
Подборка OSINT-материалов по Log4Shell (CVE-2021-44228), охватывающая методы обнаружения, поверхность атаки, шаги по смягчению последствий и индикаторы компрометации для реагирования на инциденты.
Компиляция результатов OSINT-исследований по log4j, включая обнаружение, поверхность атаки, меры по смягчению последствий и индикаторы компрометации (IoC).
Эта уязвимость позволяет любому атакующему, который может внедрить текст в сообщения журнала или параметры сообщений журнала в серверные журналы, загрузить код с удалённого сервера. Целевой сервер затем выполняет этот код через вызовы Java Naming and Directory Interface (JNDI).
JNDI взаимодействует с рядом сетевых служб:
По состоянию на 13.12.2021 атаки до сих пор представляли собой либо криптомайнеры, либо автоматизированные ботнеты (Mirai, Tsunami и Kinsing)
Лучшее решение — обновление до пропатченной версии, но сложность заключается в том, чтобы найти, где log4j был развёрнут в качестве компонента, и/или дождаться, пока вендор выпустит патч.
Краткосрочные меры:
Долгосрочные меры:
https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ — автор @TychoTithonus (Royce Williams).
Компиляция примеров эксплойтов. https://github.com/YfryTchsGD/Log4jAttackSurface
Ресурсы от Florian Roth (в разделе комментариев также есть полезная информация) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b
/.({|%7B)[Jj][Nn][Dd][Ii]./
https://twitter.com/ThinkstCanary/status/1469439743905697797 Вы можете использовать canarytoken в режиме «укажи и кликни» с сайта https://canarytokens.org, чтобы протестировать проблему #log4j / #Log4Shell.
Подробности на их странице https://log4shell.huntress.com/
«Как проверить, затронуты ли вы: запустите netcat параллельно с вашим приложением: "nc -lp 1234", затем введите следующее в приложение туда, где оно попадает в журнал (например, в строку запроса вашего поиска): "${jndi:ldap://127.0.0.1:1234/abc}" Если затем вы увидите мусор/эмодзи в консоли netcat, вы уязвимы!»
«Я написал простую (то есть автономную, без зависимостей) программу на Java, которая пропатчивает JndiLookup.lookup() так, чтобы она возвращала фиксированную строку и не разбирала свои аргументы. Это должно исправить CVE-2021-44228 (то есть RCE в Log4j) без перезапуска вашего JVM-процесса.» https://github.com/simonis/Log4jPatch «Это POC простого инструмента, который внедряет Java-агент в работающий JVM-процесс. Агент пропатчит метод lookup() всех загруженных экземпляров org.apache.logging.log4j.core.lookup.JndiLookup, чтобы они безусловно возвращали строку "Patched JndiLookup::lookup()". Это должно исправить уязвимость удалённого выполнения кода CVE-2021-44228 в Log4j без перезапуска Java-процесса. На данный момент протестировано только с JDK 8 и 11!»
Источник: Greynose.io
Community API https://docs.greynoise.io/reference/get_v3-community-ip
API-вызов: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }
«Ниже приведены необработанные полезные нагрузки CVE-2021-44228 Log4J / Logshell, которые GreyNoise обнаружила на данный момент.» https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890
Дополнительные полезные нагрузки https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726
«Наблюдаем, как 45[.]155[.]205[.]233 выполняет первоначальное сканирование со строкой в кодировке base64. При декодировании пытается выполнить curl wget bash и т. д.... чтобы установить shell. Стадии 2, 3 и 4 также наблюдались с финальными полезными нагрузками: вредоносное ПО nspps/Kingsing через следующие IP-адреса 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198»
45.155.205.233 — российский IP-адрес, замеченный в эксплуатации. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520