
Проверьте этот контент перед применением в производственных системах.
Загрузите последний пакет из релизов здесь: https://github.com/VerveIndustrialProtection/CVE-2021-44228-Log4j/releases, а затем импортируйте Fixlet'ы, Analyses и Computer Group на сайт и примените подписки на компьютеры.
Для каждой поддерживаемой операционной системы доступны три метода обнаружения. Прежде чем использовать эти детекторы, важно понять различия между ними.
Тем не менее, способ использования всех методов обнаружения совершенно одинаков. Вы просто применяете их к своим устройствам с помощью Fixlet'а обнаружения для соответствующей ОС, а затем просматриваете результаты с помощью универсальных Fixlet'ов Warning-* или универсального анализа, чтобы получить информацию для триажа.
Все методы обнаружения корректно каталогизируют бета/альфа-версии.
| Метод | Влияние | Время выполнения | Истинно-положительные | Истинно-отрицательные | Ложно-положительные | Ложно-отрицательные |
|---|---|---|---|---|---|---|
| Verve Log4j Detector | Чрезвычайно низкое | <1 с | Хорошо | Хорошо | Очень хорошо | Плохо |
| Verve Log4j Enhanced Detector | Низкое | 1-15 с | Очень хорошо | Очень хорошо | Очень хорошо | Очень хорошо |
| Verve Log4j Full System Scan | Высокое | 5-30 мин | Очень хорошо | Очень хорошо | Очень плохо | Очень хорошо |
Verve Log4j Detector — это сверхбыстрый механизм обнаружения с низким воздействием на систему. Он выполняет простой поиск Java-процессов, загрузивших JAR-файлы log4j. Он не выполняет поиск внутри JAR/WAR и т.п. файлов и поэтому, вероятно, будет давать ложноотрицательные результаты.
Он также не может отличить JAR-файл, из которого был удалён класс jndi (потенциальная мера смягчения уязвимости), от остальных.
Используйте его, чтобы быстро понять, с чем нужно немедленно начать работу: он даёт очень мало ложных срабатываний и позволяет приступить к работе сразу.
Эти Fixlet'ы имеют минимальные предварительные требования. Версия для Windows загружает инструмент Sysinternals под названием Handle, который выполняет основную работу.
Fixlet'ы для этого метода:
Invoke - Verve Log4j Detector - LinuxInvoke - Verve Log4j Detector - WindowsVerve Log4j Enhanced Detector расширяет описанный выше сверхбыстрый механизм обнаружения с низким воздействием, используя его для выявления процессов в системе, загрузивших JAR/WAR и т.п. файлы. Затем он передаёт их инструменту анализа, который заглядывает внутрь JAR/WAR и т.п. файлов и проверяет, можно ли обнаружить встроенные библиотеки Log4j.
Этот метод может обнаруживать JAR-файлы с удалённым классом JNDI и, как следствие, не будет сообщать о них как об уязвимых.
Этот метод оказывает более высокое воздействие на систему, прямо пропорциональное количеству открытых в системе JAR/WAR и т.п. файлов. Тем не менее, этот метод всегда оказывает меньшее воздействие, чем использование сканера файловой системы.
Эти Fixlet'ы имеют некоторые предварительные требования. Оба Fixlet'а требуют среду выполнения Java, поэтому в рамках действия загружается переносимая среда выполнения JRE 8, которая используется для запуска обнаружения, а затем удаляется.
Fixlet'ы для этого метода:
Invoke - Verve Log4j Enhanced Detector - LinuxInvoke - Verve Log4j Enhanced Detector - WindowsVerve Log4j Full System Scan основан на Logpresso и представляет собой механизм обнаружения с высоким воздействием. Он заглядывает внутрь JAR/WAR и т.п. файлов, чтобы идентифицировать библиотеки Log4j.
В отличие от других методов, этот находит файлы Log4j, которые находятся на диске, но не используются.
Примеры включают:
Этот метод выдаёт много данных и большое количество ложных срабатываний. Данные, полученные этим методом, требуют анализа оператором, прежде чем их можно будет использовать для устранения уязвимости.
Мы рекомендуем использовать другие методы, когда это возможно.
Fixlet'ы для этого метода:
Invoke - Verve Log4j Full System Scan - LinuxInvoke - Verve Log4j Full System Scan - WindowsЧтобы просмотреть результаты Fixlet'ов обнаружения, вы можете открыть Analysis под названием: Verve Log4j Detector - Results - Universal
Кроме того, после завершения работы Fixlet'ов на уязвимых машинах становятся актуальными следующие дополнительные Fixlet'ы:
Warning - Verve Log4j Detector reports CVE-2021-44228 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45046 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45105 - UniversalДоступен Fixlet под названием Invoke - Clear all Verve Log4j Detector results - Universal, который удаляет все результаты сканирования с системы.
Если у вас возникнут какие-либо проблемы, пожалуйста, создайте issue в репозитории и приложите результаты для этого компьютера из анализа Verve Log4j Detector - Debug - Universal.
Этот контент создан, поддерживается и защищён авторским правом компании Verve Industrial Protection. Вы можете свободно использовать и распространять этот контент, но не можете удалять это уведомление. Если вы изменяете этот контент или создаёте на его основе другой контент, вы должны предоставить изменённый контент бесплатно на тех же условиях. Этот контент не предоставляет никаких явных или подразумеваемых гарантий. ЛИЦЕНЗИРУЕМАЯ СОБСТВЕННОСТЬ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», СО ВСЕМИ НЕДОСТАТКАМИ. НЕ ПРЕДОСТАВЛЯЕТСЯ НИКАКИХ ГАРАНТИЙ ИЛИ ПОРУЧИТЕЛЬСТВ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ОТНОСЯЩИХСЯ К ИНТЕЛЛЕКТУАЛЬНОЙ СОБСТВЕННОСТИ VERVE INDUSTRIAL PROTECTION, КОНФИДЕНЦИАЛЬНЫМ ЗНАНИЯМ ИЛИ ИНЫМ УСЛУГАМ ИЛИ ПРОДУКТАМ, ПРЕДОСТАВЛЯЕМЫМ ПО НАСТОЯЩЕМУ ДОКУМЕНТУ, ИЛИ ЛЮБЫМ ПЕРСПЕКТИВАМ ИЛИ РЕЗУЛЬТАТАМ ИХ ИСПОЛЬЗОВАНИЯ. VERVE INDUSTRIAL PROTECTION ОТКАЗЫВАЕТСЯ ОТ ЛЮБЫХ И ВСЕХ, И ИНСТРУКТОР ПРИЗНАЁТ И СОГЛАШАЕТСЯ, ЧТО НЕ СУЩЕСТВУЕТ НИКАКИХ ЗАЯВЛЕНИЙ, ГАРАНТИЙ, ОБЯЗАТЕЛЬСТВ ИЛИ УСЛОВИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВОЗНИКАЮЩИХ В СИЛУ ЗАКОНА, ПО ПРАВУ СПРАВЕДЛИВОСТИ, В СИЛУ ТОРГОВОГО ОБЫЧАЯ, НА ОСНОВАНИИ СТАТУТА ИЛИ ИНЫМ ОБРАЗОМ, УСТНЫХ ИЛИ ПИСЬМЕННЫХ, ВКЛЮЧАЯ БЕЗ ОГРАНИЧЕНИЙ ПОДРАЗУМЕВАЕМЫЕ ГАРАНТИИ ТОВАРНОЙ ПРИГОДНОСТИ, ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЁННОЙ ЦЕЛИ, НЕНАРУШЕНИЯ ПРАВ, ПРАВА ТИТУЛА ИЛИ СПОКОЙНОГО ВЛАДЕНИЯ. КРОМЕ ТОГО, VERVE INDUSTRIAL PROTECTION НЕ ГАРАНТИРУЕТ, ЧТО ЛИЦЕНЗИРУЕМАЯ СОБСТВЕННОСТЬ НЕ СОДЕРЖИТ ОШИБОК, БУДЕТ ДОСТУПНА В ЛЮБОЕ ВРЕМЯ ИЛИ БУДЕТ РАБОТАТЬ БЕЗ ПЕРЕБОЕВ. НИКАКАЯ УСТНАЯ ИЛИ ПИСЬМЕННАЯ ИНФОРМАЦИЯ ИЛИ СОВЕТЫ, ДАННЫЕ VERVE INDUSTRIAL PROTECTION, ЕЁ АГЕНТАМИ ИЛИ СОТРУДНИКАМИ В ЛЮБОЕ ВРЕМЯ, НЕ СОЗДАЮТ КАКИХ-ЛИБО ГАРАНТИЙ. В НЕКОТОРЫХ ШТАТАХ ИЛИ ЮРИСДИКЦИЯХ НЕ ДОПУСКАЕТСЯ ИСКЛЮЧЕНИЕ ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ ГАРАНТИЙ, ПОЭТОМУ ПРИВЕДЁННЫЙ ВЫШЕ ОТКАЗ ОТ ГАРАНТИЙ МОЖЕТ НЕ ПРИМЕНЯТЬСЯ К ВАМ. В ЭТОМ СЛУЧАЕ ГАРАНТИИ ПРИМЕНЯЮТСЯ ТОЛЬКО В ТОЙ СТЕПЕНИ, В КАКОЙ ЭТО ОПРЕДЕЛЕНО СУДОМ НАДЛЕЖАЩЕЙ ЮРИСДИКЦИИ В СООТВЕТСТВИИ С ПРИМЕНИМЫМ ЗАКОНОДАТЕЛЬСТВОМ.