
Detecção estática de bibliotecas log4j vulneráveis em servidores Windows, membros de um domínio AD.
Detecção estática de bibliotecas log4j vulneráveis em membros Windows de um domínio AD. Utiliza o binário da ferramenta de detecção fornecido por @1lann : https://github.com/1lann/log4shelldetect
O script começa criando uma lista .csv dos seus servidores associados ao domínio, na pasta do script. Basta executá-lo; se esse arquivo ainda não existir, ele perguntará se deseja criá-lo.
./log4shelldetect.ps1
Você pode usar um padrão de pesquisa para preencher essa lista e direcionar nomes de servidores específicos. Esse padrão será adicionado ao "Get-AdComputer -Filter". Exemplo:
./log4shelldetect.ps1 -searchPattern '*tst*'
Basta executar o script sem argumentos. Ele criará um PSJob para cada entrada na lista de servidores. Esses PSJobs criarão tarefas agendadas remotamente em cada computador AD alvo, para cada unidade local detectada. Em seguida, o binário de verificação será executado para analisar o sistema de arquivos, procurando bibliotecas vulneráveis.
./log4shelldetect.ps1
Por fim, você precisa recuperar as saídas dos jobs para atualizar a lista de servidores com o status (vulnerável, não vulnerável, inacessível...) Se o servidor for detectado como vulnerável, uma pasta com o nome da máquina em questão será criada na pasta atual, contendo a saída da ferramenta de verificação. Cada linha desses arquivos de texto representa um binário log4j vulnerável.
./log4shelldetect.ps1 -update
Tenha cuidado com a automação!
As tarefas agendadas são executadas como 'NT AUTHORITY\SYSTEM' para acessar todos os diretórios do sistema de arquivos local.
Use por sua conta e risco. Não hesite em revisar o script antes de usá-lo.
Agradecimento especial ao trabalho de @1lann, pelo desenvolvimento inicial de uma ferramenta eficaz para detectar vulnerabilidades log4j.