Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Log4JHunt — Ein automatisierter, zuverlässiger Scanner für die Log4Shell-Schwachstelle (CVE-2021-44228). | Kitploit
Tools/GitHubGitHub/redhuntlabs/log4jhunt
AufklärungSchwachstellenscannerWeb-SchwachstellenscannerExploitationInformationsbeschaffungPenetrationstests
GitHubredhuntlabs/log4jhunt

Log4JHunt

Ein automatisierter, zuverlässiger Scanner für die Log4Shell-Schwachstelle (CVE-2021-44228).

Repository anzeigen
47847vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Log4JHunt

Ein automatisierter, zuverlässiger Scanner für die Log4Shell-Sicherheitslücke CVE-2021-44228.

Video-Demo:

video

Verwendung

Hier die Hilfe zur Verwendung:

root@kitploit:~
$ python3 log4jhunt.py

          +--------------+
              Log4JHunt
          +--------------+

[+] Log4jHunt by RedHunt Labs - A Modern Attack Surface (ASM) Management Company
[+] Author: Pinaki Mondal (RHL Research Team)
[+] Continuously Track Your Attack Surface using https://redhuntlabs.com/nvadr.

[-] You have to supply at least a single host to scan!

usage: log4jhunt.py [-h] [-u URL] [-f FILE] [-d DELAY] [-t TIMEOUT] [-T TOKEN] [-E EMAIL] [-W WEBHOOK] [-S SERVER] [-ua USERAGENT] [-m METHOD] [-H HEADERS] [-p PROXY]

optional arguments:
  -h, --help            show this help message and exit
  -u URL, --url URL     URL to probe for the vulnerability.
  -f FILE, --file FILE  Specify a file containing list of hosts to scan.
  -d DELAY, --delay DELAY
                        Delay in-between two concurrent requests.
  -t TIMEOUT, --timeout TIMEOUT
                        Scan timeout for a single host.
  -T TOKEN, --token TOKEN
                        Canary token to use in payloads for scanning.
  -E EMAIL, --email EMAIL
                        Email to receive notifications.
  -W WEBHOOK, --webhook WEBHOOK
                        Webhook URL to receive notifications.
  -S SERVER, --server SERVER
                        Custom DNS callback server for receiving notifications.
  -ua USERAGENT, --user-agent USERAGENT
                        Custom user agent string to use for requests.
  -m METHOD, --methods METHOD
                        Comma separated list of HTTP Method to use
  -H HEADERS, --headers HEADERS
                        Comma separated list of custom HTTP headers to use.
  -p PROXY, --proxy PROXY
                        HTTP proxy to use (if any).

Token abrufen

Das Tool verwendet Log4Shell-Tokens von Canary Tokens. Es kann Tokens automatisch generieren, wenn die Werte für Token (--token) und Server (--server) leer sind.

Sobald der Token generiert wurde, werden der Token und der Auth-Wert in eine Datei namens canary-token.json geschrieben.

Angabe der Ziele

Sie können die Zielsysteme auf zwei Arten angeben:

  • Eine einzelne URL scannen:
    root@kitploit:~
    ./log4jhunt.py -u 1.2.3.4:8080 ...
    
  • Verwenden Sie eine Datei, um eine Liste von Zielen anzugeben:
    root@kitploit:~
    ./log4jhunt.py -f targets.txt ...
    

Angabe von Benachrichtigungskanälen

Es gibt zwei Möglichkeiten, Benachrichtigungen zu erhalten:

  • E-Mail (--email) -- Dienst von Canarytokens.
  • Webhook (--webhook) -- Dienst von Canarytokens.
  • Eigener Server (--server) -- ein eigener DNS-Callback-Server.

Sobald das Tool einen verwundbaren Server findet, werden Benachrichtigungen an Ihren bevorzugten Kommunikationskanal gesendet.

Anfragen senden

  • Sie können die HTTP-Methoden mit --methods anpassen.
  • Über --headers kann ein eigener Satz benutzerdefinierter HTTP-Header angegeben werden.
  • Ein benutzerdefinierter User-Agent kann über den Header --user-agent angegeben werden.
  • Sie können einen benutzerdefinierten Timeout-Wert mit --timeout angeben.
  • Sie können benutzerdefinierte Proxys für HTTP-Anfragen über --proxy angeben.

Angabe der Verzögerung

Da viele HTTP-Anfragen anfallen, kann es für den entfernten Host mühsam sein, diese zu verarbeiten. Der Parameter --delay hilft Ihnen in solchen Fällen. Sie können einen Verzögerungswert in Sekunden angeben, der zwischen zwei aufeinanderfolgenden Anfragen an denselben Port eines Servers verwendet wird.

Weitere Details rund um Log4J

Weitere Details zur Log4j-Sicherheitslücke haben wir in unserem Blog behandelt.

Lizenz & Version

Das Tool ist unter der MIT-Lizenz lizenziert. Siehe LICENSE.

Derzeit ist das Tool in Version v0.1.

Danksagungen

Das Forschungsteam von RedHunt Labs möchte sich bei Thinkst Canary für das großartige Projekt Canary Token bedanken.

Um mehr über unsere Plattform für Attack Surface Management zu erfahren, schauen Sie sich NVADR an.

Tool herunterladen