稳住!首个Apache Log4j2检测工具及全系防护建议,长亭科技免费推出

来源: 云巴巴 2021-12-16 15:20:35

迟到但不会缺席

首个 Log4j2 漏洞检测工具上线

长亭技术人连夜加速

线上扫描+下载后本地扫描

全部支持

本地工具能够快速发现存在风险的Apache Log4j2应用版本信息。

检测工具特点:支持 fat jar 的场景,支持容器运行环境。

如果检测还不够,长亭还提供了基于RASP的安全防护工具。该工具通过Java进程注入技术,定位关键代码,可以给正在运行的业务打上热补丁,同样可进入链接免费获取。

Apache Log4j2远程代码执行漏洞

让安全人再次成为加班狗

编号CVE-2021-44228

时隔五年

永恒之蓝一幕再度上演

“这洞无敌了,用到这个库的基本就没了”

长亭技术群里第一句话,还没太多人在意

迅速的,长亭研究人员通过分析发现,Log4j2在进行日志记录时存在缺陷,从日志注入到代码执行,梦想照进现实!

利用门槛低危害严重的魔幻选手现身,打印日志的地方竟然会出这种问题?

全员迅速紧急投入

面对过于狡猾的对手

各团队技术1号位上线

开始和漏洞“捉迷藏”

完整的payload分析后

发现几乎只留下少得可怜的特征

写一次规则被绕过

再写一次

再被绕过

写 - 绕过 - 再写 - 再绕过

循环反复之间

几乎可以判定,所有规则防护全面破防

只单纯通过虚拟补丁给WAF上规则进行防护

在这个漏洞面前无异耍流氓

争分夺秒

⏰⏰ 0:10---1:04

稳了!

在新版本补丁被绕过、大家对漏洞修复办法将信将疑的时候,长亭安全工程师的方法,获得了官方和同行的一致认可!

图片

至此,长亭推导出完整的、当前情况最彻底解决Log4j2的方案:

1、临时性缓解措施(任选一种,但是注意,老版本不一定支持这个选项)

  • 在jvm参数中添加 -Dlog4j2.formatMsgNoLookups=true

  • 系统环境变量中将FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS设置为true

  • 创建 "log4j2.component.properties" 文件,文件中增加配置 "log4j2.formatMsgNoLookups=true"

2、彻底修复漏洞

方案一:生产环境修复, https://github.com/zhangyoufu/log4j2-without-jndi 由长亭工程师提供的删除了 JndiLookup.class 的对应版本直接替换重启即可。如果不放心网上下载的版本,也可以自己手动解压删除:zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class 删除jar包里的这个漏洞相关的class,然后重启服务即可

方案二:代码研发修复,升级到官方提供的 log4j-2.15.0-rc2 版本

3、虚拟补丁文件和引擎更新文件请联系长亭科技技术支持获取

以上文字语气过于长亭的部分可忽略,重点是目前长亭核心产品“不耍流氓的”已支持检测并防御Apache Log4j2漏洞

产品支持

牧云(CloudWalker)无需更新,两步完成检测

长亭牧云(CloudWalker)主机安全管理平台,支持深度清点服务器上存在的各种软件应用,分析第三方依赖,枚举软件名称、供应商、软件分类、软件版本、软件路径等信息。在爆发 0day 时无需更新产品即可对漏洞进行针对性排查。通过资产清点,用户能快速发现现网资产是否存在Apache Log4j2,第一时间精准定位漏洞影响主机与具体路径,感知漏洞影响范围。

值得一提的是,牧云(CloudWalker)采用全新技术架构,不包含Java组件,面对Java专项漏洞可避免自身被利用的风险。

雷池(SafeLine)双保护:

引擎升级,虚拟补丁上线

通过自定义规则,雷池(SafeLine)下一代Web应用防火墙最新引擎已经全面支持检测和防护Log4j2,及其已知变形攻击。

普通Log4j2攻击

图片

编码后Log4j2攻击

图片

Log4j2变形攻击

图片

洞鉴(X-Ray)升级引擎,一键完成漏洞检测

长亭洞鉴(X-Ray)通过模拟浏览器爬虫,对资产进行精细化爬取,以攻击者视角深入挖掘互联网侧暴露的相关组件及风险点,快速识别Apache Log4j2远程代码执行漏洞。

图片

面对突然应急事件,安全从业人员可以参照以下流程排查风险并加固自身防护系统。当下:

1、攻击识别

  • 在边界防护设备上增加拦截策略,例如WAF、FW、IPS等

  • 在内网流量分析设备上增加识别策略

  • 在主机防护系统上增加防护策略

2、资产加固

  • 通过扫描器主动扫描网络、主机安全产品盘点和发现资产、同时通过SCA排查组件综合排查出受影响的资产

  • 面对梳理出的资产清单,可快速升级补丁系统,或者修改系统配置,对于无法加固的系统,实现离线/隔离、加强主机安全监控、增加边界防护策略

3、事件处理

重点排查所有受影响的资产,例如通过牧云(CloudWalker)的入侵检测和防护阻断第一时间处置风险。

4、闭环管理

从资产和攻击两个视角持续复查核验,彻底闭环风险。

最后,我们提供了所有可能解决问题的方案:WAF 防护、RASP防护、扫描器检测、主机检测。不买长亭产品也可以下载工具本地检测,最后实在不行也欢迎上传检测。

图片

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

案例解析 | 指掌易签约德赛西威 零信任方案赋能企业数据安全

案例解析 | 指掌易签约德赛西威 零信任方案赋能企业数据安全

今日,指掌易签约惠州市德赛西威汽车电子股份有限公司(下称“德赛西威”),该项目采用指掌易移动业务智能管理平台,满足德赛西威移动应用数据防泄露、信息安全合规管控等需求。

2021-12-27 17:44:28

敏捷科技在网络安全中的信息安全管理策略有哪些?

敏捷科技在网络安全中的信息安全管理策略有哪些?

如果要细说网络安全其实在很多地方都能看到,尤其是互联网的发展已经融入到了我们生活的很多方面,无论是办公还是与他人进行聊天,互联网逐渐开始成为我们生活中必不可缺的一部分。

2022-11-23 17:08:12

在数字化快速的背景下,网络安全建设仍是重中之重

在数字化快速的背景下,网络安全建设仍是重中之重

在工业数字化的推动下,智能医疗、智能城市、工业互联网、汽车联网等新的应用和场景不断涌现。

2022-11-23 16:06:53

Web应用常见的攻击网站方式有多少种

Web应用常见的攻击网站方式有多少种

你知道么?有人比你更关心你的网站,有数据显示,约98%的网站都曾经遭受过黑客攻击,这些网站所遭受的web攻击也千奇百怪,你知道web应用常见的攻击方式有那些吗?

2022-11-23 15:09:20

什么是云安全?传统的网络安全与云安全又有什么不同?

什么是云安全?传统的网络安全与云安全又有什么不同?

首先,要想了解云安全还是先得从云计算说起。简单来说,云计算就是一种新型的计算资源利用方式,云计算的服务商通过对硬件资源的虚拟化,将基础IT资源变成了可以自由调度的资源池,从而实现IT资源的按需分配,向客户提供按使用付费的云计算服务。

2022-11-24 10:02:51

安全网关和内容安全网关的相关介绍

安全网关和内容安全网关的相关介绍

安全网关是各种技术有趣的融合,具有重要且独特的保护作用,其范围从协议级过滤到十分复杂的应用级过滤,安全网关在应用层和网络层上面都有防火墙的身影,在第三层上面还能看到VPN作用。 我们知道传统的防火墙主要有三类分组过滤、电路网关、应用网关三类,安全网关支持

2022-11-22 16:50:52

严选云产品

昂楷科技数据库加密系统 昂楷数据库透明加密系统是目前业界支持数据库种类最多的加密系统,覆盖范围广,极大满足用户多种业务场景的数据加密的安全需求。企业核心数据的保险箱; 数据库加密系统是基于数据库加密规则和加密算法,通过透明加解密技术对核心业务数据,敏感数据进行加密保护,防止数据泄露和数据破坏。
TAPD标准版 TAPD(Tencent Agile Product Development),腾讯敏捷产品研发平台 行业领先的敏捷协作方案,贯穿敏捷产品研发生命周期的一站式服务。
智齿科技企微智客SCRM系统 SCRM管理系统是私域流量运营软件,智齿科技提供私域流量引流软件,实现企微批量加好友功能,裂变营销软件助力企业从0-1搭建私域流量池,落实精细化经营体系,有效提升客户转化率,0成本即可体验。
腾讯云T-Sec云原生安全运营中心 腾讯云安全运营中心(Security Operation Center,SOC)是腾讯云原生的统一云安全运营平台,可提供互联网攻击面测绘、云安全配置风险检查、流量入侵检测、泄露监测,日志审计等云上基础安全能力,为客户提供上云后的基本安全保障。同时SOC也可结合腾讯云主机安全、云防火墙等产品组成XDR威胁运营方案,为客户提供威胁告警集中分析、自动事件调查、威胁集中处置、自动化编排与响应,用户行为分析等能力,提升威胁检出率和威胁响应效率。
安恒明御数据安全网关AiGate 明御数据库安全网关(DAS-DBFW)是专业级的数据库安全防护与访问控制设备,能够对进出核心数据库的访问流量进行高效、精准的解析和访问控制,根据内置的各种漏洞攻击特征策略以及自定义策略实时的对数据库的请求进行精准处理判断,一旦引擎识别到访问请求属于违规访问或者攻击行为将实时告警阻断,让数据库的安全以可视化直观的的方式将所有的访问都呈现在管理者的面前,数据库不再处于不可知、不可控的情况,数据威胁将被迅速发现和响应。
深信服SSL VPN 深信服SSL VPN,支持多种终端接入环境安全防护措施,有效保障终端不被黑客监控成为跳板攻击企业内网业务系统。保障业务连续运行不中断,支持灵活、美观的主题商城功能,可根据不同行业选择相匹配的主题皮肤,提供专属感极致体验。

甄选10000+数字化产品 为您免费使用

申请试用