本包检测 CVE-2022-22954 攻击尝试和利用的一个子集,生成通知,并包含利用 URI 以及作为响应发送回攻击者的前 4KB 数据。虽然通过日志分析检测此攻击更为直接,但本包通过记录发送回攻击者的响应来协助事件响应。
本包可生成两种通知:
VMWareRCE2022::ExploitAttempt,以及VMWareRCE2022::ExploitSuccess第一种是在尝试攻击时生成,但不一定成功。第二种仅在检测到成功利用时触发,应立即进行调查。以下是成功利用通知的示例。
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
本包可使用 zkg 通过以下命令安装:
$ zkg refresh
$ zkg install cve-2022-22954
Corelight 客户可通过更新 CVE 捆绑包进行安装。