Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j_checker_beta — une vérification rapide pour savoir si votre serveur pourrait être vulnérable à CVE-2021-44228 | Kitploit
Outils/GitHubGitHub/rubo77/log4j_checker_beta
Analyse StatiqueScanners de VulnérabilitésAnalyse Dynamique (Sandboxing)Analyse des VulnérabilitésAnalyse de CodeRéponse aux Incidents
GitHubrubo77/log4j_checker_beta

log4j_checker_beta

une vérification rapide pour savoir si votre serveur pourrait être vulnérable à CVE-2021-44228

Voir le dépôt
247848il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

log4j_checker_beta - Scripts Linux, macOS et Windows

Si vous souhaitez utiliser les berceaux de téléchargement windows/linux ci-dessous, veuillez d'abord examiner les scripts. Charger du code depuis Internet et l'exécuter, c'est ce qui nous a amenés ici avec Log4Shell - n'est-ce pas ? ;-)

Serveurs ou clients Linux et macOS

Le script log4j_checker_beta.sh permet d'effectuer une vérification rapide pour savoir si votre serveur est potentiellement affecté par CVE-2021-44228 (la vulnérabilité log4j).
Il ne donne pas une preuve à 100% que vous n'êtes pas vulnérable, mais il donne une indication s'il est possible que vous soyez vulnérable.

  • analyse les fichiers pour détecter les occurrences de log4j
  • vérifie les paquets contenant log4j et Solr ElasticSearch
  • vérifie si Java est installé
  • analyse les fichiers JAR/WAR/EAR
  • option de vérification des hachages des fichiers .class dans les archives

Exécution avec :

root@kitploit:~
wget https://raw.githubusercontent.com/rubo77/log4j_checker_beta/main/log4j_checker_beta.sh -q -O - |bash

Si vous voulez seulement voir les avertissements, utilisez

root@kitploit:~
wget https://raw.githubusercontent.com/rubo77/log4j_checker_beta/main/log4j_checker_beta.sh -q -O - | bash | grep '\[WARNING\]'

Assurez-vous que votre base de données locate est mise à jour avant d'exécuter avec

root@kitploit:~
sudo updatedb

Vérification des hachages

Le script peut tester les fichiers .class au premier niveau des archives JAR/WAR/EAR pour voir s'ils correspondent à des hachages sha256 connus de fichiers de classe vulnérables de log4j.
Vous devez fournir un téléchargement d'un fichier texte brut avec des hachages sha256 au format HEX, un par ligne, tout après le premier est ignoré. L'URL peut être placée dans la variable download_file. Sinon, cette fonctionnalité ne fonctionnera pas.

Les informations que Lunasec.io a publiées sur les hachages des fichiers binaires Java .class vulnérables :

https://github.com/lunasec-io/lunasec/blob/master/tools/log4shell/constants/vulnerablehashes.go

Voir aussi leur blog : https://www.lunasec.io/docs/blog/log4j-zero-day-mitigation-guide/

utilisation

Nous avons inclus une SHA256_HASHES_URL dans le script qui pointe vers le fichier hashes-pre-cve.txt dans ce dépôt. Mais vous pouvez ajouter votre propre URL comme premier paramètre au script dans le shell ou utiliser un fichier local, par exemple stocker votre fichier dans hashes-pre-cve_local.txt et ensuite lancer :

root@kitploit:~
./log4j_checker_beta.sh hashes-pre-cve_local.txt

dépendances

Les commandes locate et unzip doivent être installées. unzip pour inspecter les fichiers jar.

Pour installer sur les systèmes Debian et Ubuntu :

root@kitploit:~
sudo apt install unzip locate
sudo updatedb

discussion

https://serverfault.com/questions/1086065/how-do-i-check-if-log4j-is-installed-on-my-server/1086132#1086132

Serveurs ou clients Windows

Vous pouvez utiliser le snippet

root@kitploit:~
IEX (New-Object Net.Webclient).downloadstring("https://raw.githubusercontent.com/anlx-sw/log4j_checker_beta/main/get-vulnerablejars.ps1")

pour vérifier directement les fichiers jar potentiellement vulnérables sur Windows. Ou vous pouvez télécharger ce script et rediriger la sortie vers un partage de fichiers accessible en écriture. Cela a encore fonctionné pour moi pour Powershell 2.0 sur Windows Server 2012.

La gestion des erreurs ou les fonctionnalités supplémentaires n'ont pas été ajoutées intentionnellement pour rester court, facile et compatible avec Powershell 2.0 et les versions antérieures de Windows. Ce script vérifie simplement les fichiers jar et recherche la chaîne "JndiLookup.class" qui indique une bibliothèque vulnérable. Utilisez votre outil de choix pour l'exécuter avec des autorisations d'administrateur (ou utilisez-le manuellement).

Alternativement, si vous ne pouvez pas utiliser Powershell, vous pouvez utiliser ce snippet pour l'invite de commandes afin de scanner le disque actuel à la recherche de fichiers jar contenant "JndiLookup.class". Après avoir exécuté cette ligne avec des autorisations d'administrateur, vérifiez le fichier c:\log4j-vuln.txt pour les fichiers vulnérables.

root@kitploit:~
cd \  && for /r %f in (*.jar) do (find /i /c "JndiLookup.class" "%f" 1>nul && echo "%f" >> "c:\log4j-vuln.txt")
Télécharger l’outil