Datto lanza el componente Log4Shell RMM para los socios de Datto y la comunidad de MSP
El viernes 10 de diciembre de 2021, se difundió ampliamente la noticia de que se estaba explotando activamente una vulnerabilidad crítica (CVE-2021-44228) en un componente común del software basado en Java, conocido como Log4j.
Puedes encontrar más información sobre la vulnerabilidad y la respuesta inicial de Datto en nuestra entrada de blog «Respuesta de Datto a Log4Shell ».
Aún se está descubriendo hasta qué punto este paquete de software está integrado en las tecnologías y plataformas del mundo, y puede resultar difícil enumerar a gran escala los casos vulnerables o los posibles ataques.
Hoy, Datto ha lanzado tanto un componente de « Datto RMM » para sus socios, como un script comunitario para todos los MSP que les ayudará a aprovechar el poder y el alcance de su RMM, sin importar el proveedor, para identificar los sistemas que son potencialmente vulnerables y aquellos que podrían haber sido atacados. La herramienta también puede intentar proteger contra ataques posteriores mediante la aplicación de una solución alternativa conocida.
Socios de Datto: Componente RMM
Datto ha creado la herramienta de enumeración, mitigación y detección de ataques Log4Shell para Windows y Linux, la cual descarga y ejecuta los métodos de detección más recientes publicados por Florian Roth.
La herramienta está disponible de forma gratuita para los socios de Datto RMM a través de ComStore.
Los MSP pueden utilizar la herramienta en sistemas protegidos para:
- Analiza todos los archivos JAR del sistema en busca de indicios de versiones inseguras de Log4j
- Buscar en los archivos TXT y LOG de un sistema indicios de un posible ataque
- Protégete automáticamente contra futuros intentos de explotación configurando el
LOG4J_FORMAT_MSG_NO_LOOKUPSvariable de entorno aTRUE.
Si el componente detecta indicios de un ataque, se generará un informe. Se puede configurar un monitor de tamaño de archivos/carpetas de Datto RMM para que busque este informe, cuya presencia indica que se ha detectado una actividad sospechosa.
Comunidad MSP: Scripts disponibles en Github
Windows
Datto ha publicado en GitHub la herramienta de enumeración, mitigación y detección de ataques Log4Shell para Windows , la cual puede utilizarse junto con cualquier solución de gestión remota (RMM) para ayudar a la comunidad en general a identificar instancias vulnerables, detectar posibles ataques y contribuir a la protección temporal.
Linux
También analizamos la posibilidad de crear un script para Linux, pero llegamos a la conclusión de que la herramienta Fenrir de Florian Roth es todo lo que los MSP necesitarían, y que no tenía sentido que la reempaquetáramos para ellos.
Limitaciones de la herramienta
- Si la herramienta no puede descargar las detecciones más recientes, utilizará por defecto una versión almacenada en caché. Los sistemas deberán tener acceso a https://www.github.com para contar con la protección más actualizada.
- Existen varias técnicas de evasión basadas en la coincidencia de patrones que eluden las técnicas de detección comunes utilizadas por las reglas de detección predefinidas. Por lo tanto, estas herramientas complementan, pero no sustituyen, la revisión exhaustiva de los registros.
- Las correcciones pueden resultar ineficaces en ciertos sistemas, dependiendo de cómo esté integrado el paquete Log4j.
- Un resultado positivo no indica necesariamente la presencia de una vulnerabilidad que pueda ser explotada. Los resultados deben considerarse como una lista de prioridades para tu análisis.
Respuesta ante incidentes
Si detecta un ataque que cree que es un verdadero positivo y puede confirmar que se realizó una conexión saliente posterior a un servidor de comando y control (C2), le sugerimos que trabaje con su proveedor de SIEM, SOC, MDR, MSSP u otra empresa de respuesta a incidentes para que le ayude a llevar a cabo una investigación sobre la posible presencia de un actor malicioso.
¡Buena caza!
Ahora es el momento de mantenerse alerta y adoptar una postura activa a la hora de identificar y aplicar parches a los sistemas contra esta amenaza emergente. Esperamos que esta herramienta le proporcione el apoyo necesario en esa tarea.




