Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j — Compilation OSINT organisée sur Log4Shell (CVE-2021-44228) couvrant les méthodes de détection, la surface d'attaque, les étapes d'atténuation et les indicateurs de compromission pour la réponse à incident. | Kitploit
Outils/GitHubGitHub/dariusiakabos/log4j
Analyse des VulnérabilitésRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsRessources Organisées
GitHubdariusiakabos/log4j

log4j

Compilation OSINT organisée sur Log4Shell (CVE-2021-44228) couvrant les méthodes de détection, la surface d'attaque, les étapes d'atténuation et les indicateurs de compromission pour la réponse à incident.

Voir le dépôt
61il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Log4J Zero-Day

Compilation de découvertes OSINT sur log4j, incluant la Détection, la Surface d'Attaque, l'Atténuation et les IoC.

I. Vue d'ensemble

Résumé

  • Cette vulnérabilité permet à tout attaquant capable d'injecter du texte dans les messages de journalisation ou les paramètres de messages de journalisation des journaux serveur de charger du code depuis un serveur distant. Le serveur ciblé exécute ensuite ce code via des appels à l'interface Java Naming and Directory Interface (JNDI).

  • JNDI interagit avec un certain nombre de services réseau :

    1. Lightweight Directory Access Protocol (LDAP) - port par défaut 389
    2. LDAP sécurisé (LDAPS) - port par défaut 636
    3. Domain Name Service - port par défaut 53
    4. Interface distante de Java (RMI) - port par défaut 1099
    5. Common Object Request Broker (CORBA)
  • Au 13.12.2021, les attaques observées jusqu'à présent étaient soit des cryptomineurs, soit des botnets automatisés (Mirai, Tsunami et Kinsing)

  • La meilleure solution est de mettre à niveau vers la version corrigée, mais le défi consiste à trouver où log4j a été déployé en tant que composant et/ou à attendre que le fournisseur publie un correctif.

  • À court terme :

    • Bien : bloquer les ports LDAP et RMI sortants
    • Mieux : bloquer les protocoles LDAP et RMI sortants (quel que soit le port)
    • Le mieux : bloquer tout le trafic sortant
  • À long terme :

    • Identifier et mettre à jour les instances de Log4J ou atténuer le problème en modifiant les paramètres de Log4J (via les fichiers de configuration XML ou YAML à la racine des paramètres de chemin de Log4J, ou par programmation). Cela peut nécessiter des modifications de code dans les produits où Log4J est intégré.

Versions concernées :

  • Apache Log4j v2.0 -> v2.14.1
  • Toute personne utilisant le framework Apache Struts est probablement vulnérable

Ressources principales :

Directives du CERT suisse sur Log4J

https://www.govcert.admin.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

Blog principal couvrant ce sujet :

https://www.lunasec.io/docs/blog/log4j-zero-day/

Collection d'informations sur log4j, y compris les produits concernés

https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - par @TychoTithonus (Royce Williams).

Surface d'attaque

Une compilation d'exemples d'exploits. https://github.com/YfryTchsGD/Log4jAttackSurface

II. Détection

Ressources de Florian Roth (la section des commentaires contient également des informations utiles) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b

Détecteur Log4Shell V0.5 par Florian Roth

https://github.com/Neo23x0/log4shell-detector

Requête Regex pour Elastic (Lucene)

/.({|%7B)[Jj][Nn][Dd][Ii]./

Empreintes (hashes) des versions vulnérables de log4j

https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes

Tester les applications pour la vulnérabilité log4shell

a) Canarytokens

Automatique :

https://twitter.com/ThinkstCanary/status/1469439743905697797 Vous pouvez utiliser un canarytoken en un clic depuis https://canarytokens.org pour aider à tester le problème #log4j / #Log4Shell.

  1. visitez https://canarytokens.org ;
  2. choisissez le jeton Log4shell ;
  3. saisissez l'adresse e-mail à laquelle vous souhaitez être notifié ;
  4. copiez/ utilisez la chaîne renvoyée...

Manuel

  1. Générez un jeton DNS https://canarytokens.org/generate#
  2. Enveloppez ce jeton avec Préfixe : ${jndi:ldap:// Suffixe : /a}
  3. Utilisez cette valeur dans les formulaires de recherche, les données de profil, les paramètres, etc. de vos applications
  4. Soyez notifié lorsque vous déclenchez une réaction

b) Testeur de vulnérabilité Log4Shell de Huntress

Détails sur leur page https://log4shell.huntress.com/

Quelques règles semgrep pour rechercher dans le code source Java les chemins de code vulnérables.

https://github.com/returntocorp/semgrep-rules/pull/1650/commits/ecfc32623eec718d61ec83b9196574f333191008

Détection avec Snort et Suricata

https://twitter.com/ET_Labs/status/1469339963871354884

Alternative de détection avec netcat

"Comment détecter si vous êtes concerné : lancez netcat en parallèle de votre application : "nc -lp 1234", puis saisissez ce qui suit dans l'application là où cela est journalisé (par exemple la chaîne de requête de votre recherche) : "${jndi:ldap://127.0.0.1:1234/abc}" Si vous voyez ensuite des données parasites/emojis dans la console netcat, vous êtes vulnérable !"

III. Atténuation :

1. Atténuation permanente (correctif)

  • Mettez à niveau les versions de log4j vers log4j-2.15.0-rc1
  • URL : https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/2.15.0/
  • Notes de version : https://logging.apache.org/log4j/2.x/changes-report.html#a2.15.0
  • Annonce : https://logging.apache.org/log4j/2.x/security.html

2. Atténuation temporaire/partielle

a) Atténuation partielle :

  • Les utilisateurs doivent activer log4j2.formatMsgNoLookups en ajoutant : "‐Dlog4j2.formatMsgNoLookups=True" à la commande JVM de démarrage de l'application
  • La désactivation des lookups en ligne de commande constitue une atténuation partielle dans certains de ces cas (ne nécessite pas d'action du fournisseur, mais peut perturber la journalisation de l'application si elle utilise réellement cette fonctionnalité — et bien sûr, nécessite que les administrateurs locaux contrôlent la ligne de commande).

b) Atténuation partielle

"J'ai écrit un programme Java simple (autonome, sans dépendances) qui corrige JndiLookup.lookup() pour renvoyer une chaîne fixe et ne pas analyser ses arguments. Cela devrait corriger CVE-2021-44228 (c'est-à-dire l'exécution de code à distance dans Log4j) sans redémarrer votre processus JVM." https://github.com/simonis/Log4jPatch "Ceci est une preuve de concept d'un outil simple qui injecte un agent Java dans un processus JVM en cours d'exécution. L'agent corrigera la méthode lookup() de toutes les instances chargées de org.apache.logging.log4j.core.lookup.JndiLookup pour renvoyer inconditionnellement la chaîne "Patched JndiLookup::lookup()". Cela devrait corriger la vulnérabilité d'exécution de code à distance CVE-2021-44228 dans Log4j sans redémarrer le processus Java. Cela n'a pour l'instant été testé qu'avec JDK 8 et 11 !"

IV. IoC

IP exploitant la vulnérabilité à grande échelle (lisez les commentaires pour l'API et les scripts python/bash)

https://gist.github.com/gnremy/c546c7911d5f876f263309d7161a7217

Source : Greynose.io

https://www.greynoise.io/viz/query/?gnql=tags%3A%22Apache%20Log4j%20RCE%20Attempt%22

API communautaire https://docs.greynoise.io/reference/get_v3-community-ip

Serveurs LDAP malveillants utilisés pour les tentatives d'exploitation signalés à ThreatFox

Appel API : curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }

URL : https://threatfox.abuse.ch/browse/tag/log4j/

Nouveau lien avec les domaines C2/Callback mis à jour :

https://gist.github.com/superducktoes/9b742f7b44c71b4a0d19790228ce85d8

Payloads

"Veuillez trouver ci-dessous les payloads bruts CVE-2021-44228 Log4J / Logshell que GreyNoise a détectés jusqu'à présent." https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890

Plus de payloads https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726

Mises à jour supplémentaires :

https://twitter.com/GreyNoiseIO/with_replies

Attaques signalées :

"Observation de 45[.]155[.]205[.]233 effectuant le scan initial avec une chaîne encodée en base64. Une fois décodée, elle tente d'exécuter curl wget bash etc....pour mettre en place un shell. Les étapes 2, 3 et 4 ont également été observées avec les payloads finaux : Malware nspps/Kingsing via les IP suivantes 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"

45.155.205.233 - IP russe observée en exploitation. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520

Télécharger l’outil