
фильтр fail2ban, который перехватывает атаки на log4j CVE-2021-44228
Фильтр fail2ban, который перехватывает атаки на log4j CVE-2021-44228
Скопируйте этот файл в каталог fail2ban filter.d, который обычно находится по пути
/etc/fail2ban/filter.d
или аналогичном.
Добавьте раздел apache-jndi в ваш jail.local или jail.conf:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1
Если вам нужно отслеживать несколько сайтов, могут помочь подстановочные знаки:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1
Logpath для серверов LAMP, управляемых ispConfig:
logpath = /var/www/clients/client*/web*/log/access.log
Это примеры, предполагающие, что
На данный момент это регулярное выражение перехватывает запросы jndi:ldap, содержащие "jndi:ldap", и одну запутанную версию с использованием "lower". Я добавлю больше, как только найду их, но вы можете свободно отправлять предложения.
И да, и нет. С технической точки зрения, он делает то, для чего предназначен. Он обнаруживает известные форматы попыток log4shell и должен, по крайней мере, блокировать на ваших машинах тех, кто не прилагает больших усилий к сканированию. К сожалению, возможности маскировки/запутывания этих запросов безграничны, поэтому отслеживание всех возможных вариантов RegEx может оказаться игрой в кошки-мышки.
Если это сэкономило вам время, почему бы не купить мне кофе? ;)