
Увлекательное занятие с использованием файла захвата пакетов от эксплойта log4j (CVE-2021-44228)
Занимательное задание с использованием файла захвата пакетов из эксплуатации log4j (CVE-2021-44228)
Откройте Wireshark и импортируйте PCAP, находящийся в этом репозитории: log4j-exploit.pcap.
Просматривая пакеты, ответьте на следующие вопросы.
Какие номера пакетов содержат TCP-трёхстороннее рукопожатие?
подсказка: их 9.
Для первого рукопожатия, какой IP и порт сервера устанавливает соединение с каким IP и портом другого сервера?
Для второго?
Какая служба связана с портом назначения?
Для третьего?
Глядя на первые 4 пакета, что можно определить о типе службы, работающей на 172.14.141.132:8080?
Глядя на 4-й пакет, какой заголовок содержит полезную нагрузку для Log4shell (CVE-2021-44228)?
Глядя на первые 4 пакета, какой первый шаг эксплуатации?
Какой пакет содержит ответ на пакет 4?
Каков IP-адрес уязвимого сервера? Каков IP-адрес атакующей машины?
После получения начальной полезной нагрузки в пакете 4 и получения ACK-пакета, пакета 5, какое действие предпринимает уязвимый сервер далее?
Какой пакет от атакующей машины содержит информацию для перенаправления уязвимого сервера?
Глядя на этот же пакет, как называется javaClass, который мы загружаем?
Как называется javaFactory?
Что делает уязвимый сервер дальше? (Начиная с пакета 18)
Какой пакет содержит RCE, отправленный на сервер?
Глядя на 'data' этого пакета, какой может быть команда RCE, отправленная на уязвимый сервер?
Каков порядок установления и завершения соединений со службами и портами на каждой машине?
Какой тип службы работает на каждом из следующих портов:
172.16.141.132:8080
172.16.141.131:1389
172.16.141.131:8180
Теперь, когда вы ответили на вопросы выше, обобщите шаги, которые предпринимает эксплойт во время выполнения. например. Сначала отправляется HTTP-запрос на сервер, содержащий...