## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-INITCONF-CVE-2017-5638_STRUTS
Я расширил скрипт Scott Campbell, сделав его более сложным :)
В то время как `HTTP_StrutsAttack` блокирует 100% разведки, всё ещё оставалась ничтожная вероятность, что если сканер находит уязвимую систему, даже если мы заблокируем сканер, уязвимая система всё равно может выполнить wget, включённый в HTTP-запрос, и запустить вредоносное ПО. Поскольку мы не блокируем IP-адрес загрузки вредоносного ПО в URL wget, который почти всегда отличается от IP разведки.
Поэтому расширенный скрипт также извлекает IP-адрес загрузки вредоносного ПО.
1. Создаются следующие уведомления:
root@kitploit:~
redef enum Notice::Type += {
Attempt,
MalwareURL,
HostileDomainLookup,
MalwareURLClick,
FileDownload,
Compromise,
};
* Теперь этот скрипт извлекает URL `wget` из `Attempt`, и если URL содержит домен (или CNAME), скрипт далее отслеживает IP-адреса хоста вредоносного ПО и следит за активностью.
* Если URL wget обнаружен в http, мы генерируем уведомление `MalwareURLClick`
* Далее уведомления `FileDownload` и `Compromise`.