
Compilação OSINT selecionada sobre Log4Shell (CVE-2021-44228) cobrindo métodos de detecção, superfície de ataque, etapas de mitigação e indicadores de comprometimento para resposta a incidentes.
Compilação de descobertas OSINT sobre log4j, incluindo Detecção, Superfície de Ataque, Mitigação e IoCs.
Esta vulnerabilidade permite que qualquer atacante que consiga injetar texto em mensagens de log ou parâmetros de mensagens de log nos logs do servidor carregue código de um servidor remoto. O servidor alvo então executa esse código por meio de chamadas à Interface de Nomeação e Diretório Java (JNDI).
A JNDI interage com vários serviços de rede:
Até 13.12.2021, os ataques até agora eram mineradores de criptomoedas e botnets automatizados (Mirai, Tsunami e Kinsing)
A melhor correção é atualizar para a versão corrigida, mas o desafio é encontrar onde o log4j foi implantado como componente e/ou aguardar o fornecedor aplicar o patch.
Curto prazo:
Longo prazo:
https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - por @TychoTithonus (Royce Williams).
Uma compilação de exemplos de exploits. https://github.com/YfryTchsGD/Log4jAttackSurface
Recursos de Florian Roth (a seção de comentários também contém informações úteis) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b
/.({|%7B)[Jj][Nn][Dd][Ii]./
https://twitter.com/ThinkstCanary/status/1469439743905697797 Você pode usar um canarytoken de apontar e clicar em https://canarytokens.org para ajudar a testar o problema #log4j / #Log4Shell.
Detalhes na página deles https://log4shell.huntress.com/
"Como detectar se está afetado: inicie o netcat em paralelo ao seu aplicativo: "nc -lp 1234", depois digite o seguinte no aplicativo onde ele é registrado (por exemplo, a string de consulta da sua busca): "${jndi:ldap://127.0.0.1:1234/abc}" Se você então vir lixo/emojis no console do netcat, você está vulnerável!"
"Escrevi um programa Java simples (ou seja, autônomo, sem dependências) que corrige JndiLookup.lookup() para retornar uma string fixa e não analisar seus argumentos. Isso deve corrigir o CVE-2021-44228 (ou seja, RCE no Log4j) sem reiniciar seu processo JVM." https://github.com/simonis/Log4jPatch "Este é um POC de uma ferramenta simples que injeta um agente Java em um processo JVM em execução. O agente corrigirá o método lookup() de todas as instâncias carregadas de org.apache.logging.log4j.core.lookup.JndiLookup para retornar incondicionalmente a string "Patched JndiLookup::lookup()". Isso deve corrigir a vulnerabilidade de execução remota de código CVE-2021-44228 no Log4j sem reiniciar o processo Java. Isso foi testado atualmente apenas com JDK 8 e 11!"
Fonte: Greynose.io
API da comunidade https://docs.greynoise.io/reference/get_v3-community-ip
Chamada de API: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }
"Encontre abaixo os payloads brutos do CVE-2021-44228 Log4J / Logshell que a GreyNoise detectou até agora." https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890
"Vendo 45[.]155[.]205[.]233 fazer a varredura inicial com uma string codificada em base64. Quando decodificada, tenta fazer um curl wget bash etc....para configurar um shell. Estágios 2, 3 e 4 também vistos com payloads finais: Malware nspps/Kingsing via os seguintes IPs 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"
45.155.205.233 - IP russo visto explorando. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520