
Filtro do fail2ban que detecta ataques contra o log4j CVE-2021-44228
filtro fail2ban que captura ataques contra o log4j CVE-2021-44228
Copie este arquivo para o diretório filter.d do seu fail2ban, que normalmente é algo como
/etc/fail2ban/filter.d
ou similar.
Adicione uma seção apache-jndi ao seu jail.local ou jail.conf:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1
Caso precise monitorar vários sites, curingas podem ajudar:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1
Logpath para servidores LAMP gerenciados pelo ispConfig:
logpath = /var/www/clients/client*/web*/log/access.log
Estes são exemplos que pressupõem
Até o momento, este regex captura requisições jndi:ldap que contêm "jndi:ldap" e uma versão obfuscada usando "lower". Adicionarei mais assim que as encontrar, mas sinta-se à vontade para enviar sugestões.
Sim e não. Do ponto de vista técnico, ele faz o que deveria fazer. Ele detecta formatos conhecidos de tentativas de log4shell e deve, no mínimo, manter bloqueados das suas máquinas aqueles que não se esforçam muito em suas varreduras. Infelizmente, as possibilidades de mascarar/obfuscar essas requisições são ilimitadas, portanto acompanhar todas as variantes possíveis de RegEx pode parecer um jogo de gato e rato.
Se isso lhe poupou algum tempo, por que não Me pague um café? ;)