Скачал файл захвата пакетов (.pcapng) с malware-traffic-analysis.net, который был примером попытки атаки на веб-сервер с использованием уязвимости Log4J (CVE-2021-44228). Я изучил количество конечных точек, взаимодействующих с сервером, и, зная, что jnidi часто встречается в этой уязвимости, нашёл его в открытом виде.
Открыв PCAP, первое, что я делаю, — это смотрю, сколько устройств присутствует/взаимодействует (Statistics -> Endpoints)
Заметив необычный объем трафика и различные IPv4-соединения, исходящие из разных стран, я экспортировал конечные точки для отображения на глобальной карте с помощью базы данных GEOIP от Max Mind (Endpoints -> Map -> Open in Browser)
Понимая, что имею дело с PCAP эксплуатации Log4J, а эксплойт использует уязвимость Java Naming and Directory Interface (jndi), я подумал, что это будет хороший фильтр для начала (ip contains "jndi")
Фильтр по "jndi" сработал хорошо, и я развернул первый пакет, который оказался HTTP POST-запросом, и изучил поле User-Agent, которое показало ldap-запрос с IP-адресом, за которым следовал текст, закодированный в base-64.
Декодирование конца исходного POST-запроса в атаке показывает wget — веб-запрос к IP-адресу для загрузки lh[.]sh, shell-скрипта, и команду chmod, которая изменяет права доступа, добавляя x (право на выполнение). Наконец, он запустил бы shell-скрипт.
Затем я определил, устанавливал ли хост-сервер 198.71.247.91 какие-либо соединения с внешними серверами, в частности с IP-адресом wget из декодированной строки. Я отфильтровал SYN-пакеты, которые устанавливают TCP-соединение, и обнаружил, что сервер не подключался к внешним адресам, что, вероятно, означает, что сервер был исправлен, и поэтому эксплойт не удался.
С помощью декодированного скрипта я дополнительно исследовал его в VirusTotal, чтобы узнать больше об IP-адресе, к которому обращался скрипт, и обнаружил, что он вредоносный.
В разделе сообщества VirusTotal были дополнительные доказательства того, что это была атака Log4J, поскольку этот IP-адрес был известен попытками эксплуатации в прошлом.
