Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
horrors-log4shell — Un micro-laboratoire pour CVE-2021-44228 (log4j) | Kitploit
Outils/GitHubGitHub/tasooshi/horrors-log4shell
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionLabs et Pratique
GitHubtasooshi/horrors-log4shell

horrors-log4shell

Un micro-laboratoire pour CVE-2021-44228 (log4j)

Voir le dépôt
21il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

horrors-log4shell

Un micro laboratoire (bac à sable ?) pour CVE-2021-44228 (log4j)

  • Peut être utilisé pour exécuter des payloads contre plusieurs cibles.
  • Des payloads spécifiques à chaque cible sont générés à l'exécution.
  • Configuration ajustable et contournements.

Installation

Prérequis liés à Java

  • Développement / Exemple d'exécution
    • Gradle
    • Maven
  • Afin de tester les récentes vulnérabilités liées à log4j (CVE-2021-44228, CVE-2021-45046) :
    • JDK 8u121
    • JAR compilé de Ysoserial (https://github.com/frohoff/ysoserial)
  • Assurez-vous d'avoir des JDK compatibles des deux côtés.

Prérequis Python

root@kitploit:~
% pip3 install pyasn1 pyjnius git+https://github.com/tasooshi/horrors

Utilisation

Étape 1 : Configuration

Copiez et adaptez le fichier de configuration attacker_config.py.example.

Étape 2 : Exécution de l'application vulnérable

Écoute sur 8080 par défaut et expose deux chemins : / et /endpoint :

root@kitploit:~
$ cd Vulnerable; mvn spring-boot:run

Étape 3 : Exécution du service de collecte de données

Ce démon collecte les données entrantes provenant des machines compromises et les consigne dans un fichier JSON :

root@kitploit:~
(.venv) $ ./collector.py

Étape 4 : Exécution de l'attaque

Ouvre plusieurs ports qui sont transmis par proxy à un gestionnaire JNDI unique (class JNDI(services.Service)). Commence à envoyer les requêtes automatiquement :

root@kitploit:~
(.venv) $ ./attacker.py

Rendez-vous sur http://127.0.0.1:8889/send-requests pour renvoyer les requêtes.

Vérification :

Au final, vous devriez avoir les services suivants en cours d'exécution :

  • collector.py sur le port 8888
  • attacker.py pour le contenu statique et le contrôle sur le port 8889
  • attacker.py sur les ports 1389 et 8443
  • Vulnerable.java sur le port 8080
Télécharger l’outil