Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
fail2ban-log4j — Filtro do fail2ban que detecta ataques contra o log4j CVE-2021-44228 | Kitploit
Ferramentas/GitHubGitHub/atnetws/fail2ban-log4j
Scanners de VulnerabilidadesEvasão de IDS/IPSSegurança WebDetecção de IntrusãoConfiguração IncorretaAnálise de Logs
GitHubatnetws/fail2ban-log4j

fail2ban-log4j

Filtro do fail2ban que detecta ataques contra o log4j CVE-2021-44228

Ver Repositório
8214há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

fail2ban-log4j

filtro fail2ban que captura ataques contra o log4j CVE-2021-44228

Instalação

Copie este arquivo para o diretório filter.d do seu fail2ban, que normalmente é algo como
/etc/fail2ban/filter.d
ou similar.

Adicione uma seção apache-jndi ao seu jail.local ou jail.conf:

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1

Caso precise monitorar vários sites, curingas podem ajudar:

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1

Logpath para servidores LAMP gerenciados pelo ispConfig:

root@kitploit:~
logpath = /var/www/clients/client*/web*/log/access.log

Estes são exemplos que pressupõem

  • Uma única tentativa revela que eles são os bandidos
  • Você só quer bloquear o tráfego http(s) subsequente. É claro que você também pode bloquear quaisquer outras portas.

Eficácia

Até o momento, este regex captura requisições jndi:ldap que contêm "jndi:ldap" e uma versão obfuscada usando "lower". Adicionarei mais assim que as encontrar, mas sinta-se à vontade para enviar sugestões.


Funciona?

Sim e não. Do ponto de vista técnico, ele faz o que deveria fazer. Ele detecta formatos conhecidos de tentativas de log4shell e deve, no mínimo, manter bloqueados das suas máquinas aqueles que não se esforçam muito em suas varreduras. Infelizmente, as possibilidades de mascarar/obfuscar essas requisições são ilimitadas, portanto acompanhar todas as variantes possíveis de RegEx pode parecer um jogo de gato e rato.

Gostou?

Se isso lhe poupou algum tempo, por que não Me pague um café? ;)

Baixar ferramenta