
엔터프라이즈급 Log4j 취약점 탐지 제품군으로, 세 가지 스캔 방식(저영향, 강화, 전체 시스템)을 제공하며 Windows 및 Linux 엔드포인트에서 CVE-2021-44228, CVE-2021-45046, CVE-2021-45105를 식별합니다.
이 콘텐츠를 프로덕션 시스템에 적용하기 전에 테스트하십시오.
여기 릴리스에서 최신 패키지를 다운로드하세요: https://github.com/VerveIndustrialProtection/CVE-2021-44228-Log4j/releases 그런 다음 Fixlet, 분석 및 컴퓨터 그룹을 사이트로 가져오고 컴퓨터 구독을 적용하십시오.
지원되는 각 운영 체제에 대해 세 가지 감지 방법이 있습니다. 사용하기 전에 이러한 감지기의 차이점을 이해하는 것이 중요합니다.
그렇긴 하지만, 모든 감지를 사용하는 방법은 정확히 동일합니다. OS별 감지 Fixlet을 사용하여 장치에 대해 작업을 수행한 다음, 범용 Warning-* Fixlet 또는 분류 정보를 위한 범용 분석을 사용하여 결과를 검토하면 됩니다.
모든 감지 방법은 베타/알파 버전을 올바르게 분류합니다.
| 방법 | 영향 | 실행 시간 | 진양성 | 진음성 | 위양성 | 위음성 |
|---|---|---|---|---|---|---|
| Verve Log4j Detector | 매우 낮음 | <1s | 좋음 | 좋음 | 매우 좋음 | 나쁨 |
| Verve Log4j Enhanced Detector | 낮음 | 1-15s | 매우 좋음 | 매우 좋음 | 매우 좋음 | 매우 좋음 |
| Verve Log4j Full System Scan | 높음 | 5-30m | 매우 좋음 | 매우 좋음 | 매우 나쁨 | 매우 좋음 |
Verve Log4j Detector는 초고속 저영향 감지 메커니즘입니다. log4j JAR을 로드한 Java 프로세스를 간단히 검색합니다. JAR/WAR 등 내부를 검색하지 않으므로 위음성이 발생할 가능성이 있습니다.
또한 jndi 클래스가 제거된 JAR(잠재적 완화 조치)을 구분할 수 없습니다.
이를 사용하여 즉시 작업을 시작해야 할 대상을 파악할 수 있습니다. 위양성이 거의 없으므로 즉시 작업을 시작할 수 있습니다.
이 Fixlet은 최소한의 전제 조건이 있습니다. Windows Fixlet은 Handle이라는 sysinternals 도구를 다운로드하여 무거운 작업을 수행합니다.
이 방법의 Fixlet은 다음과 같습니다:
Invoke - Verve Log4j Detector - LinuxInvoke - Verve Log4j Detector - WindowsVerve Log4j Enhanced Detector는 앞서 설명한 초고속 저영향 감지 메커니즘을 확장하여 JAR/WAR 등을 로드한 시스템의 프로세스를 식별합니다. 그런 다음 이를 분석 도구에 제공하여 JAR/WAR 등을 조사하고 내장된 Log4j 라이브러리가 있는지 확인합니다.
이 방법은 JNDI 클래스가 제거된 JAR을 감지할 수 있으며 결과적으로 취약한 것으로 보고하지 않습니다.
이 방법은 시스템에 열려 있는 JAR/WAR 등의 수에 비례하여 시스템에 더 높은 영향을 미칩니다. 그렇긴 하지만, 이 방법은 파일 시스템 스캐너를 사용하는 것보다 항상 영향이 적습니다.
이 Fixlet에는 몇 가지 전제 조건이 있습니다. 두 Fixlet 모두 Java 런타임이 필요하므로 작업의 일부로 휴대용 JRE 8 런타임이 다운로드되어 감지 실행에 사용된 후 폐기됩니다.
이 방법의 Fixlet은 다음과 같습니다:
Invoke - Verve Log4j Enhanced Detector - LinuxInvoke - Verve Log4j Enhanced Detector - WindowsVerve Log4j Full System Scan은 Logpresso에 의존하며 고영향 감지 메커니즘입니다. JAR/WAR 등의 내부를 조사하여 Log4j 라이브러리를 식별합니다.
다른 방법과 달리 이 방법은 디스크에 있지만 사용 중이 아닌 Log4j 파일을 찾습니다.
예를 들면 다음과 같습니다:
이 방법은 많은 위양성과 함께 많은 데이터를 생성합니다. 이 방법의 데이터는 수정에 유용하기 전에 운영자가 분석해야 합니다.
가능하면 다른 방법을 사용하는 것이 좋습니다.
이 방법의 Fixlet은 다음과 같습니다:
Invoke - Verve Log4j Full System Scan - LinuxInvoke - Verve Log4j Full System Scan - Windows감지 Fixlet의 결과를 검토하려면 Verve Log4j Detector - Results - Universal이라는 분석을 볼 수 있습니다.
또한 Fixlet이 완료되면 취약한 컴퓨터에서 다음 추가 Fixlet이 관련됩니다:
Warning - Verve Log4j Detector reports CVE-2021-44228 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45046 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45105 - UniversalInvoke - Clear all Verve Log4j Detector results - Universal이라는 Fixlet을 사용할 수 있으며 시스템에서 모든 검사 결과를 지웁니다.
문제가 있는 경우 리포지토리에 이슈를 제출하고 Verve Log4j Detector - Debug - Universal 분석에서 해당 컴퓨터의 결과를 포함하십시오.
이 콘텐츠는 Verve Industrial Protection에서 제작, 유지 관리 및 저작권을 보유합니다. 이 콘텐츠를 자유롭게 사용하고 배포할 수 있지만 이 고지는 제거할 수 없습니다. 이 콘텐츠를 수정하거나 이 콘텐츠에서 다른 콘텐츠를 파생하는 경우 동일한 조건으로 수정된 콘텐츠를 무료로 제공해야 합니다. 이 콘텐츠에는 명시적이거나 묵시적인 보증이 없습니다. 라이선스 자산은 모든 결함을 포함하여 "있는 그대로" 제공됩니다. VERVE INDUSTRIAL PROTECTION IP, 독점 지식, 또는 본 계약에 따라 제공될 기타 서비스나 제품, 또는 그 예상 결과나 결과물과 관련하여 명시적이거나 묵시적인 보증이나 보장은 없습니다. VERVE INDUSTRIAL PROTECTION은 모든 진술, 보증, 약정 또는 조건(명시적이든 묵시적이든, 법률, 형평법, 관습, 법정 또는 기타 방식에 따라 발생하든, 구두든 서면이든, 상품성, 특정 목적에의 적합성, 비침해, 소유권 또는 조용한 향유에 대한 묵시적 보증을 포함하되 이에 국한되지 않음)을 부인하며, 교육기관은 이에 동의합니다. 또한 VERVE INDUSTRIAL PROTECTION은 라이선스 자산에 오류가 없거나 항상 사용 가능하거나 중단 없이 작동한다고 보증하지 않습니다. VERVE INDUSTRIAL PROTECTION, 그 대리인 또는 직원이 언제든지 제공한 구두 또는 서면 정보나 조언은 어떠한 종류의 보증도 창출하지 않습니다. 일부 주 또는 관할권에서는 명시적 또는 묵시적 보증의 배제를 허용하지 않으므로 위의 배제가 귀하에게 적용되지 않을 수 있습니다. 이 경우 보증은 해당 법률이 요구하는 대로 관할 법원이 결정하는 범위 내에서만 적용됩니다.