Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Раздел Управление уязвимостями на портале Microsoft Defender теперь находится в разделе Управление экспозицией. Благодаря этому изменению теперь можно использовать данные о уязвимостях безопасности и данные об уязвимостях в едином расположении и управлять ими, чтобы улучшить существующие функции управления уязвимостями. Подробнее.
Эти изменения относятся к клиентам предварительной версии (вариант предварительной версии Microsoft Defender XDR + Microsoft Defender для удостоверений).
Обнаружение и устранение уязвимостей Log4Shell
Уязвимость Log4Shell — это уязвимость удаленного выполнения кода (RCE), обнаруженная в библиотеке ведения журнала Apache Log4j 2. Так как Apache Log4j 2 часто используется многими программными приложениями и веб-службы, он представляет собой сложную ситуацию с высоким риском для компаний по всему миру. Он называется Log4Shell (CVE-2021-44228, CVE-2021-45046), он представляет новый вектор атаки, который злоумышленники могут использовать для извлечения данных и развертывания программ-шантажистов в организации. В этой статье объясняется, как использовать Управление уязвимостями Microsoft Defender для обнаружения открытых устройств, обнаружения уязвимых программ и файлов, применения мер по устранению рисков и охоты на воздействие Log4Shell в вашей среде.
Примечание.
См. блоги Руководство по предотвращению, обнаружению и поиску признаков эксплуатации уязвимости Log4j 2 иЦентр реагирования на инциденты безопасности Microsoft, где приведены рекомендации и техническая информация об уязвимости, а также рекомендации по смягчению рисков для конкретных продуктов, которые помогут защитить вашу организацию.
Обзор возможностей обнаружения, мониторинга и устранения рисков
Управление уязвимостями Defender предоставляет следующие возможности для выявления, мониторинга и устранения уязвимости Log4Shell в вашей организации:
- Обнаружение: Обнаружение уязвимых устройств — как устройств, подключённых к Microsoft Defender для конечной точки, так и устройств, которые были обнаружены, но ещё не подключены, — основано на выявлении уязвимого программного обеспечения и уязвимых файлов, обнаруженных на диске.
- Осведомленность об угрозах: Консолидированное представление для оценки уязвимости организации. В этом представлении показана экспозиция на уровне устройства и на уровне программного обеспечения. Он также предоставляет доступ к подробным сведениям о уязвимых файлах. Например, можно увидеть, когда файл в последний раз обнаруживался, когда он в последний раз выполнялся и когда он в последний раз выполнялся при наличии открытых портов. Используйте эти сведения для определения приоритета действий по исправлению. Открытые данные устройства могут появляться на панели управления до 24 часов.
- Варианты устранения рисков: Применяйте варианты устранения рисков, чтобы снизить риск воздействия.
- Расширенная охота: Используйте расширенный поиск для возврата сведений об уязвимых файлах log4j, обнаруженных на диске.
Примечание.
Эти возможности поддерживаются в Windows 10 & Windows 11, Windows Server, Linux и macOS.
Для поддержки в Linux требуется клиент Microsoft Defender для конечной точки для Linux версии 101.52.57 (30.121092.15257.0) или более поздней версии.
Для поддержки на macOS требуется клиент Microsoft Defender для конечной точки для macOS версии 20.121111.15416.0 или более поздней версии.
Дополнительные сведения о поддерживаемых версиях см. в разделе Поддерживаемые платформы и возможности операционных систем.
Обнаружение доступных извне устройств
Возможности Управление уязвимостями Defender в портале Microsoft Defender помогают обнаруживать устройства, подверженные уязвимости Log4Shell. Вы также можете включить обнаружение Log4j для более широкого охвата.
Подключенные устройства оцениваются с помощью встроенных возможностей, которые обнаруживают уязвимое программное обеспечение и файлы.
Для обнаруженных устройств, но еще не подключенных, необходимо включить обнаружение Log4j. Обнаружение Log4j отправляет зонды так же, как обнаружение устройств просматривает вашу сеть. Проверки запускаются на подключенных устройствах (устройствах с Windows 10+ и Windows Server 2019+). Они сканируют только в пределах подсетей, чтобы выявить устройства, уязвимые к CVE-2021-44228 и доступные удалённо.
Чтобы включить обнаружение Log4:
Перейдите в Настройки>Обнаружение устройств>Настройка обнаружения.
Выберите Включить обнаружение Log4j2 (CVE-2021-44228).
Выберите Сохранить.
Выполнение этих проб активирует стандартный поток Log4j, не оказывая никакого вредного воздействия на устройство, которое проверяется, или на зонд. Само изучение выполняется путем отправки нескольких HTTP-запросов на обнаруженные устройства, предназначенных для общих портов веб-приложений (например, 80 8000 8080 443 8443) и URL-адресов. Запрос содержит http-заголовки с полезными данными JNDI, которые активируют DNS-запрос от пробуемого компьютера.
Например, User-Agent: ${jndi:dns://192.168.1.3:5353/MDEDiscoveryUser-Agent}, где 192.168.1.3 является IP-адресом компьютера для проверки.
Примечание.
Включение обнаружения Log4j2 также означает, что подключенные устройства будут использовать самопроверку для обнаружения локальных уязвимостей.
Обнаружение уязвимого программного обеспечения и файлов
Управление уязвимостями Defender предоставляет уровни обнаружения, помогающие обнаружить:
Уязвимое программное обеспечение. Обнаружение основано на установленных приложениях Common Platform Enumerations (CPE), которые, как известно, уязвимы для удаленного выполнения кода Log4j.
Уязвимые файлы: Оцениваются файлы в памяти и файлы в файловой системе. Эти файлы могут быть JAR-файлами Log4j-core с известной уязвимой версией. Они также могут быть файлом Uber-JAR, содержащим уязвимый класс поиска JNDI или уязвимый файл log4j-core. Процесс обнаружения файлов выполняет следующие проверки:
- Проверяет JAR-файлы и ищет файл: \META-INF\maven\org.apache.logging.log4j\log4j-core\pom.properties. Если pom.properties существует, версия Log4j читается и извлекается.
- Ищет файл JndiLookup.class в JAR-файле. Он ищет пути, содержащие строку "/log4j/core/lookup/JndiLookup.class". Если существует JndiLookup.class, инструмент проверяет, содержит ли JAR версию Log4j, определённую в pom.properties.
- Ищет уязвимые JAR-файлы Log4j-core внутри вложенных JAR-файлов. Он ищет пути, содержащие любую из этих строк:
- lib/log4j-core-
- WEB-INF/lib/log4j-core-
- App-INF/lib/log4j-core-
В этой таблице описаны возможности поиска поддерживаемых платформ и версий:
| Возможность | Тип файла | Windows 10+, server2019+ |
Сервер 2012R2, server2016 |
Server 2008R2 | Linux + macOS |
|---|---|---|---|---|---|
| Поиск в памяти | Log4j-core | Да | Да[1] | - | Да |
| Uber-JARs | Да | Да[1] | - | Да | |
| Поиск по всем файлам на диске | Log4j-core | Да | Да[1] | Да | - |
| Uber-JARs | Да | Да[1] | - | - |
(1) Возможности доступны при установке KB5005292 на Windows Server 2012 R2 и 2016.
Узнайте о своей подверженности уязвимости Log4Shell и вариантах снижения риска
Чтобы просмотреть уязвимость Log4Shell вашей организации и доступные варианты устранения рисков, выполните следующие действия.
На портале Microsoft Defender выполните одно из следующих действий.
- Если вы являетесь клиентом программы предварительной версии Microsoft Defender XDR + Microsoft Defender для удостоверений, выберите Управление рисками>Управление уязвимостями>Уязвимости.
- Если вы уже являетесь клиентом, выберите Конечные точки>Управление уязвимостями>Слабые места.
Выберите CVE-2021-44228.
Выберите Открыть страницу уязвимости.
Устранение уязвимостей Log4Shell
Поиск Java Naming and Directory Interface (JNDI) — это функция Log4j, которую злоумышленники могут использовать для выполнения удалёного кода. Уязвимость Log4Shell можно устранить, запрещая поиск JNDI в версиях Log4j 2.10 - 2.14.1 с настройками по умолчанию. Чтобы создать меру по снижению риска, отключающую поиск через JNDI, на панели мониторинга угроз выполните следующие действия:
Выберите Просмотреть сведения об уязвимостях.
Выберите Варианты устранения рисков.
Вы можете применить меры по устранению рисков ко всем открытым устройствам или выбрать определенные подключенные устройства. Чтобы завершить процесс и применить меры по устранению рисков на устройствах, выберите Создать действие по устранению рисков.
Состояние устранения рисков
Статус смягчения указывает, применён ли к устройству обходной путь, отключивший поиск JNDI, описанный в предыдущем разделе. Состояние устранения рисков для каждого затронутого устройства можно просмотреть на вкладках Доступные устройства. Проверка статуса смягчения поможет расставить приоритеты в устранении и обновлении устройств.
В следующей таблице перечислены возможные состояния устранения рисков.
| Состояние устранения рисков | Описание |
|---|---|
| Применено обходное решение |
Windows: переменная среды LOG4J_FORMAT_MSG_NO_LOOKUPS была обнаружена перед последней перезагрузкой устройства. Linux + macOS: все выполняемые процессы имеют LOG4J_FORMAT_MSG_NO_LOOKUPS=true в переменных среды. |
| Временное решение в ожидании перезагрузки | Переменная среды LOG4J_FORMAT_MSG_NO_LOOKUPS установлена, но последующая перезагрузка не обнаружена. |
| Не применяется |
Windows: переменная среды LOG4J_FORMAT_MSG_NO_LOOKUPS не была обнаружена. Linux + macOS: не у всех запущенных процессов среди переменных окружения есть LOG4J_FORMAT_MSG_NO_LOOKUPS=true, и мера по снижению риска не была применена на устройстве. |
| Частично устранено | Linux + macOS: Хотя на устройстве были применены меры по снижению риска, не у всех запущенных процессов в переменных среды задано значение LOG4J_FORMAT_MSG_NO_LOOKUPS=true. |
| Неприменимо | Устройства с уязвимыми файлами, версии которых не входят в диапазон версий, охватываемый мерами по устранению уязвимости. |
| Unknown | На данный момент не удалось определить состояние устранения рисков. |
Примечание.
Может пройти несколько часов, прежде чем отобразится обновлённый статус применения мер защиты для устройства.
Отменить меры, применённые для защиты от уязвимости Log4Shell
В случаях, когда необходимо отменить устранение рисков, выполните следующие действия.
Для Windows:
Откройте окно PowerShell с повышенными правами.
Выполните следующую команду, чтобы удалить
LOG4J_FORMAT_MSG_NO_LOOKUPSпеременную среды компьютера и повторно включить поиск JNDI:[Environment]::SetEnvironmentVariable("LOG4J\_FORMAT\_MSG\_NO\_LOOKUPS", $null,[EnvironmentVariableTarget]::Machine)
Изменение вступит в силу после перезапуска устройства.
Для Linux:
Откройте файл /etc/environment и удалите строку LOG4J_FORMAT_MSG_NO_LOOKUPS=true.
Удалите файл /etc/systemd/system.conf.d/log4j_disable_jndi_lookups.conf
Удалите файл /etc/systemd/user.conf.d/log4j_disable_jndi_lookups.conf
Изменение вступит в силу после перезапуска устройства.
Для macOS:
Удалите файл setenv.LOG4J_FORMAT_MSG_NO_LOOKUPS.plist из следующих папок:
- /Library/LaunchDaemons/
- /Library/LaunchAgents/
- /Users/[username]/Library/LaunchAgents/ — для всех пользователей
Изменение вступит в силу после перезапуска устройства.
Рекомендации по безопасности Apache Log4j
Чтобы просмотреть активные рекомендации по безопасности, связанные с Apache log4j, выберите вкладку Рекомендации по безопасности на странице сведений об уязвимости. Если выбрать обновление Apache Log4j, всплывающий элемент откроется с дополнительными сведениями:
Выберите Запросить исправление , чтобы создать запрос на исправление.
Изучение уязвимости на портале Microsoft Defender
После обнаружения доступных устройств, файлов и программного обеспечения соответствующая информация передается через следующие возможности на портале Microsoft Defender:
Просмотр результатов Log4Shell в инвентаризации программного обеспечения
На странице инвентаризации программного обеспечения найдите CVE-2021-44228 , чтобы просмотреть сведения об установке и экспозиции программного обеспечения Log4j:
Просмотрите результаты Log4Shell на странице уязвимостей
На странице Уязвимости или слабые места найдите CVE-2021-44228 , чтобы просмотреть сведения об уязвимости Log4Shell:
Использование расширенной охоты
Расширенные поисковые запросы для Log4Shell
Расширенный поиск позволяет выполнять запросы для поиска проблем, связанных с Log4j, на всех ваших устройствах. Чтобы приступить к работе, используйте приведенные ниже примеры.
Следующий запрос идентифицирует устройства с программным обеспечением, затронутым CVE Log4j (CVE-2021-44228 и CVE-2021-45046):
DeviceTvmSoftwareVulnerabilities
| where CveId in ("CVE-2021-44228", "CVE-2021-45046")
Следующий запрос ищет программные доказательства и дисковые пути для поиска файлов, связанных с Log4j, на каждом устройстве:
DeviceTvmSoftwareEvidenceBeta
| mv-expand DiskPaths
| where DiskPaths contains "log4j"
| project DeviceId, SoftwareName, SoftwareVendor, SoftwareVersion, DiskPaths
Связанные материалы
Дополнительные сведения см. в следующих статьях: