
Ein Log4j-Schwachstellenscanner wird verwendet, um die CVE-2021-44228 und CVE_2021_45046 zu identifizieren.
Ein Log4j-Schwachstellenscanner ist ein automatisierter Scanner, um Log4j-Schwachstellen (CVE-2021-44228 und CVE-2021-45046) in Webanwendungen zu finden.
1- Er unterstützt mehrere URLs für den Scan
2- Er verfügt über Payloads, die einige WAF umgehen können
3- Er unterstützt GET- und POST-Anfragen
4- Er unterstützt benutzerdefinierte Payloads und Header-Dateien
5- Er fuzzt POST-Datenparameter sowie JSON-Parameter
git clone https://github.com/manishkanyal/log4j-scanner.git
cd log4j-scanner
./log4jscan.py -h
Verwendung : ./log4jscan.py [Optionen- URL/Liste_von_URLs] [Zielangabe] [Optionen-benutzerdefinierter_DNS_Callback_Host] [ID_des_benutzerdefinierten_DNS_Callback_Hosts]
optionale Argumente: -h, --help ---> zeigt diese Hilfemeldung an und beendet das Programm
-u URL, --url URL ---> Scannt eine einzelne URL
-l LIST, --list LIST ---> Scannt mehrere URLs aus einer Datei
-id CALLBACK_HOST, ---> benutzerdefinierter_DNS_Callback_Host CALLBACK_HOST ---> ID des benutzerdefinierten DNS-Callback-Anbieters
--test_cve_2021_45046 ---> Testet nur mit CVE-2021-45046-Payloads. Bei Verwendung dieser Option wird nicht mit benutzerdefinierten Payloads getestet [Standard: False]
-hf HEADER_FILE, --header_file ---> HEADER_FILE Pfad zur Header-Datei zum Fuzzen [Standard: header.txt]
--request_type ---> REQUEST GET- oder POST-Anfragetyp [Standard: GET]
--run_all_test ---> Führt alle möglichen Tests für LOG4j aus (alle Payloads, alle Anfragen) [Standard: False]
--include_wafbypass_payload ---> Zum Einbeziehen von Firewall-Bypass-Payloads [Standard: False]
--custom_payload_list ---> CUSTOM_PAYLOAD Pfad zur benutzerdefinierten Payload-Datei.
Beispiel : ./log4jscan.py -u http://127.0.0.1:8080/ -id c9d9k5c2vtc00002me60grsw31ayyyyyb.interact.sh
./log4jscan.py -u http://127.0.0.1:8080 -id c9d9k5c2vtc00002me60grsw31ayyyyyb.interact.sh
./log4jscan.py -l URLS.txt -id c9d9k5c2vtc00002me60grsw31ayyyyyb.interact.sh
pip3 install -r requirement.txt