Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
fail2ban-log4j — fail2ban filtro que detecta ataques contra log4j CVE-2021-44228 | Kitploit
Herramientas/GitHubGitHub/atnetws/fail2ban-log4j
Escáneres de VulnerabilidadesEvasión de IDS/IPSSeguridad WebDetección de IntrusionesMala ConfiguraciónAnálisis de Registros
GitHubatnetws/fail2ban-log4j

fail2ban-log4j

fail2ban filtro que detecta ataques contra log4j CVE-2021-44228

Ver Repositorio
82hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

fail2ban-log4j

Filtro de fail2ban que detecta ataques contra log4j CVE-2021-44228

Instalación

Copia este archivo en tu directorio filter.d de fail2ban, que suele ser algo como
/etc/fail2ban/filter.d
o similar.

Añade una sección apache-jndi a tu jail.local o jail.conf:

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1

En caso de que necesites monitorear múltiples sitios, los comodines pueden ayudar:

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1

Logpath para servidores LAMP gestionados por ispConfig:

root@kitploit:~
logpath = /var/www/clients/client*/web*/log/access.log

Estos son ejemplos asumiendo

  • Un solo intento revela que son malos
  • Solo quieres bloquear el tráfico http(s) adicional. Por supuesto, también podrías bloquear cualquier otro puerto.

Efectividad

Por ahora, esta expresión regular captura solicitudes jndi:ldap que contienen "jndi:ldap" y una versión ofuscada usando "lower".
Añadiré más tan pronto como las encuentre, pero siéntete libre de enviar sugerencias.

¿Funciona?

Sí y no. Desde un punto de vista técnico, hace lo que se supone que debe hacer. Detecta formatos conocidos de intentos de log4shell y debería al menos mantener bloqueados de tus máquinas a aquellos que no ponen demasiado esfuerzo en sus escaneos. Desafortunadamente, las posibilidades de enmascarar/ofuscar estas solicitudes son ilimitadas, por lo que mantenerse al día con todas las variantes posibles de expresiones regulares podría parecer un juego del gato y el ratón.

¿Te gusta esto?

Si esto te ha ahorrado algo de tiempo, ¿por qué no Invítame un café? ;)

Descargar herramienta