Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
horrors-log4shell — Un micro laboratorio para CVE-2021-44228 (log4j) | Kitploit
Herramientas/GitHubGitHub/tasooshi/horrors-log4shell
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónLabs y Práctica
GitHubtasooshi/horrors-log4shell

horrors-log4shell

Un micro laboratorio para CVE-2021-44228 (log4j)

Ver Repositorio
21hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

horrors-log4shell

Un microlaboratorio (¿campo de pruebas?) para CVE-2021-44228 (log4j)

  • Puede usarse para ejecutar payloads contra múltiples objetivos.
  • Los payloads específicos para cada objetivo se generan en tiempo de ejecución.
  • Configuración ajustable y bypasses.

Instalación

Requisitos relacionados con Java

  • Desarrollo / Ejecución del ejemplo
    • Gradle
    • Maven
  • Para probar las vulnerabilidades recientes relacionadas con log4j (CVE-2021-44228, CVE-2021-45046):
    • JDK 8u121
    • Ysoserial compilado como JAR (https://github.com/frohoff/ysoserial)
  • Asegúrate de tener JDKs compatibles en ambos lados.

Requisitos de Python

root@kitploit:~
% pip3 install pyasn1 pyjnius git+https://github.com/tasooshi/horrors

Uso

Paso 1: Configuración

Copia y ajusta el archivo de configuración attacker_config.py.example.

Paso 2: Ejecutar la aplicación vulnerable

Escucha en el puerto 8080 por defecto y expone dos rutas: / y /endpoint:

root@kitploit:~
$ cd Vulnerable; mvn spring-boot:run

Paso 3: Ejecutar el servicio de recopilación de datos

Este demonio recopila los datos entrantes de las máquinas explotadas y los registra en un archivo JSON:

root@kitploit:~
(.venv) $ ./collector.py

Paso 4: Ejecutar el ataque:

Abre varios puertos que se redirigen mediante proxy a un único manejador JNDI (class JNDI(services.Service)). Comienza a enviar solicitudes automáticamente:

root@kitploit:~
(.venv) $ ./attacker.py

Visita http://127.0.0.1:8889/send-requests para reenviar las solicitudes.

Verificación:

Entonces, al final deberías tener los siguientes servicios en ejecución:

  • collector.py en el puerto 8888
  • attacker.py para contenido estático y control en el puerto 8889
  • attacker.py en los puertos 1389 y 8443
  • Vulnerable.java en el puerto 8080
Descargar herramienta