
재미있는 활동: log4j 익스플로잇(CVE-2021-44228)의 패킷 캡처 파일을 사용하는 활동
log4j 익스플로잇(CVE-2021-44228)의 패킷 캡처 파일을 활용한 재미있는 활동입니다.
Wireshark를 열고 이 저장소에 있는 PCAP 파일을 가져오세요: log4j-exploit.pcap.
패킷을 살펴보며 다음 질문에 답하세요.
TCP 3-way 핸드셰이크가 포함된 패킷 번호는 무엇인가요?
힌트: 9개가 있습니다.
첫 번째 핸드셰이크에서, 어떤 서버 IP와 포트가 다른 서버 IP와 포트와 연결을 설정하고 있나요?
두 번째 핸드셰이크는?
대상 포트와 관련된 서비스는 무엇인가요?
세 번째 핸드셰이크는?
첫 4개 패킷을 보면, 172.14.141.132:8080에서 실행 중인 서비스 유형을 무엇이라고 할 수 있나요?
4번 패킷을 보면, Log4shell(CVE-2021-44228)의 페이로드를 포함하는 헤더는 무엇인가요?
첫 4개 패킷을 보면, 익스플로잇의 첫 번째 단계는 무엇인가요?
패킷 4에 대한 응답이 포함된 패킷은 무엇인가요?
취약한 서버의 IP 주소는 무엇인가요? 공격 시스템의 IP 주소는 무엇인가요?
패킷 4에서 초기 페이로드를 수신하고 ACK 패킷(패킷 5)을 수신한 후, 취약한 서버는 다음에 어떤 조치를 취하나요?
공격 시스템의 어떤 패킷에 취약한 서버를 리디렉션하기 위한 정보가 포함되어 있나요?
이 동일한 패킷을 보면, 우리가 로드하는 javaClass의 이름은 무엇인가요?
javaFactory의 이름은 무엇인가요?
취약한 서버는 다음에 무엇을 하나요? (패킷 18부터 시작)
서버로 전송된 RCE가 포함된 패킷은 무엇인가요?
이 패킷의 '데이터'를 보면, 취약한 서버로 전송된 RCE 명령은 무엇일까요?
각 시스템의 서비스 및 포트와의 연결 설정 및 종료 순서는 어떻게 되나요?
다음 각 포트에서 실행 중인 서비스 유형은 무엇인가요?
이제 위 질문에 답변했으니, 익스플로잇이 실행되는 단계를 요약하세요. 예를 들어, 먼저 HTTP 요청이 서버로 전송되어...