Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
log4shell-tools — أداة تقوم بتشغيل اختبار للتحقق مما إذا كان أحد تطبيقاتك متأثرًا بالثغرات الأمنية الأخيرة في log4j: CVE-2021-44228 و CVE-2021-45046 | Kitploit
أدوات/GitHubGitHub/alexbakker/log4shell-tools
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقتحليل DNS
GitHubalexbakker/log4shell-tools

log4shell-tools

أداة تقوم بتشغيل اختبار للتحقق مما إذا كان أحد تطبيقاتك متأثرًا بالثغرات الأمنية الأخيرة في log4j: CVE-2021-44228 و CVE-2021-45046

عرض المستودع
8615منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

log4shell.tools build

log4shell.tools هي أداة تسمح لك بتشغيل اختبار للتحقق مما إذا كان أحد تطبيقاتك متأثرًا بالثغرات الحديثة في log4j: CVE-2021-44228 و CVE-2021-45046.

هذا هو الكود الذي يشغل https://log4shell.alexbakker.me. إذا كنت ترغب في فحص الكود أو تشغيل نسخة في بيئتك الخاصة، فأنت في المكان الصحيح.

كيف يعمل هذا؟

تقوم الأداة بإنشاء معرف فريد لك للاختبار به. بعد النقر على 'بدء'، سنقوم بإنشاء نص يشبه هذا: ${jndi:ldap://*.dns.log4shell.tools:12345/*}. انسخه والصقه في أي مكان تعتقد أنه قد ينتهي به الأمر إلى المرور عبر log4j. على سبيل المثال: مربعات البحث، حقول النماذج أو رؤوس HTTP.

عندما ترى نسخة قديمة من log4j هذه السلسلة، ستقوم بعمل بحث DNS للحصول على عنوان IP الخاص بـ *.dns.log4shell.tools. إذا حدث ذلك، يُعتبر ذلك أول علامة على الثغرة الأمنية لتسرب المعلومات. بعد ذلك، ستحاول إجراء طلب بحث LDAP إلى log4shell.tools:12345. تستجيب الأداة بوصف لفئة Java، بالإضافة إلى رابط للحصول عليها. قد تحاول log4j حتى جلب ملف الفئة. ستعيد الأداة رمز 404 وتختتم الاختبار.

لقطة شاشة

التثبيت

تم اختبار الأداة مع Go 1.16. تأكد من تثبيته (أو إصدار أحدث من Go) وقم بتشغيل الأمر التالي:

root@kitploit:~
go install github.com/alexbakker/log4shell-tools/cmd/log4shell-tools-server

سيكون الملف الثنائي متاحًا في $GOPATH/bin

الاستخدام

بما أن هذه الأداة تُجمع في ملف ثنائي واحد، كل ما عليك فعله هو تشغيلها لبدء استضافة نسخة من log4shell.tools بنفسك. لجعلها قابلة للوصول من أجهزة أخرى في شبكتك، ستحتاج إلى تمرير بعض العلامات لمنع الأداة من الاستماع فقط على واجهة الحلقة المحلية. إذا كنت تعرض هذا للإنترنت، فربما ترغب أيضًا في وضع وكيل عكسي أمام خادم HTTP. تجاهل خيارات DNS الآن، فهي ليست ضرورية للنشر الداخلي البسيط.

للحصول على القائمة الكاملة للعلامات المتاحة، قم بتشغيل log4shell-tools-server -h:

root@kitploit:~
Usage of ./log4shell-tools-server:

This tool only listens on 127.0.0.1 by default. Pass the flags below to customize for your environment.

  -dns-a string
    	the IPv4 address to respond with to any A record queries for 'dns-zone' (default "127.0.0.1")
  -dns-aaaa string
    	the IPv6 address to respond with to any AAAA record queries for 'dns-zone' (default "::1")
  -dns-addr string
    	listening address for the DNS server (default "127.0.0.1:12346")
  -dns-enable
    	enable the DNS server
  -dns-zone string
    	DNS zone that is forwarded to the tool's DNS server (example: "dns.log4shell.tools")
  -http-addr string
    	listening address for the HTTP server (default "127.0.0.1:8001")
  -http-addr-external string
    	address where the HTTP server can be reached externally (default "127.0.0.1:8001")
  -ldap-addr string
    	listening address for the LDAP server (default "127.0.0.1:12345")
  -ldap-addr-external string
    	address where the LDAP server can be reached externally (default "127.0.0.1:12345")
  -ldap-http-proto string
    	the HTTP protocol to use in the payload URL that the LDAP server responds with (default "http")
  -storage string
    	storage connection URI (either memory:// or a postgres:// URI (default "memory://")
  -test-timeout int
    	test timeout in minutes (default 30)

التخزين

تستخدم الأداة نظام التخزين في الذاكرة بشكل افتراضي. إذا كنت بحاجة إلى استمرار نتائج الاختبار عبر عمليات إعادة التشغيل، فقد ترغب في استخدام نظام Postgres بدلاً من ذلك.

DNS

خادم DNS معطل افتراضيًا، لأن خيارات تكوينه محددة حاليًا بشكل كبير للإعداد في https://log4shell.alexbakker.me. أخبرني إذا كنت ترغب في المساعدة في جعلها أكثر عمومية.

تنزيل الأداة