Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
horrors-log4shell — مختبر مصغّر لـ CVE-2021-44228 (log4j) | Kitploit
أدوات/GitHubGitHub/tasooshi/horrors-log4shell
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقمختبرات وتدريب عملي
GitHubtasooshi/horrors-log4shell

horrors-log4shell

مختبر مصغّر لـ CVE-2021-44228 (log4j)

عرض المستودع
211منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

horrors-log4shell

مختبر صغير (ملعب؟) لـ CVE-2021-44228 (log4j)

  • يمكن استخدامه لتنفيذ الحمولات ضد أهداف متعددة.
  • يتم توليد الحمولات الخاصة بالهدف في وقت التشغيل.
  • إعدادات قابلة للتعديل وتجاوزات.

التثبيت

المتطلبات المتعلقة بـ Java

  • التطوير / مثال التشغيل
    • Gradle
    • Maven
  • من أجل اختبار الثغرات الأمنية الحديثة المتعلقة بـ log4j (CVE-2021-44228, CVE-2021-45046):
    • JDK 8u121
    • Ysoserial compiled JAR (https://github.com/frohoff/ysoserial)
  • تأكد من وجود إصدارات JDK متوافقة على كلا الجانبين.

متطلبات Python

root@kitploit:~
% pip3 install pyasn1 pyjnius git+https://github.com/tasooshi/horrors

الاستخدام

الخطوة 1: الإعداد

انسخ ملف الإعداد attacker_config.py.example وعدّله.

الخطوة 2: تشغيل التطبيق الضعيف

يستمع على المنفذ 8080 افتراضيًا ويوفّر مسارين: / و /endpoint:

root@kitploit:~
$ cd Vulnerable; mvn spring-boot:run

الخطوة 3: تشغيل خدمة جمع البيانات

يقوم هذا البرنامج الخفي بجمع البيانات القادمة من الأجهزة المستغَلة وتسجيلها في ملف JSON:

root@kitploit:~
(.venv) $ ./collector.py

الخطوة 4: تنفيذ الهجوم:

يفتح عدة منافذ تتم توجيهها عبر بروكسي إلى معالج JNDI واحد (class JNDI(services.Service)). يبدأ بإرسال الطلبات تلقائيًا:

root@kitploit:~
(.venv) $ ./attacker.py

قم بزيارة http://127.0.0.1:8889/send-requests لإعادة إرسال الطلبات.

التحقق:

إذن، في النهاية يجب أن تكون الخدمات التالية قيد التشغيل:

  • collector.py على المنفذ 8888
  • attacker.py للمحتوى الثابت والتحكم على المنفذ 8889
  • attacker.py على المنفذين 1389 و 8443
  • Vulnerable.java على المنفذ 8080
تنزيل الأداة