各ベンダーが「Log4Shell」の検知方法、対策プログラムなどの情報を発信 - 「同2.15.0-rc1」には対策バイパスのおそれも
またログファイルを確認してエクスプロイトで利用される文字列を含むアクセスを監視し、文字列が見られた場合は、システムを調査して可能な場合はネットワークから取り除くことを挙げた。
「Apache Log4j」を利用しているシステムより、リバースシェルをはじめとする異常なトラフィックがないか監視することなども推奨している。
脆弱性の判明を受けてマイクロソフトも「Log4Shell」の検出や悪用を防止するためのガイダンスを公開した。
脆弱性を悪用する動きは、HTTPリクエストを通じて脆弱なサーバを探索する動きが中心だが、コインマイナーのインストール、Cobalt Strikeによってクレデンシャル情報を窃取して横展開を試みようとする動きなど、侵害の試行や侵害後の活動とみられる動きも観測しているという。
ウェブサーバのログには、「jndi」に加えて「ldap」といったプロトコルを示す文字列を含んだウェブリクエストがあらわれるとする一方、文字列を難読化し、「jndi」「ldap」など単純な文字列によるログ監視を逃れようとする動きも見られるという。
同社は、攻撃に悪用された「IoC(Indicators of Compromise)」情報をGitHubで提供しており、注意を呼びかけている。
(Security NEXT - 2021/12/13 )
ツイート
関連リンク
- Palo Alto Networks:Another Apache Log4j Vulnerability Is Actively Exploited in the Wild
- VMware:Investigating CVE-2021-44228 Log4Shell Vulnerability
- VMware
- MS:Guidance for preventing, detecting, and hunting for CVE-2021-44228 Log4j 2 exploitation
- GitHub:Cybereason/Logout4Shell
- パロアルトネットワークス
- 日本マイクロソフト
- サイバーリーズン・ジャパン
PR
関連記事
SynologyのNAS向けOSに深刻な脆弱性 - 修正版を提供
前回からわずか2日、「Chrome」が更新 - 「クリティカル」脆弱性を解消
セキュリティリリース「WordPress 7.1.1」が公開 - 脆弱性を解消
Ciscoのファイアウォール製品に多数の脆弱性 - 一部で悪用も
DB管理ツール「pgAdmin 4」に複数の脆弱性 - 修正版が公開
「pgAdmin 4」に深刻な脆弱性 - 前回修正の不備も
Mozilla、「Firefox 156」をリリース - 脆弱性73件に対応
隔離実行環境「Docker Sandboxes」に複数脆弱性 - 修正版を提供
「IBM Guardium Data Security Center」に脆弱性 - 早急に更新を
「Cisco ISE」に42件の脆弱性 - 複数の深刻な脆弱性、一部で悪用確認


