Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
log4j — Recopilación OSINT curada sobre Log4Shell (CVE-2021-44228) que cubre métodos de detección, superficie de ataque, pasos de mitigación e indicadores de compromiso para la respuesta a incidentes. | Kitploit
Herramientas/GitHubGitHub/dariusiakabos/log4j
Análisis de VulnerabilidadesInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHubdariusiakabos/log4j

log4j

Recopilación OSINT curada sobre Log4Shell (CVE-2021-44228) que cubre métodos de detección, superficie de ataque, pasos de mitigación e indicadores de compromiso para la respuesta a incidentes.

Ver Repositorio
61hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Log4J Zero-Day

Recopilación de hallazgos de OSINT sobre log4j, incluyendo Detección, Superficie de Ataque, Mitigación e IoCs.

I. Resumen

Resumen

  • Esta vulnerabilidad permite que cualquier atacante que pueda inyectar texto en mensajes de registro o en parámetros de mensajes de registro en los logs del servidor pueda cargar código desde un servidor remoto. El servidor objetivo ejecuta entonces ese código mediante llamadas a la Interfaz de Nombres y Directorios de Java (JNDI).

  • JNDI interactúa con varios servicios de red:

    1. Protocolo Ligero de Acceso a Directorios (LDAP) - puerto predeterminado 389
    2. LDAP Seguro (LDAPS) - puerto predeterminado 636
    3. Servicio de Nombres de Dominio - puerto predeterminado 53
    4. Interfaz Remota de Java (RMI) - puerto predeterminado 1099
    5. Broker de Solicitudes de Objetos Comunes (CORBA)
  • Hasta el 13.12.2021, los ataques hasta ahora eran mineros de criptomonedas y botnets automatizados (Mirai, Tsunami y Kinsing)

  • La mejor solución es actualizar a la versión parcheada, pero el desafío es encontrar dónde se implementó log4j como componente y/o esperar a que el proveedor lo parchee.

  • A corto plazo:

    • Bueno: bloquear los puertos de salida LDAP y RMI
    • Mejor: bloquear los protocolos de salida LDAP y RMI (independientemente del puerto)
    • Óptimo: bloquear todo el tráfico de salida
  • A largo plazo:

    • Identificar y actualizar las instancias de Log4J o mitigar el problema cambiando la configuración en Log4J (ya sea mediante archivos de configuración XML o YAML en la raíz de la configuración de ruta de Log4J, o programáticamente). Esto puede requerir cambios de código en productos donde Log4J está integrado.

Versiones afectadas:

  • Apache Log4j v2.0 -> v2.14.1
  • Cualquiera que use el framework Apache Struts es probablemente vulnerable

Recursos principales:

Directrices del CERT suizo sobre Log4J

https://www.govcert.admin.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

Blog principal que cubre esto:

https://www.lunasec.io/docs/blog/log4j-zero-day/

Recopilación de información sobre log4j, incluyendo productos afectados

https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - por @TychoTithonus (Royce Williams).

Superficie de ataque

Una recopilación de ejemplos de exploits. https://github.com/YfryTchsGD/Log4jAttackSurface

II. Detección

Recursos de Florian Roth (la sección de comentarios también contiene información útil) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b

Log4Shell Detector V0.5 de Florian Roth

https://github.com/Neo23x0/log4shell-detector

Consulta Regex para Elastic (Lucene)

/.({|%7B)[Jj][Nn][Dd][Ii]./

Hashes para versiones vulnerables de log4j

https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes

Aplicaciones de prueba para la vulnerabilidad log4shell

a) Canarytokens

Automático:

https://twitter.com/ThinkstCanary/status/1469439743905697797 Puedes usar un canarytoken de apuntar y hacer clic desde https://canarytokens.org para ayudar a probar el problema de #log4j / #Log4Shell.

  1. visita https://canarytokens.org;
  2. elige el token Log4shell;
  3. introduce la dirección de correo electrónico a la que deseas que te notifiquen;
  4. copia/usa la cadena devuelta...

Manual

  1. Genera un token DNS https://canarytokens.org/generate#
  2. Envuelve ese token en Prefijo: ${jndi:ldap:// Sufijo: /a}
  3. Usa ese valor en formularios de búsqueda, datos de perfil, configuraciones, etc. de tus aplicaciones
  4. Recibe una notificación cuando se active una reacción

b) Probador de Vulnerabilidad Log4Shell de Huntress

Detalles en su página https://log4shell.huntress.com/

Algunas reglas de semgrep para buscar código fuente Java con rutas de código vulnerables.

https://github.com/returntocorp/semgrep-rules/pull/1650/commits/ecfc32623eec718d61ec83b9196574f333191008

Detección con Snort y Suricata

https://twitter.com/ET_Labs/status/1469339963871354884

Alternativa de detección con netcat

"Cómo detectar si está afectado: inicia netcat en paralelo a tu aplicación: "nc -lp 1234", luego escribe lo siguiente en la aplicación donde se registre (por ejemplo, la cadena de consulta de tu búsqueda): "${jndi:ldap://127.0.0.1:1234/abc}" Si luego ves basura/emojis en la consola de netcat, ¡eres vulnerable!"

III. Mitigación:

1. Mitigación permanente (Parcheo)

  • Actualiza las versiones de log4j a log4j-2.15.0-rc1
  • URL: https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/2.15.0/
  • Notas de la versión: https://logging.apache.org/log4j/2.x/changes-report.html#a2.15.0
  • Anuncio: https://logging.apache.org/log4j/2.x/security.html

2. Mitigación temporal/parcial

a) Mitigación parcial:

  • Los usuarios deben cambiar log4j2.formatMsgNoLookups a true añadiendo:"‐Dlog4j2.formatMsgNoLookups=True" al comando JVM para iniciar la aplicación
  • Deshabilitar las búsquedas en la línea de comandos es una mitigación parcial en algunos de estos casos (no requiere acción del proveedor, pero puede estropear el registro de la aplicación si realmente usa la función -- y, por supuesto, requiere que los administradores locales controlen la línea de comandos).

b) Mitigación parcial

"He escrito un programa Java simple (es decir, independiente, sin dependencias) que parchea JndiLookup.lookup() para devolver una cadena fija y no analizar sus argumentos. Esto debería corregir CVE-2021-44228 (es decir, RCE en Log4j) sin reiniciar tu proceso JVM." https://github.com/simonis/Log4jPatch "Esta es una POC de una herramienta simple que inyecta un agente Java en un proceso JVM en ejecución. El agente parcheará el método lookup() de todas las instancias cargadas de org.apache.logging.log4j.core.lookup.JndiLookup para devolver incondicionalmente la cadena "Patched JndiLookup::lookup()". Esto debería corregir la vulnerabilidad de ejecución remota de código CVE-2021-44228 en Log4j sin reiniciar el proceso Java. Esto solo se ha probado actualmente con JDK 8 y 11!"

IV. IoCs

IPs que explotan la vulnerabilidad a gran escala (lee los comentarios para la API y scripts de python/bash)

https://gist.github.com/gnremy/c546c7911d5f876f263309d7161a7217

Fuente: Greynose.io

https://www.greynoise.io/viz/query/?gnql=tags%3A%22Apache%20Log4j%20RCE%20Attempt%22

API de la comunidad https://docs.greynoise.io/reference/get_v3-community-ip

Servidores LDAP maliciosos utilizados para intentos de explotación en ThreatFox

Llamada API: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }

URL: https://threatfox.abuse.ch/browse/tag/log4j/

Nuevo enlace con dominios C2/Callback actualizados:

https://gist.github.com/superducktoes/9b742f7b44c71b4a0d19790228ce85d8

Payloads

"Encuentra a continuación los payloads crudos de CVE-2021-44228 Log4J / Logshell que GreyNoise ha detectado hasta ahora." https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890

Más payloads https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726

Actualizaciones adicionales:

https://twitter.com/GreyNoiseIO/with_replies

Ataques reportados:

"Viendo a 45[.]155[.]205[.]233 hacer el escaneo inicial con una cadena codificada en base64. Al decodificarla, intenta hacer un curl wget bash etc....para configurar un shell. También se vieron las etapas 2, 3 y 4 con payloads finales: malware nspps/Kingsing a través de las siguientes IPs 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"

45.155.205.233 - IP rusa vista explotando la vulnerabilidad. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520

Descargar herramienta