Problema
- Importar regras de detecção para o ESET Inspect On-Prem para detectar a Vulnerabilidade do Log4j 2
Solução
As duas regras do Log4Shell abaixo foram criadas para detectar a exploração do log4j2. As regras utilizam um recurso experimental não totalmente suportado pelo ESET Inspect On-Prem, portanto, a detecção pode não funcionar todas as vezes. Por exemplo, se uma detecção já tiver sido relatada na camada de rede, o ESET Inspect On-Prem não detectará o exploit novamente. A ESET recomenda a execução das duas regras abaixo como uma tarefa usando a opção Reexecutar tarefa.
- Possível exploração do Log4Shell (CVE-2021-44228) [D0532a]
- Possível exploração do Log4Shell (CVE-2021-44228) [D0532b]
As duas regras abaixo são para a exploração geral do Java Runtime, por exemplo, CVE-2021-44228. Essas regras gerais podem gerar alguns falsos positivos para aplicativos Java legítimos.
- Possível exploração do Java Runtime [E0461]
- Java Runtime executando script/intérprete de comando suspeito [E04462]
Importar regras para o ESET Inspect On-Prem
- Faça o download e descompacte o arquivo de regras de detecção.
- Abra o ESET Inspect On-Prem.
- Clique em Admin.
- Clique em Regras de detecção.
- Clique em Importar para selecionar o arquivo de importação.
- Selecione o arquivo e clique em Abrir.
- Repita as etapas 5-6 para cada arquivo.