Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Log4Shell-Honeypot — Honeypot dockerizzato per CVE-2021-44228. | Kitploit
Strumenti/GitHubGitHub/michaelsanford/log4shell-honeypot
Sicurezza dei ContenitoriAnalisi delle VulnerabilitàThreat IntelligenceRilevamento IntrusioniAnalisi dei LogArchived
GitHubmichaelsanford/log4shell-honeypot

Log4Shell-Honeypot

Honeypot dockerizzato per CVE-2021-44228.

Vedi Repository
41 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Log4Shell Honeypot

Honeypot dockerizzato potenziato per CVE-2021-44228 con funzionalità complete di sicurezza, monitoraggio e allerta.

Snyk Container CodeQL Pylint

Funzionalità

Rilevamento Potenziato

  • Riconoscimento Completo dei Pattern: Rileva oltre 20 pattern di exploit Log4Shell, inclusi JNDI, LDAP, RMI, DNS e ricerche di variabili d'ambiente
  • Rilevamento Multi-Fonte: Monitora intestazioni HTTP, dati dei form e parametri di query
  • Registrazione in Tempo Reale: Log JSON strutturati con informazioni dettagliate sugli attacchi

Sicurezza e Prestazioni

  • Limitazione della Frequenza: Limitazione configurabile per IP per prevenire abusi
  • Proxy Inverso: Configurazione Nginx con header di sicurezza e terminazione SSL
  • Sicurezza del Container: Esecuzione con utente non root, filesystem in sola lettura, capacità rimosse
  • Integrazione fail2ban: Blocco automatico degli IP dopo tentativi ripetuti

Monitoraggio e Allerta

  • Health Check: Endpoint di salute integrato per l'orchestrazione dei container
  • Endpoint delle Metriche: Statistiche in tempo reale su richieste e attacchi
  • Analisi dei Log: Script Python per analizzare pattern e tendenze degli attacchi
  • Monitoraggio in Tempo Reale: Tail dei log con output formattato

Funzionalità Operative

  • Rotazione dei Log: Rotazione automatica con limiti di dimensione configurabili
  • Arresto Graduale: Gestione corretta dei segnali per l'arresto pulito dei container
  • Configurazione: Configurazione basata su variabili d'ambiente per tutte le impostazioni
  • Supporto SSL: Generazione di certificati autofirmati per HTTPS

Avvio Rapido

Distribuzione Semplice

root@kitploit:~
# Genera i certificati SSL
./generate-ssl.sh

# Avvia con docker-compose
docker-compose up -d

# Monitora i log
./monitor.py --tail

Distribuzione Completa (con fail2ban)

root@kitploit:~
# Esegui come root per la configurazione di fail2ban
sudo ./deploy.sh

Esecuzione Manuale di Docker

root@kitploit:~
# x86_64
docker run -d -p 8080:8080 \
  -e HONEYPOT_NAME="log4shell-honeypot" \
  -e LOG_FORMAT="json" \
  -e RATE_LIMIT_REQUESTS="100" \
  --name="log4shell-honeypot" \
  msanford/log4shell-honeypot:latest

# ARM (es., Raspberry Pi)
docker run -d -p 8080:8080 \
  -e HONEYPOT_NAME="log4shell-honeypot" \
  --name="log4shell-honeypot" \
  msanford/log4shell-honeypot:arm-latest

Configurazione

Variabili d'Ambiente

Utilizzo del File di Configurazione

root@kitploit:~
# Carica dal file di configurazione
docker-compose --env-file config.env up -d

Pattern di Rilevamento

L'honeypot rileva i seguenti pattern Log4Shell:

  • ${jndi: - Ricerche JNDI (vettore d'attacco primario)
  • ${ldap: - Ricerche nel directory LDAP
  • ${rmi: - Invocazione remota di metodi RMI
  • ${dns: - Ricerche DNS
  • ${env: - Accesso alle variabili d'ambiente
  • ${sys: - Accesso alle proprietà di sistema
  • ${java: - Informazioni sul runtime Java
  • E oltre 15 pattern aggiuntivi

Monitoraggio

Monitoraggio in Tempo Reale

root@kitploit:~
# Tail dei log con output formattato
./monitor.py --tail

# Analizza le ultime 24 ore
./monitor.py --hours 24

# Analizza l'ultima ora
./monitor.py --hours 1

Health Check

root@kitploit:~
curl http://localhost/health

Metriche

root@kitploit:~
curl http://localhost/metrics

Stato di fail2ban

root@kitploit:~
sudo fail2ban-client status log4shell-honeypot

Formato del Log

Il formato JSON potenziato del log include:

root@kitploit:~
{
  "timestamp": "2024-01-15T10:30:45Z",
  "honeypot": "log4shell-honeypot",
  "event_type": "log4shell_attempt",
  "source_ip": "192.168.1.100",
  "real_ip": "10.0.0.5",
  "method": "POST",
  "url": "http://honeypot.local/",
  "user_agent": "Mozilla/5.0...",
  "detected_patterns": ["${jndi:", "${env:"],
  "detection_source": "form_field:username",
  "headers": {...},
  "form_data": {...},
  "query_params": {...},
  "content_length": 45
}

Funzionalità di Sicurezza

Sicurezza del Container

  • Esecuzione con utente non root
  • Filesystem root in sola lettura
  • Capacità Linux rimosse
  • Nessun nuovo privilegio
  • Filesystem temporaneo per /tmp

Sicurezza di Rete

  • Proxy inverso Nginx con header di sicurezza
  • Limitazione della frequenza a più livelli
  • Terminazione SSL/TLS
  • Integrazione fail2ban per il blocco degli IP

Sicurezza del Logging

  • Log strutturati per l'integrazione con SIEM
  • Rotazione dei log per prevenire l'esaurimento del disco
  • Volumi di log separati
  • Gestione degli errori per i fallimenti del logging

Integrazione

Integrazione SIEM

I log JSON strutturati possono essere facilmente importati da:

  • ELK Stack (Elasticsearch, Logstash, Kibana)
  • Splunk
  • Graylog
  • Fluentd/Fluent Bit

Allerta

Configurare avvisi basati su:

  • Soglie di frequenza degli attacchi
  • Nuovi pattern di attacco
  • Anomalie geografiche
  • Pattern degli user agent

Build dal Sorgente

root@kitploit:~
# Build del container
docker build -t log4shell-honeypot:latest .

# Build con tag specifico
docker build -t log4shell-honeypot:v2.0 .

Risoluzione dei Problemi

Verifica Stato del Container

root@kitploit:~
docker-compose ps
docker-compose logs log4shell-honeypot

Verifica Health

root@kitploit:~
curl -f http://localhost/health || echo "Health check fallito"

Verifica fail2ban

root@kitploit:~
sudo fail2ban-client status
sudo tail -f /var/log/fail2ban.log

Analisi dei Log

root@kitploit:~
# Controlla attacchi recenti
./monitor.py --hours 1

# Visualizza log grezzi
tail -f /var/log/log4shell-honeypot.log

Ottimizzazione delle Prestazioni

Ambienti ad Alto Traffico

  • Aumentare RATE_LIMIT_REQUESTS per traffico legittimo elevato
  • Regolare MAX_LOG_SIZE e LOG_BACKUP_COUNT per la conservazione dei log
  • Utilizzare l'aggregazione esterna dei log per ridurre lo storage locale

Limiti delle Risorse

root@kitploit:~
# In docker-compose.yml
deploy:
  resources:
    limits:
      cpus: '0.5'
      memory: 256M
    reservations:
      cpus: '0.1'
      memory: 128M

Contribuire

  1. Fork del repository
  2. Creare un branch per la funzionalità
  3. Apportare le modifiche
  4. Aggiungere test se applicabile
  5. Inviare una pull request

Considerazioni sulla Sicurezza

  • Distribuire dietro un firewall con accesso limitato
  • Monitorare regolarmente i log per pattern di attacco
  • Mantenere aggiornate le immagini dei container
  • Utilizzare certificati SSL forti in produzione
  • Implementare la segmentazione di rete
  • Audit di sicurezza regolari della distribuzione

Ringraziamenti

Questo è un fork potenziato di BinaryDefense/log4shell-honeypot-flask con significativi miglioramenti di sicurezza e operativi.

Scarica lo strumento
VariabileDefaultDescrizione
HONEYPOT_NAMElog4shell-honeypotIdentificativo del nome per l'honeypot
LOG_LEVELINFOLivello di logging (DEBUG, INFO, WARNING, ERROR, CRITICAL)
LOG_FORMATjsonFormato del log (json o text)
MAX_LOG_SIZE10485760Dimensione massima del file di log in byte (10MB)
LOG_BACKUP_COUNT5Numero di file di log di backup da conservare
RATE_LIMIT_REQUESTS100Numero massimo di richieste per IP per finestra
RATE_LIMIT_WINDOW3600Finestra di limitazione della frequenza in secondi (1 ora)