Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
log4shell-honeypot — Java-Anwendung, die für die CVE-2021-44228-Schwachstelle (auch bekannt als log4shell) anfällig ist | Kitploit
Tools/GitHubGitHub/vulnerable-apps/log4shell-honeypot
SchwachstellenanalyseWebsicherheit
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Java-Anwendung, die für die CVE-2021-44228-Schwachstelle (auch bekannt als log4shell) anfällig ist

Repository anzeigen
3vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Log4Shell-Honeypot

Diese Demo-Anwendung ist anfällig für CVE-2021-44228, auch bekannt als Log4Shell. Sie kann beispielsweise verwendet werden, um ein Erkennungs- oder Behebungsskript zu validieren.

So starten Sie die Anwendung

Erstellen Sie die Anwendung:

root@kitploit:~
mvn clean package

Oder laden Sie alternativ das vorgefertigte JAR herunter.

Führen Sie die Anwendung aus (im Unterverzeichnis target, wenn Sie sie lokal erstellt haben):

root@kitploit:~
java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

Die Anwendung ist standardmäßig nicht anfällig. Sie müssen die Systemeigenschaft log4shell.all setzen, um Schwachstellen zu aktivieren (oder Sie können schwachstellenspezifische Optionen verwenden, siehe unten).

Schwachstellenoptionen

  • Setzen Sie die Systemeigenschaft log4shell.userAgent, um den HTTP-Header User-Agent zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.authorization, um den HTTP-Header Authorization zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.basicAuth, um das aus der Basisauthentifizierung dekodierte Benutzer-/Passwort-Paar zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.urlPath, um den URL-Pfad zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.urlQuery, um die URL-Abfragezeichenfolge zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.all, um alle oben genannten Punkte zu protokollieren.
  • Ein leerer Eigenschaftswert ist ausreichend.

    Sicherheitsoptionen

    Um die Basisauthentifizierung für die Anwendung zu aktivieren, aktivieren Sie das Konfigurationsprofil basicAuth:

    root@kitploit:~
    java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
    
    • Benutzer ist demo
    • Passwort ist ebenfalls demo

    Wenn die Basisauthentifizierung aktiviert ist, kann die Anwendung nicht anfällig für die Benutzer-/Passwort-Injektion sein.

    So verwenden Sie die Anwendung

    Senden Sie eine GET- oder POST-Anfrage an einen beliebigen Pfad mit einer schädlichen Nutzlast, die gemäß den obigen Optionen platziert ist:

    Beispiel mit User-agent-Header:

    root@kitploit:~
    curl http://localhost:8080 -A "<malicious-user-agent>"
    

    Die App gibt einen 302 zu /test aus, das die Schwachstelle enthält.

    Tool herunterladen