{"id":261302,"date":"2022-01-08T10:47:46","date_gmt":"2022-01-08T09:47:46","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=261302"},"modified":"2022-01-08T16:41:30","modified_gmt":"2022-01-08T15:41:30","slug":"angriffe-auf-vmware-horizon-server-mit-log4j-schwachstelle","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/01\/08\/angriffe-auf-vmware-horizon-server-mit-log4j-schwachstelle\/","title":{"rendered":"Angriffe auf VMWare Horizon-Server mit log4j-Schwachstelle"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/01\/08\/angriffe-auf-vmware-horizon-server-mit-log4j-schwachstelle\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]So langsam werden die Folgen der Ende 2021 in der JAVA-Bibliothek log4j entdeckten Schwachstelle sichtbar. Die IT-Spezialisten des britischen Gesundheitswesens (NHS) beobachten, dass eine unbekannte Bedrohungsgruppe gezielt auf VMWare Horizon-Server mit der Log4Shell-Schwachstelle zugreift, um Web-Shells f\u00fcr zuk\u00fcnftige Angriffe zu installieren.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/a1a9015fca6d487e835975b34cd52de3\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte ja Anfang Dezember 2021 im Artikel <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/10\/0-day-in-java-log4j-bibliothek-tangiert-zahlreiche-anbieter\/\">0-day CVE-2021-44228 in Java log4j-Bibliothek tangiert zahlreiche Anbieter<\/a> \u00fcber eine kritische Schwachstelle in der JNDI-Lookup-Funktion der zum Logging benutzen Java Bibliothek log4j berichtet. Diese Software ist in vielen anderen Produkten integriert. Tausende Dienste von Apple, Amazon, Twitter, Minecraft etc. sind \u00fcber diese Schwachstelle anf\u00e4llig. Und es wurden zeitnah erste Angriffe auf Honeypots beobachtet.<\/p>\n<p>Bisher war aber nicht klar, ob das der \"big bang\" der IT zum Ende des Jahres 2021 werden k\u00f6nnte. Zwar wurden Angriffe auf Mindcraft-Server gesichtet, und auch den Bundesfinanzhof sowie das belgische Verteidigungsministerium hat es getroffen (siehe Links am Artikelende). Aber die richtig gro\u00dfe Welle an Hacks blieb bisher aus.<\/p>\n<h2>Britische NHS beobachtet Angriffe<\/h2>\n<p>Nun schl\u00e4gt die IT des britischen Gesundheitswesens (National Health Service, NHS) bzw. deren Sicherheitsteam Alarm. Das Sicherheitsteam des britischen NHS beobachte, dass eine unbekannte Bedrohungsgruppe VMWare Horizon-Server mit der Log4Shell-Schwachstelle angreift, um Web-Shells f\u00fcr zuk\u00fcnftige Angriffe zu installieren. beobachten. Darauf weist Catalin Cimpanu in folgendem <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1479410065807450112\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> hin.<\/p>\n<p><a href=\"https:\/\/twitter.com\/campuscodi\/status\/1479410065807450112\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"NHS sees attacks on VMWare Horizon servers with the Log4Shell vulnerability \" src=\"https:\/\/i.imgur.com\/S0TCuAd.png\" alt=\"NHS sees attacks on VMWare Horizon servers with the Log4Shell vulnerability \" \/><\/a><\/p>\n<p>Die Warnmeldung des NHS ist <a href=\"https:\/\/digital.nhs.uk\/cyber-alerts\/2022\/cc-4002\" target=\"_blank\" rel=\"noopener\">hier abrufbar<\/a>. Die IT-Spezialisten gehen davon aus, dass sich der Angriff wahrscheinlich noch in einer Erkundungsphase befindet, in der der Angreifer das Java Naming and Directory InterfaceTM (JNDI) \u00fcber Log4Shell-Payloads verwendet, um seine b\u00f6sartige Infrastruktur aufzurufen.<\/p>\n<p>Sobald eine Schwachstelle im Zielsystem identifiziert wurde, verwendet der Angriff das Lightweight Directory Access Protocol (LDAP), um eine b\u00f6sartige Java-Klassendatei abzurufen und auszuf\u00fchren, die eine Web-Shell in den VM Blast Secure Gateway-Dienst des VMWare Horizon Servers injiziert. Die Web-Shell kann dann von einem Angreifer verwendet werden, um eine Reihe b\u00f6sartiger Aktivit\u00e4ten auszuf\u00fchren, wie z. B. die Bereitstellung zus\u00e4tzlicher b\u00f6sartiger Software, die Datenexfiltration oder die Bereitstellung von Ransomware.<\/p>\n<p>Die Sicherheitsleute dokumentieren diese Angriffe in ihrer Warnmeldung und schreiben, dass der Defender diese Angriffe mit VMBlastSG erkennt. Die Leute geben auch PowerShell-Befehle an, um modifizierte Dateien der Angreifer zu entdecken. Betroffene Unternehmen sollten den Abschnitt zu VMware Horizon im VMware-Sicherheitshinweis <a href=\"https:\/\/www.vmware.com\/security\/advisories\/VMSA-2021-0028.html\">VMSA-2021-0028<\/a> lesen und die entsprechenden Updates oder Abhilfema\u00dfnahmen sofort anwenden oder anschlie\u00dfend den NHS Digital High Severity Cyber Alert <a href=\"https:\/\/digital.nhs.uk\/cyber-alerts\/2021\/cc-3995\">CC-3995<\/a> lesen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/10\/0-day-in-java-log4j-bibliothek-tangiert-zahlreiche-anbieter\/\">0-day CVE-2021-44228 in Java log4j-Bibliothek tangiert zahlreiche Anbieter<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/11\/gegenmittel-fuer-0-day-cve-2021-44228-in-java-log4j-bibliothek\/\">Gegenmittel f\u00fcr 0-day CVE-2021-44228 in Java log4j-Bibliothek<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/14\/log4j-schwachstelle-cve-2021-44228-minecraft-dringend-patchen\/\">log4j-Schwachstelle CVE-2021-44228: Minecraft dringend patchen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/14\/vmware-produkte-durch-log4j-schwachstelle-cve-2021-44228-bedroht\/\">VMware-Produkte durch log4j-Schwachstelle CVE-2021-44228 bedroht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/14\/log4j-faq-und-repository\/\">log4j FAQ und Repository<\/a><br \/>\n<a href=\"news: New Schwachstelle, Bundesfinanzhof-Webseite down, viele Firmen ungepatcht\">Log4j-News: New Schwachstelle, Bundesfinanzhof-Webseite down, viele Firmen ungepatcht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/28\/log4j-sicherheits-meldungen-28-12-2021\/\">Log4j-Sicherheits-Meldungen (28.12.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/30\/windows-defender-fixes-probleme-und-log4j-scanner-fehlalarme\/\">Windows Defender: Fixes, Probleme und Log4j-Scanner-Fehlalarme<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/08\/rce-schwachstelle-hnlich-wie-log4j-in-h2-java-datenbanksystem-entdeckt\/\">RCE-Schwachstelle \u2013 \u00e4hnlich wie log4j \u2013 in H2 (Java) Datenbanksystem entdeckt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]So langsam werden die Folgen der Ende 2021 in der JAVA-Bibliothek log4j entdeckten Schwachstelle sichtbar. Die IT-Spezialisten des britischen Gesundheitswesens (NHS) beobachten, dass eine unbekannte Bedrohungsgruppe gezielt auf VMWare Horizon-Server mit der Log4Shell-Schwachstelle zugreift, um Web-Shells f\u00fcr zuk\u00fcnftige Angriffe zu &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/01\/08\/angriffe-auf-vmware-horizon-server-mit-log4j-schwachstelle\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-261302","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/261302","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=261302"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/261302\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=261302"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=261302"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=261302"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}