Vraag


Acties:
  • 0 Henk 'm!

  • madsector
  • Registratie: Mei 2002
  • Laatst online: 05-08 13:05

madsector

Insert Beer Here

Topicstarter
Hoe kunnen we deze detecteren op de systemen die we moeten beheren?

Een ex-collega van mij heeft een mooie Nextcloud omgeving gebouwd en die lijkt, volgens de firewall van Sophos, aangevallen te worden. Echter kan ik geen spoor van log4j ontdekken op deze ubuntu server. Dus lijkt het er op dat er pogingen gedaan worden die vooralsnog niets op gaan leveren. Als je Nextcloud op de juiste manier installeert, dan komt daar geen Java log4j aan te pas.

In de topics op deze site zie ik wel een aantal discussies maar nog nergens een methode om te achterhalen of je kwetsbaar bent of niet.

Ondertussen is het spul (tijdelijk) niet benaderbaar van buitenaf totdat ik daar meer zekerheid over heb.

Nog maar één servertje thuis!

Alle reacties


Acties:
  • +1 Henk 'm!

  • Luc45
  • Registratie: April 2019
  • Laatst online: 02-10 18:21
Op het internet worden op dit moment heel veel pogingen gedaan om de Log4j kwetsbaarheid aan te tonen, door een payload overal op af te vuren. Dit ziet de Sophos, dat hoeft niet te betekenen dat het kwetsbare component daadwerkelijk aanwezig is. Ik dacht dat Nextcloud op PHP gebouwd is, niet in Java waar Log4j gebruikt wordt.

De beste manier om te controleren of je kwetsbaar bent voor de kwetsbaarheid, is om op je systeem te controleren of de jar van Log4j aanwezig is met de kwetsbare versie:
code:
1
Get-ChildItem -Path C:\ -Recurse | Where-Object { $_.Name -match 'log4j-core-2.*.jar' }

Alle versies 2.0.0 tot 2.14.x zijn dan kwetsbaar.

[ Voor 3% gewijzigd door Luc45 op 13-12-2021 15:04 ]


Acties:
  • 0 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-09 22:07

MAX3400

XBL: OctagonQontrol

lijkt volgens de firewall van Sophos
Lijkt? Dus dan komt het niet aan op Nextcloud?
Of wordt? Dus dan heb je ook logging op de Nextcloud-omgeving?

Maar, lijkt vs. wordt; er zijn dus aanleidingen om iets te posten op GoT; welke aanleiding? Welke logging?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • 0 Henk 'm!

  • madsector
  • Registratie: Mei 2002
  • Laatst online: 05-08 13:05

madsector

Insert Beer Here

Topicstarter
Tja, het is een beetje als een anti-virus pakket; als die je gaat melden dat er een virus is gevonden (en wellicht meteen verwijderd) dan is er soms paniek terwijl als die niets detecteert er meer reden tot zorg is ;-)

Maar ik heb gezocht op Log4j (*og4j* in WinSCP) achtige bestanden op de NC server en die kan ik dus niet vinden. Dus dan is het simpelweg niet aanwezig en ziet Sophos alleen pogingen om de exploit te vinden.

Nog maar één servertje thuis!


Acties:
  • +1 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Log4j is een Java library. Software die geen gebruik maakt van Java (en NextCloud is gemaakt in PHP) heeft daar dus per definitie geen last van.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • +1 Henk 'm!

  • JaymzHetfield
  • Registratie: Februari 2001
  • Laatst online: 19-04 14:57
madsector schreef op maandag 13 december 2021 @ 15:43:
Maar ik heb gezocht op Log4j (*og4j* in WinSCP) achtige bestanden op de NC server en die kan ik dus niet vinden. Dus dan is het simpelweg niet aanwezig en ziet Sophos alleen pogingen om de exploit te vinden.
Mijn indruk is dat je ook rekening hebt te houden met het gebruik van log4j in JAR files, in JAR files, in JAR files, etc. (genest; verstopt) in een Java omgeving. Vind je die op jouw manier wel?

Metal up your ass


Acties:
  • 0 Henk 'm!

  • madsector
  • Registratie: Mei 2002
  • Laatst online: 05-08 13:05

madsector

Insert Beer Here

Topicstarter
Nee, dat dan weer niet. Maar gelukkig staan er ook geen .jar bestanden op die server.

Nog maar één servertje thuis!


Acties:
  • 0 Henk 'm!

  • init6
  • Registratie: Mei 2012
  • Niet online

Acties:
  • +1 Henk 'm!

  • winux
  • Registratie: April 2003
  • Laatst online: 27-09 22:53
Check de github van NCSC https://github.com/NCSC-NL/log4shell.
Hier staat heel veel info. Van scanners tot Indicators Of Compromise. Ook staat hier een lijst van heel veel soft- en hardware leveranciers met eventuele fixes, workarounds of statements vanuit de vendors.

De scanner van de DTACT/DIVD kijkt ook in (jar) files naar de kwetsbaarheid. Ook als deze niet log4j in de bestandsnaam heeft.
Pagina: 1