对CVE-2018-11776漏洞的调查,该漏洞允许攻击者远程执行代码并控制基于Apache Struts的应用程序。
安装与利用 https://github.com/hook-s3c/CVE-2018-11776-Python-PoC
文件"test.rules"中提供了一条用于Suricata工具的规则。该规则可检测网络流量中的可利用漏洞。
该规则在/etc/suricata/suricata.yaml文件中被引用:
default-rule-path: /etc/suricata
rule-files:
- test.rules
运行:
suricata -c /etc/suricata/suricata.yaml –i docker0
日志 /var/log/suricata/fast.log

内核模块会阻止恶意网络数据包,并将信息写入日志文件。 该模块仅处理入站流量。处理函数查找TCP数据包,在数据字段中识别HTTP请求是否为GET请求,如果是,则检查数据包是否包含预先定义的特征码。 安装
sudo insmod module_kernel.ko
输出结果
sudo dmesg