Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4j — Raccolta OSINT curata su Log4Shell (CVE-2021-44228) che copre metodi di rilevamento, superficie di attacco, passaggi di mitigazione e indicatori di compromissione per la risposta agli incidenti. | Kitploit
Strumenti/GitHubGitHub/dariusiakabos/log4j
Analisi delle VulnerabilitàThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiRisorse Curate
GitHubdariusiakabos/log4j

log4j

Raccolta OSINT curata su Log4Shell (CVE-2021-44228) che copre metodi di rilevamento, superficie di attacco, passaggi di mitigazione e indicatori di compromissione per la risposta agli incidenti.

Vedi Repository
614 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Log4J Zero-Day

Compilazione dei risultati OSINT su log4j, inclusi Rilevamento, Superficie di Attacco, Mitigazione, IoC.

I. Panoramica

Riepilogo

  • Questa vulnerabilità consente a qualsiasi attaccante che possa iniettare testo nei messaggi di log o nei parametri dei messaggi di log nei log del server di caricare codice da un server remoto. Il server preso di mira esegue quindi quel codice tramite chiamate alla Java Naming and Directory Interface (JNDI).

  • JNDI si interfaccia con una serie di servizi di rete:

    1. Lightweight Directory Access Protocol (LDAP) - porta predefinita 389
    2. Secure LDAP (LDAPS) - porta predefinita 636
    3. Domain Name Service - porta predefinita 53
    4. Java's Remote Interface (RMI) - porta predefinita 1099
    5. Common Object Request Broker (CORBA)
  • Al 13.12.2021, gli attacchi finora osservati erano principalmente cryptominer e botnet automatizzate (Mirai, Tsunami e Kinsing)

  • La soluzione migliore è aggiornare alla versione patchata, ma la sfida è individuare dove log4j è stato distribuito come componente e/o attendere che il vendor applichi la patch.

  • A breve termine:

    • Buono: bloccare le porte LDAP e RMI in uscita
    • Migliore: bloccare i protocolli LDAP e RMI in uscita (indipendentemente dalla porta)
    • Ottimale: bloccare tutto il traffico in uscita
  • A lungo termine:

    • Identificare e aggiornare le istanze di Log4J o mitigare il problema modificando le impostazioni in Log4J (tramite file di configurazione XML o YAML nella radice delle impostazioni del percorso di Log4J, o a livello programmatico). Ciò potrebbe richiedere modifiche al codice nei prodotti in cui Log4J è incorporato.

Versioni interessate:

  • Apache Log4j v2.0 -> v2.14.1
  • Chiunque utilizzi il framework Apache Struts è probabilmente vulnerabile

Risorse principali:

Linee guida Swiss CERT Log4J

https://www.govcert.admin.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

Blog principale che tratta l'argomento:

https://www.lunasec.io/docs/blog/log4j-zero-day/

Raccolta di informazioni su log4j, inclusi i prodotti interessati

https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - di @TychoTithonus (Royce Williams).

Superficie di attacco

Una compilazione di esempi di exploit. https://github.com/YfryTchsGD/Log4jAttackSurface

II. Rilevamento

Risorse di Florian Roth (anche la sezione commenti contiene informazioni utili) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b

Log4Shell Detector V0.5 di Florian Roth

https://github.com/Neo23x0/log4shell-detector

Query Regex per Elastic (Lucene)

/.({|%7B)[Jj][Nn][Dd][Ii]./

Hash per le versioni vulnerabili di log4j

https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes

App di test per la vulnerabilità log4shell

a) Canarytokens

Automatico:

https://twitter.com/ThinkstCanary/status/1469439743905697797 Puoi utilizzare un canarytoken point & click da https://canarytokens.org per aiutare a testare il problema #log4j / #Log4Shell.

  1. visita https://canarytokens.org;
  2. scegli il token Log4shell;
  3. inserisci l'indirizzo email a cui desideri essere notificato;
  4. copia/utilizza la stringa restituita...

Manuale

  1. Genera un token DNS https://canarytokens.org/generate#
  2. Avvolgi quel token in Prefisso: ${jndi:ldap:// Suffisso: /a}
  3. Utilizza quel valore nei moduli di ricerca, nei dati del profilo, nelle impostazioni, ecc. delle tue app
  4. Ricevi una notifica quando inneschi una reazione

b) Huntress Log4Shell Vulnerability Tester

Dettagli sulla loro pagina https://log4shell.huntress.com/

Alcune regole semgrep per cercare nel codice sorgente Java i percorsi di codice vulnerabili.

https://github.com/returntocorp/semgrep-rules/pull/1650/commits/ecfc32623eec718d61ec83b9196574f333191008

Rilevamento con Snort e Suricata

https://twitter.com/ET_Labs/status/1469339963871354884

Alternativa di rilevamento con netcat

"Come rilevare se si è affetti: avvia netcat in parallelo alla tua app: "nc -lp 1234", poi digita quanto segue nell'app dove viene registrato nei log (ad es. la stringa di query della tua ricerca): "${jndi:ldap://127.0.0.1:1234/abc}" Se poi vedi spazzatura/emoji nella console di netcat sei vulnerabile!"

III. Mitigazione:

1. Mitigazione permanente (Patching)

  • Aggiorna le versioni di log4j a log4j-2.15.0-rc1
  • URL: https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/2.15.0/
  • Note di rilascio: https://logging.apache.org/log4j/2.x/changes-report.html#a2.15.0
  • Annuncio: https://logging.apache.org/log4j/2.x/security.html

2. Mitigazione temporanea/parziale

a) Mitigazione parziale:

  • Gli utenti dovrebbero impostare log4j2.formatMsgNoLookups su true aggiungendo:"‐Dlog4j2.formatMsgNoLookups=True" al comando JVM per avviare l'applicazione
  • Disabilitare i lookup dalla riga di comando è una mitigazione parziale in alcuni di questi casi (non richiede l'intervento del vendor, ma potrebbe compromettere la registrazione dei log dell'app se questa utilizza effettivamente la funzionalità -- e, naturalmente, richiede che gli amministratori locali controllino la riga di comando).

b) Mitigazione parziale

"Ho scritto un semplice programma Java (cioè standalone, senza dipendenze) che applica una patch a JndiLookup.lookup() per restituire una stringa fissa e non analizzare i suoi argomenti. Questo dovrebbe risolvere CVE-2021-44228 (cioè RCE in Log4j) senza riavviare il processo JVM." https://github.com/simonis/Log4jPatch "Questa è una POC di un semplice strumento che inietta un agente Java in un processo JVM in esecuzione. L'agente applicherà una patch al metodo lookup() di tutte le istanze caricate di org.apache.logging.log4j.core.lookup.JndiLookup per restituire incondizionatamente la stringa "Patched JndiLookup::lookup()". Questo dovrebbe risolvere la vulnerabilità di esecuzione remota del codice CVE-2021-44228 in Log4j senza riavviare il processo Java. Attualmente è stato testato solo con JDK 8 e 11!"

IV. IoC

IP che sfruttano la vulnerabilità su larga scala (leggi i commenti per API e script python/bash)

https://gist.github.com/gnremy/c546c7911d5f876f263309d7161a7217

Fonte: Greynose.io

https://www.greynoise.io/viz/query/?gnql=tags%3A%22Apache%20Log4j%20RCE%20Attempt%22

API Community https://docs.greynoise.io/reference/get_v3-community-ip

Server LDAP rogue utilizzati per tentativi di sfruttamento segnalati a ThreatFox

Chiamata API: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }

URL: https://threatfox.abuse.ch/browse/tag/log4j/

Nuovo link con domini C2/Callback aggiornati:

https://gist.github.com/superducktoes/9b742f7b44c71b4a0d19790228ce85d8

Payload

"Si prega di trovare di seguito i payload grezzi CVE-2021-44228 Log4J / Logshell che GreyNoise ha rilevato finora." https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890

Altri payload https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726

Ulteriori aggiornamenti:

https://twitter.com/GreyNoiseIO/with_replies

Attacchi segnalati:

"Osservato 45[.]155[.]205[.]233 eseguire la scansione iniziale con una stringa codificata in base64. Una volta decodificata, tenta di eseguire curl wget bash ecc....per impostare una shell. Visti anche gli stadi 2, 3 e 4 con i payload finali: malware nspps/Kingsing tramite i seguenti IP 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"

45.155.205.233 - IP russo osservato mentre sfruttava la vulnerabilità. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520

Scarica lo strumento