Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
log4shell-exploitation-lab — CVE-2021-44228 Log4Shell مُعاد إنتاجه من البداية إلى النهاية: من الاستغلال إلى المعالجة | Kitploit
أدوات/GitHubGitHub/wafeeq-fareed/log4shell-exploitation-lab
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubwafeeq-fareed/log4shell-exploitation-lab

log4shell-exploitation-lab

CVE-2021-44228 Log4Shell مُعاد إنتاجه من البداية إلى النهاية: من الاستغلال إلى المعالجة

عرض المستودع
7منذ 20 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مختبر استغلال Log4Shell (CVE-2021-44228)

أعدت إنتاج ثغرة Log4Shell من البداية إلى النهاية في بيئة مختبرية معزولة، بدءًا من الاستغلال الأولي وصولًا إلى تقرير معالجة كامل. نُفذ هذا العمل كجزء من واجب ماجستير مشترك مع Aditya Chaudhari، وكُتب معًا كتقرير مشترك.

ما قمت به

  • أعددت تطبيق ويب Tomcat قائمًا على Log4j القابل للاستغلال داخل حاوية Docker
  • كتبت سكربت Python لتوليد حمولة الاستغلال، ثم شغّلت خادم LDAP خبيثًا وخادم HTTP لتقديمها
  • فعّلت سلسلة حقن JNDI بإرسال سلسلة بحث مصممة خصيصًا، ثم التقطت الصدفة العكسية الناتجة باستخدام netcat وأكدت وصول الجذر
  • أعدت بناء نفس الحاوية باستخدام Dockerfile محصّن (تعطيل عمليات بحث JNDI عبر JAVA_OPTS) وأكدت أن الاستغلال لم يعد يعمل
  • كتبت تقرير ثغرات منظم يغطي السبب الجذري وتاريخ التصحيحات وتدابير التخفيف على مستوى الشبكة، وهو النوع الذي قد تقدمه فعليًا لعميل أو فريق تطوير

لماذا اتبعت هذا الأسلوب

أردت أن أفهم سلسلة الاستغلال الكاملة بنفسي بدلًا من مجرد القراءة عنها. تُعد Log4Shell ثغرة جيدة للتعلم منها لأنها تلامس تحميل فئات Java وLDAP وJNDI في آن واحد، وقصة التصحيح اللاحقة تعلّمك كيف تبدو المعالجة الفعلية بما يتجاوز مجرد تطبيق تحديث.

لقطات الشاشة

دليل المختبر

هيكل المشروع للتطبيق القابل للاستغلال وكود الاستغلال وسكربت PoC.

بدء تشغيل التطبيق القابل للاستغلال تطبيق Tomcat القابل للاستغلال وهو يبدأ داخل حاوية Docker.

الاستغلال وصدفة الجذر إرسال حمولة JNDI عبر حقل تسجيل الدخول، ثم تأكيد وصول الجذر باستخدام whoami على مستمع netcat.

Dockerfile التخفيف Dockerfile المحصّن الذي يعطّل عمليات بحث JNDI ويمنع الاستغلال.

خادم الحمولة والمستمع سكربت PoC بلغة Python يشغّل خادمي LDAP وHTTP، وnetcat يستمع لاستدعاء العودة.

الأدوات

Docker، Java، Python، netcat، Kali Linux

إخلاء مسؤولية

نُفذت جميع الأعمال في بيئة مختبرية معزولة لأغراض تعليمية.

تنزيل الأداة