稳住!首个Apache Log4j2检测工具及全系防护建议,长亭科技免费推出

来源: 云巴巴 2021-12-16 15:20:35

迟到但不会缺席

首个 Log4j2 漏洞检测工具上线

长亭技术人连夜加速

线上扫描+下载后本地扫描

全部支持

本地工具能够快速发现存在风险的Apache Log4j2应用版本信息。

检测工具特点:支持 fat jar 的场景,支持容器运行环境。

如果检测还不够,长亭还提供了基于RASP的安全防护工具。该工具通过Java进程注入技术,定位关键代码,可以给正在运行的业务打上热补丁,同样可进入链接免费获取。

Apache Log4j2远程代码执行漏洞

让安全人再次成为加班狗

编号CVE-2021-44228

时隔五年

永恒之蓝一幕再度上演

“这洞无敌了,用到这个库的基本就没了”

长亭技术群里第一句话,还没太多人在意

迅速的,长亭研究人员通过分析发现,Log4j2在进行日志记录时存在缺陷,从日志注入到代码执行,梦想照进现实!

利用门槛低危害严重的魔幻选手现身,打印日志的地方竟然会出这种问题?

全员迅速紧急投入

面对过于狡猾的对手

各团队技术1号位上线

开始和漏洞“捉迷藏”

完整的payload分析后

发现几乎只留下少得可怜的特征

写一次规则被绕过

再写一次

再被绕过

写 - 绕过 - 再写 - 再绕过

循环反复之间

几乎可以判定,所有规则防护全面破防

只单纯通过虚拟补丁给WAF上规则进行防护

在这个漏洞面前无异耍流氓

争分夺秒

⏰⏰ 0:10---1:04

稳了!

在新版本补丁被绕过、大家对漏洞修复办法将信将疑的时候,长亭安全工程师的方法,获得了官方和同行的一致认可!

图片

至此,长亭推导出完整的、当前情况最彻底解决Log4j2的方案:

1、临时性缓解措施(任选一种,但是注意,老版本不一定支持这个选项)

  • 在jvm参数中添加 -Dlog4j2.formatMsgNoLookups=true

  • 系统环境变量中将FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS设置为true

  • 创建 "log4j2.component.properties" 文件,文件中增加配置 "log4j2.formatMsgNoLookups=true"

2、彻底修复漏洞

方案一:生产环境修复, https://github.com/zhangyoufu/log4j2-without-jndi 由长亭工程师提供的删除了 JndiLookup.class 的对应版本直接替换重启即可。如果不放心网上下载的版本,也可以自己手动解压删除:zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class 删除jar包里的这个漏洞相关的class,然后重启服务即可

方案二:代码研发修复,升级到官方提供的 log4j-2.15.0-rc2 版本

3、虚拟补丁文件和引擎更新文件请联系长亭科技技术支持获取

以上文字语气过于长亭的部分可忽略,重点是目前长亭核心产品“不耍流氓的”已支持检测并防御Apache Log4j2漏洞

产品支持

牧云(CloudWalker)无需更新,两步完成检测

长亭牧云(CloudWalker)主机安全管理平台,支持深度清点服务器上存在的各种软件应用,分析第三方依赖,枚举软件名称、供应商、软件分类、软件版本、软件路径等信息。在爆发 0day 时无需更新产品即可对漏洞进行针对性排查。通过资产清点,用户能快速发现现网资产是否存在Apache Log4j2,第一时间精准定位漏洞影响主机与具体路径,感知漏洞影响范围。

值得一提的是,牧云(CloudWalker)采用全新技术架构,不包含Java组件,面对Java专项漏洞可避免自身被利用的风险。

雷池(SafeLine)双保护:

引擎升级,虚拟补丁上线

通过自定义规则,雷池(SafeLine)下一代Web应用防火墙最新引擎已经全面支持检测和防护Log4j2,及其已知变形攻击。

普通Log4j2攻击

图片

编码后Log4j2攻击

图片

Log4j2变形攻击

图片

洞鉴(X-Ray)升级引擎,一键完成漏洞检测

长亭洞鉴(X-Ray)通过模拟浏览器爬虫,对资产进行精细化爬取,以攻击者视角深入挖掘互联网侧暴露的相关组件及风险点,快速识别Apache Log4j2远程代码执行漏洞。

图片

面对突然应急事件,安全从业人员可以参照以下流程排查风险并加固自身防护系统。当下:

1、攻击识别

  • 在边界防护设备上增加拦截策略,例如WAF、FW、IPS等

  • 在内网流量分析设备上增加识别策略

  • 在主机防护系统上增加防护策略

2、资产加固

  • 通过扫描器主动扫描网络、主机安全产品盘点和发现资产、同时通过SCA排查组件综合排查出受影响的资产

  • 面对梳理出的资产清单,可快速升级补丁系统,或者修改系统配置,对于无法加固的系统,实现离线/隔离、加强主机安全监控、增加边界防护策略

3、事件处理

重点排查所有受影响的资产,例如通过牧云(CloudWalker)的入侵检测和防护阻断第一时间处置风险。

4、闭环管理

从资产和攻击两个视角持续复查核验,彻底闭环风险。

最后,我们提供了所有可能解决问题的方案:WAF 防护、RASP防护、扫描器检测、主机检测。不买长亭产品也可以下载工具本地检测,最后实在不行也欢迎上传检测。

图片

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

【客户案例】为某知名车企构建应用代码审计平台

【客户案例】为某知名车企构建应用代码审计平台

应用程序安全是过程(Process)、实践(Practice)和工具(Tools)的组合动作,旨在在整个应用程序(Applications)生命周期中保护应用程序免受威胁。

2021-12-03 15:18:48

至关重要网络安全之安全邮件系统

至关重要网络安全之安全邮件系统

众所周知,我们生活在一个动态的世界里,面临很多困难。我们只能面对他们,所迈出的第一步路是关键,安全邮件这个产品可根据自己的需求,更好的对安全邮件进行一个分析与处理运用。近年来,邮件安全问题也日益突出,逐渐成为电信诈骗、勒索软件攻击的重灾区。安全邮件如何,

2020-05-08 17:22:17

一看就懂,等保2.0下,工控信息安全检查就该这么做!

一看就懂,等保2.0下,工控信息安全检查就该这么做!

六方云是一家拥有领先技术的”新安全“公司,借助人工智能技术仿生人体免疫机制,针对工业互联网和物联网,将人工智能技术应用于全系列产品,致力于提供关键信息基础设施保护、工业互联网安全的产品和解决方案。

2022-03-31 19:36:26

网络安全攻击四起,制造业成为重点关注对象

网络安全攻击四起,制造业成为重点关注对象

墨西哥的富士康工厂发生了一起网络安全攻击事件,遭遇了“DoppelPaymer”勒索软件的攻击,约有1200台服务器遭到网络攻击,被黑客入侵,被窃取了100GB的未加密文件,黑客在窃取了文件后删除了服务器上备份的20TB-30TB的资料,并把一些跟运营相关

2022-11-23 11:17:58

总算有人能讲清楚网络安全加固都该做点什么了

总算有人能讲清楚网络安全加固都该做点什么了

从骇人听闻的熊猫烧香到19年的勒索病毒,黑客攻击花样不断,无时无刻不在为我们敲响警钟。前不久位于墨西哥华雷斯城的富士康CTBG MX生产设置又遭到了勒索软件的攻击,已经加密过的1200台服务器,全部遭到攻击,窃取了100G的未加密文件并删除掉了20多T的备

2022-11-23 10:24:07

快来学习如何做好网络安全策略

快来学习如何做好网络安全策略

经调研显示67%的受访者认为他们企业的信息安全将迎来更大的挑战,60%的受访者认为对政府和商业企业的攻击将变得更加严重,并导致网络战争。

2020-03-10 16:36:30

严选云产品

Talend大数据集成 Talend大数据集成在云,本地或混合基础架构中的任何地方大规模摄取和处理大数据。
保融财资管理平台 保融财资管理平台,系统可支持自动处理,实现跨行收付结算系统自动运行;系统可支持高频结算,日处理量可达百万笔交易量级。开发电子回单查询接口,实现有红章的电子回单打印。接受企业全面预算管理和控制,实现资金计划全面线上化、自动化生成,形成多维度、多形式控制。
火山引擎A/B测试平台 火山引擎旗下的A/B测试智能引擎,基于先进的底层算法,通过分组ab实验,得出科学决策,先验结论,保证体验,降低风险,实现复利效应,帮助企业进行产品改版优化、运营活动优化、新功能灰度发布,实现持续增长。
中数智汇金融行业外部数据管理平台 统一整合外部多数据源,构建外部数据加工与存储中心为目标,重点构建四大功能模块:数据观察、数据服务、数据运营、数据工厂,实现外部数据服务共享、数据内容可视化查询,打造集团统一外部数据应用平台。
腾讯TAPD企业版 TAPD(Tencent Agile Product Development)腾讯敏捷研发协作平台,是一款由腾讯公司自主研发的协作及软件研发管理平台。TAPD可以为产品研发全生命周期提供解决方案,支撑敏捷需求规划、迭代计划跟踪、测试与质量保证、持续构建交付等全过程研发实践,提升协作效率和研发效能。
追一科技 零售数字员工 追一AIForce打造的零售数字员工,能科学管理零售顾客的生命周期,从获客引流、售前咨询、下单付款、物流退换、确认收货及售后反馈等多个环节赋能商家,有效降低服务的人力成本,提升服务质量及效率,提升店铺营销转化。

甄选10000+数字化产品 为您免费使用

申请试用