
Uma atividade divertida usando um arquivo de captura de pacotes do exploit do log4j (CVE-2021-44228)
Uma atividade divertida usando um arquivo de captura de pacotes do exploit log4j (CVE-2021-44228)
Abra o Wireshark e importe o PCAP localizado neste repositório: log4j-exploit.pcap.
Observando os pacotes, responda às seguintes perguntas.
Quais números de pacotes contêm um handshake TCP de 3 vias?.
dica: Existem 9 deles.
Para o primeiro handshake, qual IP e porta do servidor estão estabelecendo uma conexão com qual outro IP e porta do servidor?
Para o segundo?
Qual serviço está associado à porta de destino?
Para o terceiro?
Observando os primeiros 4 pacotes, o que podemos determinar ser o tipo de serviço em execução em 172.14.141.132:8080?
Observando o 4º pacote, qual cabeçalho contém a carga útil para o Log4shell (CVE-2021-44228)?
Observando os primeiros 4 pacotes, qual é o primeiro passo do exploit?
Qual pacote contém a resposta ao pacote 4?
Qual é o endereço IP do servidor vulnerável? Qual é o endereço IP da máquina atacante?
Após receber a carga útil inicial no pacote 4 e receber o pacote ACK, pacote 5, que ação o servidor vulnerável toma em seguida?
Qual pacote da máquina atacante contém as informações para redirecionar o servidor vulnerável?
Observando este mesmo pacote, qual é o nome da javaClass que estamos carregando?
Qual é o nome da javaFactory?
O que o servidor vulnerável faz em seguida? (A partir do pacote 18)
Qual pacote contém o RCE que é enviado para o servidor?
Observando os 'dados' deste pacote, qual poderia ser o comando RCE enviado ao servidor vulnerável?
Qual é a ordem de estabelecimento e finalização de conexões com os serviços e portas em cada máquina?
Qual tipo de serviço está em execução em cada uma das seguintes portas:
172.16.141.132:8080
172.16.141.131:1389
172.16.141.131:8180
Agora que você respondeu às perguntas acima, resuma as etapas que o exploit realiza durante sua execução. Exemplo: Primeiro, uma requisição HTTP é enviada ao servidor contendo...