Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
log4j — क्यूरेटेड OSINT संकलन Log4Shell (CVE-2021-44228) पर, जिसमें पहचान के तरीके, हमले की सतह, शमन कदम, और घटना प्रतिक्रिया के लिए समझौते के संकेतक शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/dariusiakabos/log4j
भेद्यता विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधन
GitHubdariusiakabos/log4j

log4j

क्यूरेटेड OSINT संकलन Log4Shell (CVE-2021-44228) पर, जिसमें पहचान के तरीके, हमले की सतह, शमन कदम, और घटना प्रतिक्रिया के लिए समझौते के संकेतक शामिल हैं।

रिपॉजिटरी देखें
614 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Log4J Zero-Day

log4j OSINT निष्कर्षों का संकलन, जिसमें Detection, Attack Surface, Mitigation, IoCs शामिल हैं।

I. अवलोकन

सारांश

  • यह कमजोरी किसी भी हमलावर को, जो लॉग संदेशों या लॉग संदेश मापदंडों में टेक्स्ट इंजेक्ट कर सकता है, सर्वर लॉग्स में दूरस्थ सर्वर से कोड लोड करने में सक्षम बनाती है। लक्षित सर्वर फिर उस कोड को Java Naming and Directory Interface (JNDI) के कॉल के माध्यम से निष्पादित करता है।

  • JNDI कई नेटवर्क सेवाओं के साथ इंटरफेस करता है:

    1. Lightweight Directory Access Protocol (LDAP) - डिफ़ॉल्ट पोर्ट 389
    2. Secure LDAP (LDAPS) - डिफ़ॉल्ट पोर्ट 636
    3. Domain Name Service - डिफ़ॉल्ट पोर्ट 53
    4. Java's Remote Interface (RMI) - डिफ़ॉल्ट पोर्ट 1099
    5. Common Object Request Broker (CORBA)
  • 13.12.2021 तक, अब तक के हमले या तो क्रिप्टोमाइनर और स्वचालित बॉटनेट (Mirai, Tsunami और Kinsing) थे

  • सबसे अच्छा समाधान पैच किए गए संस्करण में अपग्रेड करना है, लेकिन चुनौती यह पता लगाना है कि log4j को एक घटक के रूप में कहाँ तैनात किया गया था और/या विक्रेता के पैच का इंतज़ार करना है।

  • अल्पकालिक:

    • अच्छा: आउटबाउंड LDAP और RMI पोर्ट ब्लॉक करें
    • बेहतर: आउटबाउंड LDAP और RMI प्रोटोकॉल ब्लॉक करें (पोर्ट की परवाह किए बिना)
    • सर्वोत्तम: सभी आउटबाउंड ट्रैफ़िक ब्लॉक करें
  • दीर्घकालिक:

    • Log4J के इंस्टेंस की पहचान करें और अपडेट करें या Log4J में सेटिंग्स बदलकर समस्या को कम करें, (या तो Log4J के पथ सेटिंग्स के रूट में XML या YAML कॉन्फ़िगरेशन फ़ाइलों के माध्यम से, या प्रोग्रामेटिक रूप से)। इसके लिए उन उत्पादों में कोड परिवर्तन की आवश्यकता हो सकती है जहाँ Log4J एम्बेडेड है।

प्रभावित संस्करण:

  • Apache Log4j v2.0 -> v2.14.1
  • Apache Struts फ्रेमवर्क का उपयोग करने वाला कोई भी व्यक्ति संभवतः कमजोर है

मुख्य संसाधन:

Swiss CERT दिशानिर्देश Log4J

https://www.govcert.admin.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

इस विषय को कवर करने वाला मुख्य ब्लॉग:

https://www.lunasec.io/docs/blog/log4j-zero-day/

log4j पर जानकारी का संग्रह, जिसमें प्रभावित उत्पाद शामिल हैं

https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - @TychoTithonus (Royce Williams) द्वारा।

Attack surface

एक्सप्लॉइट उदाहरणों का संकलन। https://github.com/YfryTchsGD/Log4jAttackSurface

II. Detection

Florian Roth द्वारा संसाधन (टिप्पणी अनुभाग में भी उपयोगी जानकारी है) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b

Log4Shell Detector V0.5 Florian Roth द्वारा

https://github.com/Neo23x0/log4shell-detector

Elastic (Lucene) के लिए Regex क्वेरी

/.({|%7B)[Jj][Nn][Dd][Ii]./

कमजोर log4j संस्करणों के लिए हैश

https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes

log4shell कमजोरी के लिए ऐप्स का परीक्षण

a) Canarytokens

स्वचालित:

https://twitter.com/ThinkstCanary/status/1469439743905697797 आप https://canarytokens.org से पॉइंट और क्लिक कैनरीटोकन का उपयोग कर सकते हैं ताकि #log4j / #Log4Shell समस्या का परीक्षण कर सकें।

  1. https://canarytokens.org पर जाएं;
  2. Log4shell टोकन चुनें;
  3. वह ईमेल पता दर्ज करें जिस पर आप सूचित होना चाहते हैं;
  4. लौटाई गई स्ट्रिंग को कॉपी/उपयोग करें...

मैनुअल

  1. एक DNS टोकन जनरेट करें https://canarytokens.org/generate#
  2. उस टोकन को इसमें लपेटें उपसर्ग: ${jndi:ldap:// प्रत्यय: /a}
  3. उस मान का उपयोग अपने ऐप्स के सर्च फॉर्म, प्रोफ़ाइल डेटा, सेटिंग्स आदि में करें
  4. जब आप प्रतिक्रिया ट्रिगर करते हैं तो सूचित हों

b) Huntress Log4Shell Vulnerability Tester

उनके पेज पर विवरण https://log4shell.huntress.com/

कमजोर कोड पथों के लिए Java स्रोत कोड खोजने हेतु कुछ semgrep नियम।

https://github.com/returntocorp/semgrep-rules/pull/1650/commits/ecfc32623eec718d61ec83b9196574f333191008

Snort और Suricata detection

https://twitter.com/ET_Labs/status/1469339963871354884

netcat के साथ वैकल्पिक detection

"प्रभावित होने का पता कैसे लगाएं: अपने ऐप के समानांतर netcat शुरू करें: "nc -lp 1234", फिर ऐप में निम्नलिखित टाइप करें जहाँ यह लॉग हो जाता है (जैसे आपकी खोज की क्वेरी स्ट्रिंग): "${jndi:ldap://127.0.0.1:1234/abc}" यदि आपको netcat कंसोल में कचरा/इमोजी दिखाई देते हैं तो आप कमजोर हैं!"

III. Mitigation:

1. स्थायी mitigation (पैचिंग)

  • log4j संस्करणों को log4j-2.15.0-rc1 में अपग्रेड करें
  • URL: https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/2.15.0/
  • रिलीज़ नोट्स: https://logging.apache.org/log4j/2.x/changes-report.html#a2.15.0
  • घोषणा: https://logging.apache.org/log4j/2.x/security.html

2. अस्थायी/आंशिक mitigation

a) आंशिक mitigation:

  • उपयोगकर्ताओं को एप्लिकेशन शुरू करने के लिए JVM कमांड में "‐Dlog4j2.formatMsgNoLookups=True" जोड़कर log4j2.formatMsgNoLookups को true पर स्विच करना चाहिए
  • कमांड लाइन पर लुकअप अक्षम करना इनमें से कुछ मामलों में आंशिक mitigation है (विक्रेता की कार्रवाई की आवश्यकता नहीं है, लेकिन यदि ऐप वास्तव में इस सुविधा का उपयोग करता है तो ऐप की लॉगिंग को खराब कर सकता है -- और निश्चित रूप से, स्थानीय व्यवस्थापकों को कमांड लाइन को नियंत्रित करने की आवश्यकता होती है)।

b) आंशिक mitigation

"मैंने एक सरल (यानी स्टैंडअलोन, बिना निर्भरता) Java प्रोग्राम लिखा है जो JndiLookup.lookup() को एक निश्चित स्ट्रिंग लौटाने और उसके तर्कों को पार्स न करने के लिए पैच करता है। यह आपके JVM प्रक्रिया को पुनरारंभ किए बिना CVE-2021-44228 (यानी Log4j में RCE) को ठीक करना चाहिए।" https://github.com/simonis/Log4jPatch "यह एक सरल उपकरण का POC है जो चल रही JVM प्रक्रिया में एक Java एजेंट इंजेक्ट करता है। एजेंट सभी लोड किए गए org.apache.logging.log4j.core.lookup.JndiLookup इंस्टेंस की lookup() विधि को पैच करेगा ताकि बिना शर्त स्ट्रिंग "Patched JndiLookup::lookup()" लौटाए। यह Java प्रक्रिया को पुनरारंभ किए बिना Log4j में CVE-2021-44228 रिमोट कोड निष्पादन कमजोरी को ठीक करना चाहिए। इसका वर्तमान में केवल JDK 8 और 11 के साथ परीक्षण किया गया है!"

IV. IoC's

बड़े पैमाने पर कमजोरी का शोषण करने वाले IPs (API और python/bash स्क्रिप्ट के लिए टिप्पणियाँ पढ़ें)

https://gist.github.com/gnremy/c546c7911d5f876f263309d7161a7217

स्रोत: Greynose.io

https://www.greynoise.io/viz/query/?gnql=tags%3A%22Apache%20Log4j%20RCE%20Attempt%22

सामुदायिक API https://docs.greynoise.io/reference/get_v3-community-ip

ThreatFox पर शोषण प्रयासों के लिए उपयोग किए गए दुष्ट LDAP सर्वर

API कॉल: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }

URL: https://threatfox.abuse.ch/browse/tag/log4j/

अपडेटेड C2/Callback डोमेन के साथ नया लिंक:

https://gist.github.com/superducktoes/9b742f7b44c71b4a0d19790228ce85d8

पेलोड

"कृपया निम्नलिखित रॉ CVE-2021-44228 Log4J / Logshell पेलोड देखें जो GreyNoise ने अब तक पता लगाए हैं।" https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890

अधिक पेलोड https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726

आगे के अपडेट:

https://twitter.com/GreyNoiseIO/with_replies

रिपोर्ट किए गए हमले:

"45[.]155[.]205[.]233 को base64 एन्कोडेड स्ट्रिंग के साथ प्रारंभिक स्कैन करते हुए देखा गया। डिकोड होने पर शेल सेट करने के लिए curl wget bash आदि करने का प्रयास करता है। स्टेज 2, 3 और 4 भी अंतिम पेलोड के साथ देखे गए: nspps/Kingsing मैलवेयर निम्नलिखित IPs के माध्यम से 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"

45.155.205.233 - शोषण करते हुए देखा गया रूसी IP। https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520

टूल डाउनलोड करें