何ですか?
パケット4への応答を含むパケットはどれですか?
脆弱なサーバーのIPアドレスは何ですか?攻撃マシンのIPアドレスは何ですか?
パケット4で最初のペイロードを受信し、ACKパケット(パケット5)を受信した後、脆弱なサーバーは次にどのようなアクションを取りますか?
攻撃マシンからのどのパケットに、脆弱なサーバーをリダイレクトするための情報が含まれていますか?
この同じパケットを見て、ロードしているjavaClassの名前は何ですか?
javaFactoryの名前は何ですか?
脆弱なサーバーは次に何をしますか?(パケット18から始まる)
サーバーに送信されるRCEを含むパケットはどれですか?
このパケットの「data」を見て、脆弱なサーバーに送信されたRCEコマンドは何でしょうか?
各マシン上のサービスとポートとの接続の確立と終了の順序は何ですか?
以下の各ポートで実行されているサービスの種類は何ですか?
172.16.141.132:8080
172.16.141.131:1389
172.16.141.131:8180
上記の質問に答えたので、エクスプロイトが実行される際の手順を要約してください。 例:最初に、HTTPリクエストがサーバーに送信され、...