Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
fail2ban-log4j — Filtre fail2ban qui détecte les attaques contre log4j CVE-2021-44228 | Kitploit
Outils/GitHubGitHub/atnetws/fail2ban-log4j
Scanners de VulnérabilitésÉvasion IDS/IPSSécurité WebDétection d'IntrusionMauvaise ConfigurationAnalyse de Journaux
GitHubatnetws/fail2ban-log4j

fail2ban-log4j

Filtre fail2ban qui détecte les attaques contre log4j CVE-2021-44228

Voir le dépôt
8214il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

fail2ban-log4j

filtre fail2ban qui détecte les attaques contre log4j CVE-2021-44228

Installation

Copiez ce fichier dans votre répertoire filter.d de fail2ban, qui ressemble généralement à quelque chose comme
/etc/fail2ban/filter.d
ou similaire.

Ajoutez une section apache-jndi à votre jail.local ou jail.conf :

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1

Si vous devez surveiller plusieurs sites, les jokers peuvent vous aider :

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1

Logpath pour les serveurs LAMP gérés par ispConfig :

root@kitploit:~
logpath = /var/www/clients/client*/web*/log/access.log

Ces exemples supposent que

  • Une seule tentative suffit pour révéler qu'ils sont des malfaiteurs
  • Vous souhaitez uniquement bloquer le trafic http(s) supplémentaire. Bien sûr, vous pouvez aussi bloquer n'importe quels autres ports.

Efficacité

À ce jour, cette regex détecte les requêtes jndi:ldap qui contiennent « jndi:ldap » et une version obfusquée utilisant « lower ».
J'en ajouterai d'autres dès que je les trouverai, mais n'hésitez pas à soumettre des suggestions.

Est-ce que ça fonctionne ?

Oui et non. D'un point de vue technique, il fait ce qu'il est censé faire. Il détecte les formats connus des tentatives log4shell et devrait au moins empêcher ceux qui ne mettent pas trop d'efforts dans leurs scans d'accéder à vos machines. Malheureusement, les possibilités de masquer / d'obfusquer ces requêtes sont illimitées, alors suivre toutes les variantes de RegEx possibles peut ressembler à un jeu du chat et de la souris.

Ça vous a plu ?

Si cela vous a fait gagner du temps, pourquoi ne pas m'offrir un café ? ;)

Télécharger l’outil