Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/atnetws/fail2ban-log4j
SchwachstellenscannerIDS/IPS-UmgehungWebsicherheitEinbruchserkennungFehlkonfigurationLog-Analyse
GitHubatnetws/fail2ban-log4j

fail2ban-log4j

Fail2ban-Filter, der Angriffe gegen log4j CVE-2021-44228 erkennt

Repository anzeigen
8214vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

fail2ban-log4j

fail2ban-Filter, der Angriffe gegen log4j CVE-2021-44228 erkennt

Installation

Kopieren Sie diese Datei in Ihr fail2ban filter.d-Verzeichnis, das normalerweise etwa so aussieht: /etc/fail2ban/filter.d oder ähnlich.

Fügen Sie einen apache-jndi-Abschnitt zu Ihrer jail.local oder jail.conf hinzu:

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1

Falls Sie mehrere Websites überwachen müssen, können Platzhalter hilfreich sein:

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1

Logpath für LAMP-Server, die von ispConfig verwaltet werden:

root@kitploit:~
logpath = /var/www/clients/client*/web*/log/access.log

Dies sind Beispiele unter der Annahme, dass

  • ein einzelner Versuch ausreicht, um zu erkennen, dass es sich um einen Bösewicht handelt
  • Sie nur weiteren http(s)-Verkehr blockieren möchten. Natürlich können Sie auch andere Ports blockieren.

Wirksamkeit

Derzeit erfasst dieser Regex jndi:ldap-Anfragen, die "jndi:ldap" enthalten, sowie eine verschleierte Version mit "lower". Ich werde weitere hinzufügen, sobald ich sie finde, aber Sie können gerne Vorschläge einreichen.

Funktioniert es?

Ja und nein. Aus technischer Sicht tut es, was es soll. Es erkennt bekannte Formate von Log4Shell-Versuchen und sollte zumindest diejenigen von Ihren Maschinen fernhalten, die nicht allzu viel Mühe in ihre Scans stecken. Leider sind die Möglichkeiten zur Maskierung/Verschleierung dieser Anfragen unbegrenzt, sodass das Mithalten mit allen möglichen RegEx-Varianten wie ein Katz-und-Maus-Spiel erscheinen mag.

Gefällt es dir?

Wenn es dir Zeit gespart hat, warum nicht Buy me a coffee? ;)

Tool herunterladen