Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
horrors-log4shell — A micro lab for CVE-2021-44228 (log4j) | Kitploit
도구/GitHubGitHub/tasooshi/horrors-log4shell
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLabs & Practice
GitHubtasooshi/horrors-log4shell

horrors-log4shell

A micro lab for CVE-2021-44228 (log4j)

저장소 보기
214년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

horrors-log4shell

CVE-2021-44228 (log4j)를 위한 마이크로 연구실 (놀이터?)

  • 여러 대상에 대해 페이로드를 실행하는 데 사용할 수 있습니다.
  • 대상별 페이로드는 런타임에 생성됩니다.
  • 조정 가능한 구성 및 우회 방법.

설치

Java 관련 요구사항

  • 개발 / 실행 예제
    • Gradle
    • Maven
  • 최근 log4j 관련 취약점(CVE-2021-44228, CVE-2021-45046)을 테스트하려면:
    • JDK 8u121
    • Ysoserial 컴파일 JAR (https://github.com/frohoff/ysoserial)
  • 양쪽에서 호환되는 JDK를 사용해야 합니다.

Python 요구사항

root@kitploit:~
% pip3 install pyasn1 pyjnius git+https://github.com/tasooshi/horrors

사용법

1단계: 구성

attacker_config.py.example 구성 파일을 복사하여 조정하세요.

2단계: 취약한 애플리케이션 실행

기본적으로 8080 포트에서 수신하며 / 및 /endpoint 두 경로를 노출합니다:

root@kitploit:~
$ cd Vulnerable; mvn spring-boot:run

3단계: 데이터 수집 서비스 실행

이 데몬은 악용된 시스템에서 들어오는 데이터를 수집하여 JSON 파일에 기록합니다:

root@kitploit:~
(.venv) $ ./collector.py

4단계: 공격 실행:

여러 포트를 열어 단일 JNDI 핸들러(class JNDI(services.Service))로 프록시합니다. 자동으로 요청 전송을 시작합니다:

root@kitploit:~
(.venv) $ ./attacker.py

http://127.0.0.1:8889/send-requests를 방문하여 요청을 재전송하세요.

확인:

따라서 최종적으로 다음 서비스가 실행 중이어야 합니다:

  • collector.py (8888번 포트)
  • 정적 콘텐츠 및 제어용 attacker.py (8889번 포트)
  • attacker.py (1389번 및 8443번 포트)
  • Vulnerable.java (8080번 포트)
도구 다운로드