
Log4Shell 취약점(CVE-2021-44228)을 위한 허니팟.
Log4Shell 취약점(CVE-2021-44228)을 위한 허니팟입니다.
라이선스: GPLv3.0
curl -sSL https://raw.githubusercontent.com/python-poetry/poetry/master/get-poetry.py | python3 -git clone https://github.com/thomaspatzke/Log4Pot.gitcd Log4Potapt install libcurl4-openssl-dev libssl-dev python3-dev build-essentialpoetry installpoetry run python log4pot.py --help를 참조하십시오.poetry run python log4pot.py @log4pot.conf또는 외부 의존성 없이 log4pot을 실행할 수도 있습니다:
$ python log4pot.py @log4pot.conf
이렇게 하면 Azure Blob Storage 로깅 지원 없이 log4pot이 실행됩니다.
포트 80과 443으로 향하는 트래픽을 Log4Pot으로 리디렉션하려면 다음 iptables 명령어를 사용하세요:
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 8080
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 443 -j REDIRECT --to-port 8443
스크립트 log4pot-loganalyzer.py는 모든 페이로드를 추출하고, 현재 디코더로 디코딩한 후, 둘로부터 타임라인을 구축합니다. 사용법은 다음과 같습니다:
python log4pot-loganalyzer.py -o <output directory> <input log files>
익스플로잇 시도의 페이로드 나열:
select(.type == "exploit") | .payload
JNDI 익스플로잇의 모든 base64 인코딩 페이로드 디코딩:
select(.type == "exploit" and (.payload | contains("Base64"))) | .payload | sub(".*/Base64/"; "") | sub ("}$"; "") | @base64d
URL에서 다운로드한 파일의 모든 SHA256 해시 추출:
[ .[] | select(.type == "payload") | .urls | select((. | length) > 0) | to_entries | .[].value | select((. | length) == 64) ] | unique | .[]