Datto lança componente Log4Shell RMM para parceiros Datto e comunidade MSP
Na sexta-feira, 10 de dezembro de 2021, espalharam-se amplamente notícias sobre a exploração ativa de uma vulnerabilidade crítica (CVE-2021-44228) em um componente comum de softwares baseados em Java, conhecido como Log4j.
Mais informações sobre a vulnerabilidade e a resposta inicial da Datto podem ser encontradas em nosso blog “Resposta da Datto ao Log4Shell ”.
A extensão em que esse pacote de software está integrado às tecnologias e plataformas mundiais ainda está sendo descoberta, e a enumeração de instâncias vulneráveis ou de possíveis ataques pode ser difícil em escala.
Hoje, a Datto lançou tanto um componente “ Datto RMM ” para seus parceiros quanto um script comunitário para todos os MSPs, que os ajudará a aproveitar o poder e o alcance de seu RMM — independentemente do fornecedor — para identificar sistemas que sejam potencialmente vulneráveis e que tenham sido alvo de possíveis ataques. A ferramenta também pode tentar proteger contra ataques subsequentes, aplicando uma solução alternativa conhecida.
Parceiros da Datto: Componente RMM
A Datto criou a Ferramenta de Enumeração, Mitigação e Detecção de Ataques Log4Shell para Windows e Linux, que baixa e executa os métodos de detecção mais recentes publicados por Florian Roth.
A ferramenta está disponível gratuitamente para os parceiros do Datto RMM por meio da ComStore.
Os MSPs podem usar a ferramenta em sistemas protegidos para:
- Verificar todos os arquivos JAR no sistema quanto a sinais de versões inseguras do Log4j
- Pesquise arquivos TXT e LOG em um sistema para obter indicadores de um possível ataque
- Proteja-se automaticamente contra futuras tentativas de exploração configurando o
LOG4J_FORMAT_MSG_NO_LOOKUPSvariável de ambiente paraTRUE.
Se o componente identificar sinais de ataque, será produzido um relatório. Um monitor de tamanho de arquivo/pasta do Datto RMM pode ser configurado para procurar esse relatório, cuja presença é um indicador de que uma atividade suspeita foi detectada.
Comunidade MSP: Scripts disponíveis no Github
Windows
A Datto disponibilizou no GitHub a Ferramenta de Enumeração, Mitigação e Detecção de Ataques Log4Shell para Windows, que pode ser usada em conjunto com qualquer RMM para ajudar a comunidade em geral a enumerar instâncias vulneráveis, detectar possíveis ataques e auxiliar na proteção temporária.
Linux
Também analisamos a possibilidade de criar um script para Linux, mas concluímos que a ferramenta Fenrir, de Florian Roth, é tudo o que os MSPs precisariam, e não havia sentido em nós a reempacotarmos para eles.
Limitações da ferramenta
- Caso a ferramenta não consiga baixar as detecções mais recentes, ela utilizará, por padrão, uma versão armazenada em cache. Os sistemas precisarão acessar https://www.github.com para obter a proteção mais atualizada.
- Há várias técnicas de evasão de correspondência de padrões que contornam as técnicas de detecção comuns usadas pelas regras de detecção empacotadas. Como tal, essas ferramentas são complementares e não substituem a revisão completa do registro.
- As inoculações podem ser ineficazes em determinados sistemas, dependendo de como o pacote Log4j está incorporado.
- Um resultado positivo não indica necessariamente a presença de uma vulnerabilidade explorável. Os resultados devem ser considerados como uma lista de prioridades para sua análise.
Resposta a Incidentes
Se você tiver uma detecção de ataque que acredita ser um verdadeiro positivo e puder confirmar que foi feita uma conexão de saída subsequente com um servidor de Comando e Controle (C2), sugerimos que você trabalhe com seu SIEM, SOC, MDR, MSSP ou outra empresa de Resposta a Incidentes para ajudá-lo a conduzir uma investigação sobre a possível presença de um agente de ameaça.
Caça Feliz
Agora é hora de permanecer vigilante e adotar uma postura ativa na enumeração e aplicação de patches nos sistemas contra essa ameaça emergente. Esperamos que essa ferramenta lhe forneça o suporte necessário nesse esforço.




