一个有趣的活动,使用来自 log4j 漏洞 (CVE-2021-44228) 的数据包捕获文件
打开 Wireshark 并导入本仓库中的 PCAP 文件:log4j-exploit.pcap。
查看数据包,回答以下问题。
哪些数据包编号包含 TCP 三次握手?
提示:共有 9 个。
对于第一次握手,哪个服务器 IP 和端口正在与哪个其他服务器 IP 和端口建立连接?
对于第二次握手?
与目标端口关联的服务是什么?
对于第三次握手?
查看前 4 个数据包,我们可以确定 172.14.141.132:8080 上运行的服务类型是什么?
查看第 4 个数据包,哪个标头包含 Log4shell (CVE-2021-44228) 的负载?
查看前 4 个数据包,利用的第一步是什么?
哪个数据包包含对数据包 4 的回复?
易受攻击的服务器的 IP 地址是什么?攻击机器的 IP 地址是什么?
在数据包 4 中接收到初始负载并收到 ACK 数据包(数据包 5)后,易受攻击的服务器下一步采取什么操作?
来自攻击机器的哪个数据包包含重定向易受攻击的服务器的信息?
查看同一个数据包,我们加载的 javaClass 名称是什么?
javaFactory 的名称是什么?
易受攻击的服务器接下来做什么?(从数据包 18 开始)
哪个数据包包含发送到服务器的 RCE?
查看此数据包的“数据”,发送到易受攻击的服务器的 RCE 命令可能是什么?
与每台机器上的服务和端口建立和完成连接的顺序是什么?
以下每个端口上运行的服务类型是什么:
172.16.141.132:8080
172.16.141.131:1389
172.16.141.131:8180
现在你已经回答了上述问题,请总结漏洞利用在运行时采取的步骤。 例如,首先,一个 HTTP 请求被发送到包含 ... 的服务器。