
# Log4Shell(CVE-2021-44228)에 대한 선별된 OSINT 모음집으로, 탐지 방법, 공격 표면, 완화 단계, 그리고 사고 대응을 위한 침해 지표를 다룹니다.
log4j OSINT 발견 사항 모음: 탐지, 공격 표면, 완화 조치, IoC 포함.
이 취약점은 로그 메시지나 로그 메시지 매개변수에 텍스트를 주입할 수 있는 모든 공격자가 서버 로그를 통해 원격 서버에서 코드를 로드할 수 있게 합니다. 대상 서버는 Java Naming and Directory Interface(JNDI) 호출을 통해 해당 코드를 실행합니다.
JNDI는 여러 네트워크 서비스와 인터페이스합니다:
2021년 12월 13일 기준, 지금까지의 공격은 주로 암호화폐 채굴기와 자동화된 봇넷(Mirai, Tsunami, Kinsing)이었습니다.
가장 좋은 해결책은 패치된 버전으로 업그레이드하는 것이지만, log4j가 구성 요소로 배포된 위치를 찾고/또는 공급업체의 패치를 기다리는 것이 과제입니다.
단기적 조치:
장기적 조치:
https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - @TychoTithonus(Royce Williams) 작성.
익스플로잇 예시 모음. https://github.com/YfryTchsGD/Log4jAttackSurface
Florian Roth의 리소스(댓글 섹션에도 유용한 정보 포함) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b
/.({|%7B)[Jj][Nn][Dd][Ii]./
https://twitter.com/ThinkstCanary/status/1469439743905697797 https://canarytokens.org 의 클릭 앤 클릭 canarytoken을 사용하여 #log4j / #Log4Shell 문제를 테스트할 수 있습니다.
자세한 내용은 해당 페이지 참조 https://log4shell.huntress.com/
"영향 여부를 탐지하는 방법: 앱과 병렬로 netcat 실행: "nc -lp 1234", 그런 다음 앱에서 로그가 기록되는 곳(예: 검색의 쿼리 문자열)에 다음을 입력: "${jndi:ldap://127.0.0.1:1234/abc}" netcat 콘솔에 쓰레기/이모지가 보이면 취약한 것입니다!"
"JndiLookup.lookup()을 패치하여 고정 문자열을 반환하고 인수를 구문 분석하지 않도록 하는 간단한(즉, 독립형, 종속성 없음) Java 프로그램을 작성했습니다. 이는 JVM 프로세스를 재시작하지 않고 CVE-2021-44228(즉, Log4j의 RCE)을 수정해야 합니다." https://github.com/simonis/Log4jPatch "실행 중인 JVM 프로세스에 Java 에이전트를 주입하는 간단한 도구의 POC입니다. 에이전트는 로드된 모든 org.apache.logging.log4j.core.lookup.JndiLookup 인스턴스의 lookup() 메서드를 패치하여 무조건 문자열 "Patched JndiLookup::lookup()"을 반환하도록 합니다. 이는 Java 프로세스를 재시작하지 않고 Log4j의 CVE-2021-44228 원격 코드 실행 취약점을 수정해야 합니다. 현재 JDK 8 및 11에서만 테스트되었습니다!"
출처: Greynose.io
API 호출: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }
"GreyNoise가 지금까지 탐지한 원시 CVE-2021-44228 Log4J / Logshell 페이로드는 다음과 같습니다." https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890
"45[.]155[.]205[.]233이 base64 인코딩 문자열로 초기 스캔을 수행하는 것을 확인했습니다. 디코딩하면 셸을 설정하기 위해 curl wget bash 등을 시도합니다. 2단계, 3단계 및 4단계도 최종 페이로드와 함께 확인됨: 다음 IP를 통한 nspps/Kingsing 악성코드 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"
45.155.205.233 - 악용이 확인된 러시아 IP. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520