
CVE-2021-44228 Log4j2 BurpSuite Scanner,Personalizar ceye.io api u otras apis,incluyendo redes internas
Grupo de discusión
Si el código QR no funciona, agrega WeChat f-f0ng, comentario log4j2burpscanner para intercambio
Sigue la cuenta oficial de WeChat (only security), responde log4j2burpscanner para obtener la dirección de descarga】
prefixparam
suffixparamisusepointBypas, cambiar a parámetro personalizado
1.Send to log4j2 Scanner el payload de bypass de jndi: se usa para pruebas. actualmente incluye los siguientes tres tiposj${::-n}di:、 jn${env::-}di:、j${sys:k5:-nD}${lower:i${web:k5:-:}}
log4j2 Passive Scanner, agregar botón de menú log4j2 Scanner Send to log4j2 Scanner
actualizar parámetro de payload, agregar cadena de caracteres aleatoria, distinguir entre el mismo sitio y la misma ruta, optimizar problema %20
reconocer tipo multipart/form-data、tipo xml
corregir problema de parámetro al crear archivo inicial properties
Si no hay otras herramientas de dnslog de red interna buenas para reemplazar, puedes enlazar las herramientas de KpLi0rn https://github.com/KpLi0rn/Log4j2Scan
agregar parámetro dnsldaprmi (dns、ldap、rmi) por defecto dns
agregar parámetros isContenttypeRefererOrigin、isAccept
isContenttypeRefererOrigin (si probar Content-Type、Referer、Origin) por defecto desactivado
isAccept (si probar Accept-Language、Accept、Accept-Encoding) por defecto desactivado
jndi:, pero el efecto no es bueno, usar con precauciónMétodos de bypass jndi: https://twitter.com/ymzkei5/status/1469765165348704256
log.xn--9tr.com a la lista blanca
agregar bypass rc1, agregar espacio al payload
más preciso
agregar API dnslog de red interna, se puede personalizar la API ceye.io u otras APIs, incluyendo redes internas
Parámetro 1: isprivatedns (si usar API dns privada)
Parámetro 2: privatednslogurl (dirección dnslog interna)
Parámetro 3: privatednslogurl (dirección de respuesta dnslog interna)
Parámetro 4: isuseUserAgenttokenXff (si probar User-agent、token、X-Forward-for、X-Client-IP) por defecto activado
Parámetro 5: isuseXfflists (si probar listas xff, incluyendo otros xff) por defecto desactivado
Parámetro 6: isuseAllCookie (si probar todas las cookies) por defecto activado
0x01 Más preciso
0x02 Agregar API dnslog de red interna, se puede personalizar la API ceye.io u otras APIs, incluyendo redes internas
Como no tengo una dirección dnslog de red interna, aquí uso ceye.io para probar
Solo asegura la conectividad entre la red interna y la dirección dnslog de red interna, y entre la red interna y la dirección de respuesta dnslog
0x03 Agregar parámetros controlables para controlar el payload
Corrección de problema: Debido a la vulnerabilidad del subdominio, el dominio principal también reportará la vulnerabilidad
["X-Forwarded-For","X-Forwarded","Forwarded-For","Forwarded","X-Requested-With","X-Requested-With", "X-Forwarded-Host","X-remote-IP","X-remote-addr","True-Client-IP","X-Client-IP","Client-IP","X-Real-IP","Ali-CDN-Real-IP","Cdn-Src-Ip","Cdn-Real-Ip","CF-Connecting-IP","X-Cluster-Client-IP","WL-Proxy-Client-IP", "Proxy-Client-IP","Fastly-Client-Ip","True-Client-Ip","X-Originating-IP", "X-Host","X-Custom-IP-Authorization","X-original-host","If-Modified-Since"]
body={"a":"1","b":"22222"}
body={"params":{"a":"1","b":"22222"}})
agregar API ceye.io(https://ceye.io), se puede personalizar la API ceye, hacer clic en el botón para guardar la configuración, la página de salida de Extender mostrará resultados como "Save Success!". Recuerda establecer la propiedad isceye en true, de lo contrario ceye fallará
más preciso(hostName + path)

Corrección de problema: problema de ruta en Windows
CVE-2021-44228, log4j2 RCE Burp Suite Passive Scanner, y puedes personalizar la API ceye.io u otras APIs, incluyendo redes internas


Se probaron dos sitios SRC (Security Response Center)

Después de cargar, aparecerá una URL, accede a ella para ver la solicitud dnslog, por supuesto, el plugin tiene su propio registro de verificación DNS, esto es solo para facilitar la visualización posterior

El plugin identifica principalmente siete formas:
método get, a=1&b=2&c=3
método post, a=1&b=2&c=3
método post, {“a”:”1”,”b”:”22222”}
método post, a=1¶m={“a”:”1”,”b”:”22222”}
método post, {"params":{"a":"1","b":"22222"}}
método post, body={"a":"1","b":"22222"}
método post, body={"params":{"a":"1","b":"22222"}}
si necesitas probar en el repeater
abrir dashbord→Live passive crawl from Proxy and Repeater→marcar repeater
abrir dashbord→Live audit from Proxy and Repeater→marcar repeater


Esta herramienta es solo para aprendizaje, investigación y autoevaluación. No debe ser utilizada con fines ilegales. ¡Todos los riesgos derivados del uso de esta herramienta no tienen nada que ver conmigo!