各ベンダーが「Log4Shell」の検知方法、対策プログラムなどの情報を発信 - 「同2.15.0-rc1」には対策バイパスのおそれも
またログファイルを確認してエクスプロイトで利用される文字列を含むアクセスを監視し、文字列が見られた場合は、システムを調査して可能な場合はネットワークから取り除くことを挙げた。
「Apache Log4j」を利用しているシステムより、リバースシェルをはじめとする異常なトラフィックがないか監視することなども推奨している。
脆弱性の判明を受けてマイクロソフトも「Log4Shell」の検出や悪用を防止するためのガイダンスを公開した。
脆弱性を悪用する動きは、HTTPリクエストを通じて脆弱なサーバを探索する動きが中心だが、コインマイナーのインストール、Cobalt Strikeによってクレデンシャル情報を窃取して横展開を試みようとする動きなど、侵害の試行や侵害後の活動とみられる動きも観測しているという。
ウェブサーバのログには、「jndi」に加えて「ldap」といったプロトコルを示す文字列を含んだウェブリクエストがあらわれるとする一方、文字列を難読化し、「jndi」「ldap」など単純な文字列によるログ監視を逃れようとする動きも見られるという。
同社は、攻撃に悪用された「IoC(Indicators of Compromise)」情報をGitHubで提供しており、注意を呼びかけている。
(Security NEXT - 2021/12/13 )
ツイート
関連リンク
- Palo Alto Networks:Another Apache Log4j Vulnerability Is Actively Exploited in the Wild
- VMware:Investigating CVE-2021-44228 Log4Shell Vulnerability
- VMware
- MS:Guidance for preventing, detecting, and hunting for CVE-2021-44228 Log4j 2 exploitation
- GitHub:Cybereason/Logout4Shell
- パロアルトネットワークス
- 日本マイクロソフト
- サイバーリーズン・ジャパン
PR
関連記事
Zyxel「GS1900」シリーズに脆弱性 - LAN経由でOSコマンド実行のおそれ
「Autodesk Fusion」に脆弱性 - 悪意あるページ閲覧でRCEのおそれ
ID管理基盤「OpenAM」にアップデート - 多数の脆弱性を修正
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Cisco ISE」にRCE脆弱性 - 端末の接続に影響するおそれも
ロードバランサ「HAProxy」に脆弱性 - 同期破壊のおそれ
「Webmin」に認証バイパスなど複数の脆弱性 - 最新版で修正


