[KB8192] Додавання правил виявлення в ESET Inspect On-Prem для вразливості Log4j 2

ПРИМІТКА:

Ця сторінка перекладена за допомогою комп'ютера. Клацніть англійську мову в розділі Мови на цій сторінці, щоб переглянути оригінальний текст. Якщо вам щось незрозуміло, зверніться до місцевої служби підтримки.

Проблема

Рішення

Два правила Log4Shell, наведені нижче, призначені для виявлення експлоіта log4j2. Правила використовують експериментальну функцію, яка не повністю підтримується ESET Inspect On-Prem, тому виявлення може не завжди спрацьовувати. Наприклад, якщо про виявлення вже повідомлялося на мережевому рівні, ESET Inspect On-Prem не зможе виявити експлойт знову. ESET рекомендує виконати два наведені нижче правила як завдання за допомогою параметра Повторний запуск завдання.

  • Можлива експлуатація Log4Shell (CVE-2021-44228) [D0532a]
  • Можлива експлуатація Log4Shell (CVE-2021-44228) [D0532b]

Два правила, наведені нижче, стосуються загальної експлуатації Java Runtime, наприклад, CVE-2021-44228. Ці загальні правила можуть генерувати деякі хибні спрацьовування для легальних Java-додатків.

  • Потенційна експлуатація Java Runtime [E0461]
  • Виконання підозрілого сценарію/інтерпретатора команд у середовищі Java Runtime [E0462]

Імпортування правил до ESET Inspect On-Prem

  1. Завантажте та розархівуйте файл правил виявлення.

  2. Відкрийте ESET Inspect On-Prem.

  3. Клацніть Адміністрування.

  4. Клацніть Правила виявлення.

  5. Натисніть Імпорт , щоб вибрати файл для імпорту.

  6. Виберіть файл і натисніть Відкрити.

  7. Повторіть кроки 5-6 для кожного файлу.