
CVE-2022-22954のエクスプロイト試行を検出するZeekパッケージ。エクスプロイトURIと攻撃者の応答データをログに記録し、インシデント対応とネットワークセキュリティ監視を支援します。
このパッケージは、CVE-2022-22954 の試行およびエクスプロイトの一部を検出し、通知を生成し、またエクスプロイトURIと攻撃者に返信されたデータの最初の4KBをレスポンスとして含めます。この攻撃の検出はログ分析からより直接的に行えますが、このパッケージは攻撃者に返されたレスポンスをログに記録してインシデントレスポンスを支援します。
このパッケージからは2種類の通知が生成されます。
VMWareRCE2022::ExploitAttempt、およびVMWareRCE2022::ExploitSuccess1つ目は攻撃が試みられたときに生成されますが、必ずしも成功したとは限りません。2つ目は、エクスプロイトの成功が検出された場合にのみ発動し、直ちに調査する必要があります。以下は、エクスプロイト成功の通知の例です。
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
このパッケージは、以下のコマンドで zkg を使用してインストールできます。
$ zkg refresh
$ zkg install cve-2022-22954
Corelight の顧客は、CVE バンドルを更新することでインストールできます。