从malware-traffic-analysis.net下载了一个数据包捕获(.pcapng)文件,这是使用Log4J漏洞(CVE-2021-44228)对Web服务器进行攻击尝试的示例。我检查了与服务器通信的端点数量,并知道jnidi是该漏洞中的常见项,在明文文本中找到了它。
打开PCAP后,我首先查看的是有多少设备在活动/通信(统计 -> 端点)
在发现异常大量的流量和来自不同国家的不同IPv4会话后,我使用Max Mind的GEOIP数据库将端点导出到全球地图上显示(端点 -> 地图 -> 在浏览器中打开)
知道要处理的是Log4J漏洞PCAP后,因为该漏洞利用了Java命名与目录接口(jndi)漏洞,所以我认为以这个作为起点过滤器会不错(ip contains "jndi")
过滤器"jndi"效果很好,我展开第一个数据包(一个HTTP POST请求),检查User-Agent字段,发现一个带有IP地址的ldap请求,后跟Base64编码文本。
解码攻击中初始POST请求末尾的内容,显示一个wget请求,向一个IP地址下载lh[.]sh这个shell脚本,以及chmod命令用于修改权限以添加执行权限(x)。最后,它会启动该shell脚本。
然后我判断主机服务器198.71.247.91是否向外部服务器发起过连接,特别是解码字符串中的wget IP地址。我过滤了用于建立TCP连接的SYN数据包,发现该服务器没有与外部地址连接,这可能意味着服务器已修补,因此攻击失败。
利用解码后的脚本,我进一步通过VirusTotal调查,了解脚本调用的IP地址,发现其是恶意的。
在VirusTotal的社区部分,有进一步证据表明这是一次Log4J攻击,因为该IP已知在过去曾尝试利用该漏洞。