Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Log4Shell-Honeypot — Honeypot dockerizado para CVE-2021-44228. | Kitploit
Herramientas/GitHubGitHub/michaelsanford/log4shell-honeypot
Seguridad de ContenedoresAnálisis de VulnerabilidadesInteligencia de AmenazasDetección de IntrusionesAnálisis de RegistrosArchived
GitHubmichaelsanford/log4shell-honeypot

Log4Shell-Honeypot

Honeypot dockerizado para CVE-2021-44228.

Ver Repositorio
48hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Honeypot de Log4Shell

Honeypot mejorado en Docker para CVE-2021-44228 con funciones integrales de seguridad, monitoreo y capacidades de alerta.

Snyk Container CodeQL Pylint

Características

Detección Mejorada

  • Coincidencia de Patrones Exhaustiva: Detecta más de 20 patrones de explotación de Log4Shell, incluyendo búsquedas JNDI, LDAP, RMI, DNS y variables de entorno.
  • Detección Multi-Fuente: Monitorea encabezados HTTP, datos de formularios y parámetros de consulta.
  • Registro en Tiempo Real: Registro estructurado en JSON con información detallada del ataque.

Seguridad y Rendimiento

  • Límite de Tasa: Límite de tasa configurable por IP para evitar abusos.
  • Proxy Inverso: Configuración de Nginx con encabezados de seguridad y terminación SSL.
  • Seguridad del Contenedor: Ejecución con usuario no root, sistema de archivos de solo lectura, capacidades eliminadas.
  • Integración con fail2ban: Bloqueo automático de IP después de intentos repetidos.

Monitoreo y Alertas

  • Chequeos de Salud: Endpoint de salud integrado para orquestación de contenedores.
  • Endpoint de Métricas: Estadísticas en tiempo real sobre solicitudes y ataques.
  • Análisis de Registros: Script de Python para analizar patrones y tendencias de ataques.
  • Monitoreo en Tiempo Real: Seguimiento de registros con salida formateada.

Funciones Operativas

  • Rotación de Registros: Rotación automática de registros con límites de tamaño configurables.
  • Apagado Gradual: Manejo adecuado de señales para detenciones limpias de contenedores.
  • Configuración: Configuración basada en variables de entorno para todos los ajustes.
  • Soporte SSL: Generación de certificados autofirmados para HTTPS.

Inicio Rápido

Despliegue Simple

root@kitploit:~
# Generar certificados SSL
./generate-ssl.sh

# Iniciar con docker-compose
docker-compose up -d

# Monitorear registros
./monitor.py --tail

Despliegue Completo (con fail2ban)

root@kitploit:~
# Ejecutar como root para la configuración de fail2ban
sudo ./deploy.sh

Ejecución Manual con Docker

root@kitploit:~
# x86_64
docker run -d -p 8080:8080 \
  -e HONEYPOT_NAME="log4shell-honeypot" \
  -e LOG_FORMAT="json" \
  -e RATE_LIMIT_REQUESTS="100" \
  --name="log4shell-honeypot" \
  msanford/log4shell-honeypot:latest

# ARM (p. ej., Raspberry Pi)
docker run -d -p 8080:8080 \
  -e HONEYPOT_NAME="log4shell-honeypot" \
  --name="log4shell-honeypot" \
  msanford/log4shell-honeypot:arm-latest

Configuración

Variables de Entorno

Uso de Archivo de Configuración

root@kitploit:~
# Cargar desde archivo de configuración
docker-compose --env-file config.env up -d

Patrones de Detección

El honeypot detecta los siguientes patrones de Log4Shell:

  • ${jndi: - Búsquedas JNDI (vector de ataque principal)
  • ${ldap: - Búsquedas de directorio LDAP
  • ${rmi: - Invocación remota de métodos RMI
  • ${dns: - Búsquedas DNS
  • ${env: - Acceso a variables de entorno
  • ${sys: - Acceso a propiedades del sistema
  • ${java: - Información del runtime de Java
  • Y más de 15 patrones adicionales

Monitoreo

Monitoreo en Tiempo Real

root@kitploit:~
# Seguir registros con salida formateada
./monitor.py --tail

# Analizar las últimas 24 horas
./monitor.py --hours 24

# Analizar la última hora
./monitor.py --hours 1

Chequeo de Salud

root@kitploit:~
curl http://localhost/health

Métricas

root@kitploit:~
curl http://localhost/metrics

Estado de fail2ban

root@kitploit:~
sudo fail2ban-client status log4shell-honeypot

Formato de Registro

El formato JSON mejorado del registro incluye:

root@kitploit:~
{
  "timestamp": "2024-01-15T10:30:45Z",
  "honeypot": "log4shell-honeypot",
  "event_type": "log4shell_attempt",
  "source_ip": "192.168.1.100",
  "real_ip": "10.0.0.5",
  "method": "POST",
  "url": "http://honeypot.local/",
  "user_agent": "Mozilla/5.0...",
  "detected_patterns": ["${jndi:", "${env:"],
  "detection_source": "form_field:username",
  "headers": {...},
  "form_data": {...},
  "query_params": {...},
  "content_length": 45
}

Características de Seguridad

Seguridad del Contenedor

  • Ejecución con usuario no root
  • Sistema de archivos raíz de solo lectura
  • Capacidades de Linux eliminadas
  • Sin nuevos privilegios
  • Sistema de archivos temporal para /tmp

Seguridad de Red

  • Proxy inverso Nginx con encabezados de seguridad
  • Límite de tasa en múltiples niveles
  • Terminación SSL/TLS
  • Integración con fail2ban para bloqueo de IP

Seguridad de Registros

  • Registro estructurado para integración con SIEM
  • Rotación de registros para evitar agotamiento del disco
  • Volúmenes de registro separados
  • Manejo de errores para fallos de registro

Integración

Integración con SIEM

Los registros JSON estructurados pueden ser ingeridos fácilmente por:

  • ELK Stack (Elasticsearch, Logstash, Kibana)
  • Splunk
  • Graylog
  • Fluentd/Fluent Bit

Alertas

Configure alertas basadas en:

  • Umbrales de frecuencia de ataque
  • Nuevos patrones de ataque
  • Anomalías geográficas
  • Patrones de agente de usuario

Compilar desde el Código Fuente

root@kitploit:~
# Compilar contenedor
docker build -t log4shell-honeypot:latest .

# Compilar con etiqueta específica
docker build -t log4shell-honeypot:v2.0 .

Solución de Problemas

Verificar Estado del Contenedor

root@kitploit:~
docker-compose ps
docker-compose logs log4shell-honeypot

Verificar Salud

root@kitploit:~
curl -f http://localhost/health || echo "Health check failed"

Verificar fail2ban

root@kitploit:~
sudo fail2ban-client status
sudo tail -f /var/log/fail2ban.log

Análisis de Registros

root@kitploit:~
# Buscar ataques recientes
./monitor.py --hours 1

# Ver registros en bruto
tail -f /var/log/log4shell-honeypot.log

Ajuste de Rendimiento

Entornos de Alto Tráfico

  • Aumente RATE_LIMIT_REQUESTS para tráfico legítimo elevado
  • Ajuste MAX_LOG_SIZE y LOG_BACKUP_COUNT para retención de registros
  • Use agregación externa de registros para reducir almacenamiento local

Límites de Recursos

root@kitploit:~
# En docker-compose.yml
deploy:
  resources:
    limits:
      cpus: '0.5'
      memory: 256M
    reservations:
      cpus: '0.1'
      memory: 128M

Contribuciones

  1. Haga un fork del repositorio
  2. Cree una rama de funcionalidad
  3. Realice sus cambios
  4. Agregue pruebas si corresponde
  5. Envíe una solicitud de extracción

Consideraciones de Seguridad

  • Despliegue detrás de un firewall con acceso restringido
  • Monitoree los registros regularmente para detectar patrones de ataque
  • Mantenga las imágenes de contenedor actualizadas
  • Use certificados SSL sólidos en producción
  • Implemente segmentación de red
  • Realice auditorías de seguridad periódicas del despliegue

Agradecimientos

Este es un fork mejorado de BinaryDefense/log4shell-honeypot-flask con importantes mejoras de seguridad y operativas.

Descargar herramienta
VariableValor por DefectoDescripción
HONEYPOT_NAMElog4shell-honeypotIdentificador del honeypot
LOG_LEVELINFONivel de registro (DEBUG, INFO, WARNING, ERROR, CRITICAL)
LOG_FORMATjsonFormato de registro (json o text)
MAX_LOG_SIZE10485760Tamaño máximo del archivo de registro en bytes (10MB)
LOG_BACKUP_COUNT5Número de archivos de respaldo de registro a conservar
RATE_LIMIT_REQUESTS100Máximo de solicitudes por IP por ventana
RATE_LIMIT_WINDOW3600Ventana de límite de tasa en segundos (1 hora)