
fail2ban 필터로, log4j CVE-2021-44228에 대한 공격을 탐지합니다.
log4j CVE-2021-44228에 대한 공격을 탐지하는 fail2ban 필터
이 파일을 fail2ban filter.d 디렉토리에 복사하세요. 보통 다음과 같은 경로에 있습니다.
/etc/fail2ban/filter.d
또는 유사한 위치.
jail.local 또는 jail.conf에 apache-jndi 섹션을 추가하세요:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1
여러 사이트를 모니터링해야 하는 경우 와일드카드가 유용할 수 있습니다:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1
ispConfig에서 관리하는 LAMP 서버의 로그 경로:
logpath = /var/www/clients/client*/web*/log/access.log
다음은 예시입니다.
현재 이 정규식은 "jndi:ldap"을 포함하는 jndi:ldap 요청과 "lower"를 사용한 난독화 버전 하나를 탐지합니다.
발견되는 대로 더 추가할 예정이지만, 제안을 제출해 주셔도 됩니다.
그렇기도 하고 아니기도 합니다. 기술적인 관점에서는 의도한 대로 작동합니다. 알려진 log4shell 시도 형식을 탐지하며, 스캔에 많은 노력을 기울이지 않는 공격자를 최소한 차단할 수 있습니다. 불행히도 이러한 요청을 마스킹/난독화하는 방법은 무한하므로 가능한 모든 정규식 변형을 따라잡는 것은 고양이와 쥐 게임처럼 보일 수 있습니다.
이 도구가 시간을 절약해 주었다면 커피 한 잔 사주세요? ;)