
Обнаружение всех компонентов log4j на всех серверах Windows во всём домене; может быть мультидоменным. CVE-2021-44228
Определяет все компоненты log4j на всех серверах Windows, во всём домене, может использоваться с несколькими доменами. CVE-2021-44228
Масштабируется до 1 000+ серверов Windows, 250+ серверов за раз. 1 тыс. серверов заняла около 1,5 часа.
Версия для одного сервера:


Создан для CVE-2021-44228
Ищет в AD все объекты Computer с фильтром. (Создан для серверов Windows)
Запускает PowerShell на удалённом сервере с центрального сервера.
Создаёт рабочий каталог C:\Temp\log4j на удалённых серверах и копирует 7zip.exe
Рекурсивно сканирует все диски на наличие .jar-контейнеров.
Извлекает все .jar с помощью 7-zip.exe в C:\temp\log4j\Extracted
Получает номер версии log4j.
Динамически создаёт центральный CSV-файл с указанием, где находился встроенный модуль log4j.
Перехватывает завершившиеся с ошибкой задания PS и закрывает зависшие задания через 25 минут.
Масштабируется до 1 000+ серверов, 250 серверов за раз. 1 тыс. серверов
Определение всех компонентов log4j на всех серверах Windows, во всём домене, может использоваться с несколькими доменами. CVE-2021-44228
Необходимо установить 7-zip.exe в C:\support\tools\7-zip на сервере управления (рекомендуется 32-разрядная версия)
PowerShell 5.0+
Использует Windows Remote Management (WinRM) для подключения.
Необходимо запускать от имени администратора домена или с эквивалентными правами для сканирования всех дисков
Требуется доступ к ping-порту через брандмауэры.
15-Dec-2021 -Примечания к изменению: Начальная версия
Необходимо изменить --replaceme
Необходимо обновить информацию для вашего домена (доменов). См. строку 64.
Необходимо раскомментировать строку 36 при первом запуске.
Программное обеспечение с открытым исходным кодом, распространяемое по лицензии MIT.
Keith Waterman
15-Dec-2021