{"id":4918,"date":"2021-12-20T11:25:52","date_gmt":"2021-12-20T14:25:52","guid":{"rendered":"https:\/\/netdeep.com.br\/novo\/?p=4918"},"modified":"2025-01-30T11:27:26","modified_gmt":"2025-01-30T14:27:26","slug":"recomendacoes-para-vulnerabilidade-na-biblioteca-log4j","status":"publish","type":"post","link":"https:\/\/netdeep.com.br\/novo\/recomendacoes-para-vulnerabilidade-na-biblioteca-log4j\/","title":{"rendered":"Recomenda\u00e7\u00f5es para Vulnerabilidade na biblioteca Log4j"},"content":{"rendered":"<p>Em virtude da gravidade do caso e da urg\u00eancia para tratamento e mitiga\u00e7\u00e3o das vulnerabilidades de execu\u00e7\u00e3o remota de c\u00f3digo (RCE) identificadas na biblioteca de registro Apache Java Log4j (CVE-2021-44228 e CVE-2021-45046), indicamos a leitura das seguintes recomenda\u00e7\u00f5es:<\/p>\n<p>&nbsp;<\/p>\n<ul>\n<li><a href=\"https:\/\/www.gov.br\/ctir\/recomendacao-12-2021\" target=\"_blank\" rel=\"noopener\">https:\/\/www.gov.br\/ctir\/pt-br\/assuntos\/alertas-e-recomendacoes\/recomendacoes\/2021\/recomendacao-12-2021<\/a><\/li>\n<li><a href=\"https:\/\/www.gov.br\/ctir\/recomendacao-13-2021\" target=\"_blank\" rel=\"noopener\">https:\/\/www.gov.br\/ctir\/pt-br\/assuntos\/alertas-e-recomendacoes\/recomendacoes\/2021\/recomendacao-13-2021<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>Em complemento, refor\u00e7amos a necessidade imediata da identifica\u00e7\u00e3o de todos os sistemas que possuem a biblioteca Apache Java Log4j implementada, para que seja realizada sua atualiza\u00e7\u00e3o, com a urg\u00eancia que o caso requer, para a vers\u00e3o mais atual dispon\u00edvel em:<\/p>\n<ul>\n<li><a href=\"https:\/\/logging.apache.org\/log4j\/2.x\/security.html\" target=\"_blank\" rel=\"noopener\">https:\/\/logging.apache.org\/log4j\/2.x\/security.html<\/a><\/li>\n<\/ul>\n<p>Recomendamos, ainda, que sejam monitoradas tentativas de explora\u00e7\u00e3o da vulnerabilidade nos ativos de TI.<\/p>\n<p>3.1.\u00a0 Exemplos de padr\u00f5es de strings que devem ser monitorados nos logs:<\/p>\n<p><em>${jndi:ldap:\/}<\/em><br \/>\n<em>${jndi:ldaps:\/}<\/em><br \/>\n<em>${jndi:rmi:\/}<\/em><br \/>\n<em>${jndi:dns:\/}<\/em><br \/>\n<em>${jndi:iiop:\/<\/em>}<\/p>\n<p>\u00c9 poss\u00edvel monitorar, ainda, tentativas de ofusca\u00e7\u00e3o das strings, como por exemplo:<\/p>\n<p><em>(${${::-j}${::-n}${::-d}${::-I})<\/em><br \/>\n<em>${${lower:j}${lower:n}${lower:d}i:${lower:rmi}<\/em><br \/>\n<em>${${lower:j}${upper:n}${lower:d}${upper:i}:${lower:r}m${lower:i}}<\/em><br \/>\n<em>${${lower:jndi}:${lower:rmi<\/em>}<\/p>\n<p>4. Ressaltamos, finalmente, que malwares est\u00e3o explorando a vulnerabilidade Log4Shell para dissemina\u00e7\u00e3o de artefatos maliciosos, tais como:<\/p>\n<p>\u2013\u00a0<em>Troj\/JavaDl-AAN, Troj\/Java-AIN, Troj\/BatDl-GR, Mal\/JavaKC-B, XMRig Miner (PUA), Troj\/Bckdr-RYB, Troj\/PSDl-LR, Mal\/ShellDl-A, Linux\/DDoS-DT, Linux\/Miner-ADG, Linux\/DDoS-DS, Linux\/Miner-ZS, Linux\/Miner-WU, Linux\/Rootkt-M, Muhstik botnet, XMRIG miner, Khonsari (Ransomware), Orcus (RAT \u2013 Remote Access Trojan).<\/em><\/p>\n<p>Caso sejam identificadas tentativas de explora\u00e7\u00e3o, recomendamos que os logs sejam enviados ao CTIR Gov via notifica\u00e7\u00e3o ao e-mail ctir@ctir.gov.br, para a tomada das provid\u00eancias cab\u00edveis.<\/p>\n<p>O CTIR Gov trata as informa\u00e7\u00f5es recebidas conforme o indicado no padr\u00e3o TLP (<a href=\"https:\/\/www.gov.br\/tlp\" target=\"_blank\" rel=\"noopener\">https:\/\/www.gov.br\/ctir\/pt-br\/assuntos\/tlp<\/a>). A chave p\u00fablica PGP do CTIR Gov pode ser obtida em:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.gov.br\/media\/ctir-site.asc\" target=\"_blank\" rel=\"noopener\">https:\/\/www.gov.br\/ctir\/pt-br\/media\/ctir-site.asc<\/a><\/li>\n<\/ul>\n<p>Fonte: CTIR Gov.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Em virtude da gravidade do caso e da urg\u00eancia para tratamento e mitiga\u00e7\u00e3o das vulnerabilidades de execu\u00e7\u00e3o remota de c\u00f3digo (RCE) identificadas na biblioteca de registro Apache Java Log4j (CVE-2021-44228 e CVE-2021-45046), indicamos a leitura das seguintes recomenda\u00e7\u00f5es: &nbsp; https:\/\/www.gov.br\/ctir\/pt-br\/assuntos\/alertas-e-recomendacoes\/recomendacoes\/2021\/recomendacao-12-2021 https:\/\/www.gov.br\/ctir\/pt-br\/assuntos\/alertas-e-recomendacoes\/recomendacoes\/2021\/recomendacao-13-2021 &nbsp; Em complemento, refor\u00e7amos a necessidade imediata da identifica\u00e7\u00e3o de todos os sistemas que&#8230;<\/p>\n","protected":false},"author":1,"featured_media":4919,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[33],"tags":[],"class_list":["post-4918","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca-da-informacao","article-list-item","animate"],"_links":{"self":[{"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/posts\/4918","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/comments?post=4918"}],"version-history":[{"count":1,"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/posts\/4918\/revisions"}],"predecessor-version":[{"id":4920,"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/posts\/4918\/revisions\/4920"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/media\/4919"}],"wp:attachment":[{"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/media?parent=4918"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/categories?post=4918"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/netdeep.com.br\/novo\/wp-json\/wp\/v2\/tags?post=4918"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}