Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
log4j — مجموعة OSINT منسّقة حول Log4Shell (CVE-2021-44228) تغطي طرق الكشف، وسطح الهجوم، وخطوات التخفيف، ومؤشرات الاختراق للاستجابة للحوادث. | Kitploit
أدوات/GitHubGitHub/dariusiakabos/log4j
تحليل الثغرات الأمنيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثموارد منسقة
GitHubdariusiakabos/log4j

log4j

مجموعة OSINT منسّقة حول Log4Shell (CVE-2021-44228) تغطي طرق الكشف، وسطح الهجوم، وخطوات التخفيف، ومؤشرات الاختراق للاستجابة للحوادث.

عرض المستودع
61منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرة Log4J Zero-Day

تجميع لنتائج OSINT الخاصة بـ log4j، بما في ذلك الاكتشاف، وسطح الهجوم، والتخفيف، ومؤشرات الاختراق (IoCs).

I. نظرة عامة

ملخص

  • تتيح هذه الثغرة الأمنية لأي مهاجم يمكنه حقن نص في رسائل السجلات أو معاملات رسائل السجلات في سجلات الخادم، تحميل كود من خادم بعيد. ثم يقوم الخادم المستهدف بتنفيذ هذا الكود عبر استدعاءات لواجهة Java Naming and Directory Interface (JNDI).

  • تتصل JNDI بعدد من خدمات الشبكة:

    1. بروتوكول الوصول إلى الدليل الخفيف (LDAP) - المنفذ الافتراضي 389
    2. LDAP الآمن (LDAPS) - المنفذ الافتراضي 636
    3. خدمة أسماء النطاقات - المنفذ الافتراضي 53
    4. الواجهة البعيدة لجافا (RMI) - المنفذ الافتراضي 1099
    5. وسيط طلبات الكائنات المشترك (CORBA)
  • اعتبارًا من 13.12.2021، كانت الهجمات حتى الآن إما أدوات تعدين العملات الرقمية أو شبكات روبوتات آلية (Mirai وTsunami وKinsing)

  • أفضل إصلاح هو الترقية إلى الإصدار المُصحح، لكن التحدي يكمن في العثور على أماكن نشر log4j كمكوّن و/أو انتظار البائع لتطبيق التصحيح.

  • على المدى القصير:

    • جيد: حظر منافذ LDAP وRMI الصادرة
    • أفضل: حظر بروتوكولات LDAP وRMI الصادرة (بغض النظر عن المنفذ)
    • الأفضل: حظر جميع حركة المرور الصادرة
  • على المدى الطويل:

    • تحديد وتحديث حالات Log4J أو تخفيف المشكلة عن طريق تغيير الإعدادات في Log4J (إما عبر ملفات تكوين XML أو YAML في جذر إعدادات مسار Log4J، أو برمجيًا). قد يتطلب ذلك تغييرات في الكود في المنتجات التي يكون فيها Log4J مدمجًا.

الإصدارات المتأثرة:

  • Apache Log4j v2.0 -> v2.14.1
  • أي شخص يستخدم إطار عمل Apache Struts من المحتمل أن يكون عرضة للخطر
  • الموارد الرئيسية:

    إرشادات Swiss CERT الخاصة بـ Log4J

    https://www.govcert.admin.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

    المدونة الرئيسية التي تغطي هذا الموضوع:

    https://www.lunasec.io/docs/blog/log4j-zero-day/

    مجموعة معلومات حول log4j، بما في ذلك المنتجات المتأثرة

    https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - بواسطة @TychoTithonus (Royce Williams).

    سطح الهجوم

    تجميع لأمثلة الاستغلال. https://github.com/YfryTchsGD/Log4jAttackSurface

    II. الاكتشاف

    موارد بواسطة Florian Roth (قسم التعليقات يحتوي أيضًا على معلومات مفيدة) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b

    كاشف Log4Shell الإصدار 0.5 بواسطة Florian Roth

    https://github.com/Neo23x0/log4shell-detector

    استعلام Regex لـ Elastic (Lucene)

    /.({|%7B)[Jj][Nn][Dd][Ii]./

    تجزئات (Hashes) لإصدارات log4j الضعيفة

    https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes

    تطبيقات اختبار ثغرة log4shell

    أ) Canarytokens

    تلقائي:

    https://twitter.com/ThinkstCanary/status/1469439743905697797 يمكنك استخدام canarytoken بنقرة واحدة من https://canarytokens.org للمساعدة في اختبار مشكلة #log4j / #Log4Shell.

    1. قم بزيارة https://canarytokens.org؛
    2. اختر رمز Log4shell؛
    3. أدخل عنوان البريد الإلكتروني الذي ترغب في تلقي الإشعارات عليه؛
    4. انسخ/استخدم السلسلة النصية المرتجعة...

    يدوي

    1. قم بإنشاء رمز DNS من https://canarytokens.org/generate#
    2. قم بتغليف هذا الرمز في البادئة: ${jndi:ldap:// اللاحقة: /a}
    3. استخدم هذه القيمة في نماذج البحث، وبيانات الملف الشخصي، والإعدادات، وما إلى ذلك في تطبيقاتك
    4. سيتم إشعارك عند حدوث رد فعل

    ب) أداة اختبار ثغرة Log4Shell من Huntress

    التفاصيل على صفحتهم https://log4shell.huntress.com/

    بعض قواعد semgrep للبحث في كود مصدر Java عن مسارات كود ضعيفة.

    https://github.com/returntocorp/semgrep-rules/pull/1650/commits/ecfc32623eec718d61ec83b9196574f333191008

    كشف Snort وSuricata

    https://twitter.com/ET_Labs/status/1469339963871354884

    طريقة كشف بديلة باستخدام netcat

    "كيفية اكتشاف التأثر: قم بتشغيل netcat بالتوازي مع تطبيقك: "nc -lp 1234"، ثم اكتب ما يلي في التطبيق حيث يتم تسجيله (مثل سلسلة الاستعلام في بحثك): "${jndi:ldap://127.0.0.1:1234/abc}" إذا رأيت بعدها بيانات غير مفهومة/رموزًا تعبيرية في وحدة تحكم netcat فأنت عرضة للخطر!"

    III. التخفيف:

    1. التخفيف الدائم (التصحيح)

    • قم بترقية إصدارات log4j إلى log4j-2.15.0-rc1
    • الرابط: https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/2.15.0/
    • ملاحظات الإصدار: https://logging.apache.org/log4j/2.x/changes-report.html#a2.15.0
    • الإعلان: https://logging.apache.org/log4j/2.x/security.html

    2. تخفيف مؤقت/جزئي

    أ) تخفيف جزئي:

    • يجب على المستخدمين ضبط log4j2.formatMsgNoLookups على true عن طريق إضافة: "‐Dlog4j2.formatMsgNoLookups=True" إلى أمر JVM لتشغيل التطبيق
    • تعطيل عمليات البحث (lookups) من سطر الأوامر هو تخفيف جزئي في بعض هذه الحالات (لا يتطلب إجراءً من البائع، لكنه قد يفسد تسجيل التطبيق إذا كان يستخدم هذه الميزة فعليًا -- وبالطبع، يتطلب من المسؤولين المحليين التحكم في سطر الأوامر).

    ب) تخفيف جزئي

    "لقد كتبت برنامج Java بسيطًا (أي مستقل، بدون تبعيات) يقوم بتصحيح JndiLookup.lookup() لإرجاع سلسلة نصية ثابتة وعدم تحليل معاملاته. يجب أن يؤدي هذا إلى إصلاح CVE-2021-44228 (أي RCE في Log4j) دون إعادة تشغيل عملية JVM الخاصة بك." https://github.com/simonis/Log4jPatch "هذا نموذج إثبات مفهوم (POC) لأداة بسيطة تحقن وكيل Java في عملية JVM قيد التشغيل. سيقوم الوكيل بتصحيح طريقة lookup() لجميع مثيلات org.apache.logging.log4j.core.lookup.JndiLookup المحملة لإرجاع السلسلة النصية "Patched JndiLookup::lookup()" بشكل غير مشروط. يجب أن يؤدي هذا إلى إصلاح ثغرة تنفيذ التعليمات البرمجية عن بُعد CVE-2021-44228 في Log4j دون إعادة تشغيل عملية Java. تم اختبار هذا حاليًا فقط مع JDK 8 و11!"

    IV. مؤشرات الاختراق (IoC's)

    عناوين IP التي تستغل الثغرة على نطاق واسع (اقرأ التعليقات للحصول على API ونصوص python/bash)

    https://gist.github.com/gnremy/c546c7911d5f876f263309d7161a7217

    المصدر: Greynose.io

    https://www.greynoise.io/viz/query/?gnql=tags%3A%22Apache%20Log4j%20RCE%20Attempt%22

    واجهة برمجة التطبيقات المجتمعية https://docs.greynoise.io/reference/get_v3-community-ip

    خوادم LDAP المارقة المستخدمة في محاولات الاستغلال على ThreatFox

    استدعاء API: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }

    الرابط: https://threatfox.abuse.ch/browse/tag/log4j/

    رابط جديد مع نطاقات C2/الاستدعاء المحدثة:

    https://gist.github.com/superducktoes/9b742f7b44c71b4a0d19790228ce85d8

    الحمولات (Payloads)

    "يرجى الاطلاع على الحمولات الخام التالية لثغرة CVE-2021-44228 Log4J / Logshell التي اكتشفتها GreyNoise حتى الآن." https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890

    المزيد من الحمولات https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726

    تحديثات إضافية:

    https://twitter.com/GreyNoiseIO/with_replies

    الهجمات المبلغ عنها:

    "نشاهد 45[.]155[.]205[.]233 يقوم بالفحص الأولي بسلسلة نصية مشفرة base64. عند فك التشفير يحاول تنفيذ curl wget bash وما إلى ذلك...لإعداد شل (shell). المراحل 2 و3 و4 شوهدت أيضًا مع الحمولات النهائية: برمجية nspps/Kingsing الخبيثة عبر عناوين IP التالية 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"

    45.155.205.233 - عنوان IP روسي شوهد وهو يستغل الثغرة. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520

    تنزيل الأداة