Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Log4Shell-Honeypot — Dockerized honeypot for CVE-2021-44228. | Kitploit
Tools/GitHubGitHub/michaelsanford/log4shell-honeypot
Container SecurityVulnerability AnalysisThreat IntelligenceIntrusion DetectionLog AnalysisArchived
GitHubmichaelsanford/log4shell-honeypot

Log4Shell-Honeypot

Dockerized honeypot for CVE-2021-44228.

Repository anzeigen
4vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Log4Shell-Honeypot

Erweiterter dockerisierter Honeypot für CVE-2021-44228 mit umfassenden Sicherheitsfunktionen, Überwachung und Alarmierungsmöglichkeiten.

Snyk Container CodeQL Pylint

Funktionen

Erweiterte Erkennung

  • Umfassendes Pattern-Matching: Erkennt über 20 Log4Shell-Exploit-Muster, darunter JNDI, LDAP, RMI, DNS und Umgebungsvariablen-Abfragen
  • Multi-Quellen-Erkennung: Überwacht HTTP-Header, Formulardaten und Abfrageparameter
  • Echtzeit-Protokollierung: Strukturierte JSON-Protokollierung mit detaillierten Angriffsinformationen

Sicherheit & Leistung

  • Ratenbegrenzung: Konfigurierbare, IP-basierte Ratenbegrenzung zur Vermeidung von Missbrauch
  • Reverse Proxy: Nginx-Konfiguration mit Sicherheitsheadern und SSL-Terminierung
  • Containersicherheit: Nicht-Root-Benutzer, schreibgeschütztes Dateisystem, entfernte Fähigkeiten
  • fail2ban-Integration: Automatische IP-Sperrung nach wiederholten Versuchen

Überwachung & Alarmierung

  • Health Checks: Integrierter Health-Endpunkt für Container-Orchestrierung
  • Metrik-Endpunkt: Echtzeitstatistiken zu Anfragen und Angriffen
  • Protokollanalyse: Python-Skript zur Analyse von Angriffsmustern und -trends
  • Echtzeit-Überwachung: Tail-Protokolle mit formatierter Ausgabe

Betriebsfunktionen

  • Log-Rotation: Automatische Log-Rotation mit konfigurierbaren Größenbeschränkungen
  • Graduelles Herunterfahren: Ordentliche Signalbehandlung für saubere Container-Stopps
  • Konfiguration: Umgebungsbasierte Konfiguration für alle Einstellungen
  • SSL-Unterstützung: Generierung selbstsignierter Zertifikate für HTTPS

Schnellstart

Einfacher Einsatz

root@kitploit:~
# Generate SSL certificates
./generate-ssl.sh

# Start with docker-compose
docker-compose up -d

# Monitor logs
./monitor.py --tail

Vollständiger Einsatz (mit fail2ban)

root@kitploit:~
# Run as root for fail2ban setup
sudo ./deploy.sh

Manueller Docker Run

root@kitploit:~
# x86_64
docker run -d -p 8080:8080 \
  -e HONEYPOT_NAME="log4shell-honeypot" \
  -e LOG_FORMAT="json" \
  -e RATE_LIMIT_REQUESTS="100" \
  --name="log4shell-honeypot" \
  msanford/log4shell-honeypot:latest

# ARM (e.g., Raspberry Pi)
docker run -d -p 8080:8080 \
  -e HONEYPOT_NAME="log4shell-honeypot" \
  --name="log4shell-honeypot" \
  msanford/log4shell-honeypot:arm-latest

Konfiguration

Umgebungsvariablen

Verwendung der Konfigurationsdatei

root@kitploit:~
# Load from config file
docker-compose --env-file config.env up -d

Erkennungsmuster

Der Honeypot erkennt die folgenden Log4Shell-Muster:

  • ${jndi: - JNDI-Abfragen (primärer Angriffsvektor)
  • ${ldap: - LDAP-Verzeichnisabfragen
  • ${rmi: - RMI-Fernmethodenaufruf
  • ${dns: - DNS-Abfragen
  • ${env: - Zugriff auf Umgebungsvariablen
  • ${sys: - Zugriff auf Systemeigenschaften
  • ${java: - Java-Laufzeitinformationen
  • Und über 15 weitere Muster

Überwachung

Echtzeit-Überwachung

root@kitploit:~
# Tail logs with formatted output
./monitor.py --tail

# Analyze last 24 hours
./monitor.py --hours 24

# Analyze last hour
./monitor.py --hours 1

Health Check

root@kitploit:~
curl http://localhost/health

Metriken

root@kitploit:~
curl http://localhost/metrics

fail2ban-Status

root@kitploit:~
sudo fail2ban-client status log4shell-honeypot

Protokollformat

Das erweiterte JSON-Protokollformat umfasst:

root@kitploit:~
{
  "timestamp": "2024-01-15T10:30:45Z",
  "honeypot": "log4shell-honeypot",
  "event_type": "log4shell_attempt",
  "source_ip": "192.168.1.100",
  "real_ip": "10.0.0.5",
  "method": "POST",
  "url": "http://honeypot.local/",
  "user_agent": "Mozilla/5.0...",
  "detected_patterns": ["${jndi:", "${env:"],
  "detection_source": "form_field:username",
  "headers": {...},
  "form_data": {...},
  "query_params": {...},
  "content_length": 45
}

Sicherheitsfunktionen

Containersicherheit

  • Ausführung als Nicht-Root-Benutzer
  • Schreibgeschütztes Root-Dateisystem
  • Entfernte Linux-Fähigkeiten
  • Keine neuen Privilegien
  • Temporäres Dateisystem für /tmp

Netzwerksicherheit

  • Nginx-Reverse-Proxy mit Sicherheitsheadern
  • Ratenbegrenzung auf mehreren Ebenen
  • SSL/TLS-Terminierung
  • fail2ban-Integration zur IP-Sperrung

Protokollsicherheit

  • Strukturierte Protokollierung für SIEM-Integration
  • Log-Rotation zur Vermeidung von Speichererschöpfung
  • Separate Log-Volumes
  • Fehlerbehandlung für Protokollierungsfehler

Integration

SIEM-Integration

Die strukturierten JSON-Protokolle können leicht von folgenden Systemen aufgenommen werden:

  • ELK Stack (Elasticsearch, Logstash, Kibana)
  • Splunk
  • Graylog
  • Fluentd/Fluent Bit

Alarmierung

Richten Sie Warnungen ein basierend auf:

  • Angriffshäufigkeitsschwellen
  • Neuen Angriffsmustern
  • Geografischen Anomalien
  • User-Agent-Mustern

Aus dem Quellcode erstellen

root@kitploit:~
# Build container
docker build -t log4shell-honeypot:latest .

# Build with specific tag
docker build -t log4shell-honeypot:v2.0 .

Fehlerbehebung

Container-Status prüfen

root@kitploit:~
docker-compose ps
docker-compose logs log4shell-honeypot

Health überprüfen

root@kitploit:~
curl -f http://localhost/health || echo "Health check failed"

fail2ban prüfen

root@kitploit:~
sudo fail2ban-client status
sudo tail -f /var/log/fail2ban.log

Protokollanalyse

root@kitploit:~
# Check for recent attacks
./monitor.py --hours 1

# View raw logs
tail -f /var/log/log4shell-honeypot.log

Leistungsoptimierung

Umgebungen mit hohem Datenverkehr

  • Erhöhen Sie RATE_LIMIT_REQUESTS für legitimen hohen Datenverkehr
  • Passen Sie MAX_LOG_SIZE und LOG_BACKUP_COUNT für die Log-Aufbewahrung an
  • Verwenden Sie externe Log-Aggregation zur Reduzierung des lokalen Speichers

Ressourcenbeschränkungen

root@kitploit:~
# In docker-compose.yml
deploy:
  resources:
    limits:
      cpus: '0.5'
      memory: 256M
    reservations:
      cpus: '0.1'
      memory: 128M

Mitwirken

  1. Forken Sie das Repository
  2. Erstellen Sie einen Feature-Branch
  3. Nehmen Sie Ihre Änderungen vor
  4. Fügen Sie ggf. Tests hinzu
  5. Reichen Sie einen Pull-Request ein

Sicherheitshinweise

  • Setzen Sie den Honeypot hinter einer Firewall mit eingeschränktem Zugriff ein
  • Überwachen Sie regelmäßig die Protokolle auf Angriffsmuster
  • Halten Sie Container-Images aktuell
  • Verwenden Sie in der Produktion starke SSL-Zertifikate
  • Implementieren Sie Netzwerksegmentierung
  • Regelmäßige Sicherheitsaudits der Bereitstellung

Danksagungen

Dies ist ein erweiterter Fork von BinaryDefense/log4shell-honeypot-flask mit erheblichen Sicherheits- und Betriebsverbesserungen.

Tool herunterladen
VariableStandardBeschreibung
HONEYPOT_NAMElog4shell-honeypotNamenskennung für den Honeypot
LOG_LEVELINFOProtokollierungsstufe (DEBUG, INFO, WARNING, ERROR, CRITICAL)
LOG_FORMATjsonProtokollformat (json oder text)
MAX_LOG_SIZE10485760Maximale Log-Dateigröße in Bytes (10 MB)
LOG_BACKUP_COUNT5Anzahl der aufzubewahrenden Backup-Log-Dateien
RATE_LIMIT_REQUESTS100Maximale Anzahl von Anfragen pro IP pro Fenster
RATE_LIMIT_WINDOW3600Ratenbegrenzungsfenster in Sekunden (1 Stunde)