攻撃者がリモートでコードを実行し、Apache Struts ベースのアプリケーションを制御できるようにする CVE-2018-11776 脆弱性の調査。
インストールとエクスプロイト https://github.com/hook-s3c/CVE-2018-11776-Python-PoC
ファイル "test.rules" には、Suricata ユーティリティ用のルールが記述されています。このルールは、悪用可能な脆弱性を検出するためのネットワークトラフィックを許可します。
ルールは /etc/suricata/suricata file.yaml で接続されます:
default-rule-path: /etc/suricata
rule-files:
- test.rules
実行:
suricata -c /etc/suricata/suricata.yaml –i docker0
ログ /var/log/suricata/fast.log

カーネルモジュールは悪意のあるネットワークパケットをブロックし、ログファイルに書き込みます。 このモジュールは受信トラフィックのみを処理します。処理関数は TCP パケットを見つけ、データフィールド内の HTTP リクエストが GET リクエストかどうかを識別し、もしそうであれば、パケットに事前定義された署名が含まれているかどうかをチェックします。 インストール
sudo insmod module_kernel.ko
結果の出力
sudo dmesg