Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
horrors-log4shell — CVE-2021-44228 (log4j) 用のマイクロラボ | Kitploit
ツール/GitHubGitHub/tasooshi/horrors-log4shell
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストラボと実践
GitHubtasooshi/horrors-log4shell

horrors-log4shell

CVE-2021-44228 (log4j) 用のマイクロラボ

リポジトリを見る
214年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

horrors-log4shell

CVE-2021-44228 (log4j) のためのマイクロラボ(遊び場?)

  • 複数のターゲットに対してペイロードを実行するために使用できます。
  • ターゲット固有のペイロードは実行時に生成されます。
  • 設定とバイパスを調整可能です。

インストール

Java関連の要件

  • 開発 / 実行例
    • Gradle
    • Maven
  • 最近の log4j 関連の脆弱性(CVE-2021-44228、CVE-2021-45046)をテストするには:
    • JDK 8u121
    • Ysoserial コンパイル済み JAR (https://github.com/frohoff/ysoserial)
  • 両方の側で互換性のある JDK を使用していることを確認してください。

Pythonの要件

root@kitploit:~
% pip3 install pyasn1 pyjnius git+https://github.com/tasooshi/horrors

使い方

ステップ1: 設定

attacker_config.py.example 設定ファイルをコピーして調整します。

ステップ2: 脆弱なアプリケーションの実行

デフォルトで 8080 で待機し、/ と /endpoint の2つのパスを公開します:

root@kitploit:~
$ cd Vulnerable; mvn spring-boot:run

ステップ3: データ収集サービスの実行

このデーモンは、悪用されたマシンから送られてくるデータを収集し、JSONファイルに記録します:

root@kitploit:~
(.venv) $ ./collector.py

ステップ4: 攻撃の実行

単一のJNDIハンドラ(class JNDI(services.Service))にプロキシされる複数のポートを開きます。自動的にリクエストの送信を開始します:

root@kitploit:~
(.venv) $ ./attacker.py

リクエストを再送信するには、http://127.0.0.1:8889/send-requests にアクセスします。

確認:

最終的には、以下のサービスが実行されているはずです:

  • collector.py (ポート 8888)
  • attacker.py (静的コンテンツと制御用、ポート 8889)
  • attacker.py (ポート 1389 と 8443)
  • Vulnerable.java (ポート 8080)
ツールをダウンロード