Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
log4j — Compilação OSINT selecionada sobre Log4Shell (CVE-2021-44228) cobrindo métodos de detecção, superfície de ataque, etapas de mitigação e indicadores de comprometimento para resposta a incidentes. | Kitploit
Ferramentas/GitHubGitHub/dariusiakabos/log4j
Análise de VulnerabilidadesInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHubdariusiakabos/log4j

log4j

Compilação OSINT selecionada sobre Log4Shell (CVE-2021-44228) cobrindo métodos de detecção, superfície de ataque, etapas de mitigação e indicadores de comprometimento para resposta a incidentes.

Ver Repositório
61há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Log4J Zero-Day

Compilação de descobertas OSINT sobre log4j, incluindo Detecção, Superfície de Ataque, Mitigação e IoCs.

I. Visão Geral

Resumo

  • Esta vulnerabilidade permite que qualquer atacante que consiga injetar texto em mensagens de log ou parâmetros de mensagens de log nos logs do servidor carregue código de um servidor remoto. O servidor alvo então executa esse código por meio de chamadas à Interface de Nomeação e Diretório Java (JNDI).

  • A JNDI interage com vários serviços de rede:

    1. Protocolo Leve de Acesso a Diretórios (LDAP) - porta padrão 389
    2. LDAP Seguro (LDAPS) - porta padrão 636
    3. Serviço de Nomes de Domínio - porta padrão 53
    4. Interface Remota do Java (RMI) - porta padrão 1099
    5. Corretor de Solicitações de Objetos Comuns (CORBA)
  • Até 13.12.2021, os ataques até agora eram mineradores de criptomoedas e botnets automatizados (Mirai, Tsunami e Kinsing)

  • A melhor correção é atualizar para a versão corrigida, mas o desafio é encontrar onde o log4j foi implantado como componente e/ou aguardar o fornecedor aplicar o patch.

  • Curto prazo:

    • Bom: bloquear portas de saída LDAP e RMI
    • Melhor: bloquear protocolos de saída LDAP e RMI (independentemente da porta)
    • Melhor opção: bloquear todo o tráfego de saída
  • Longo prazo:

    • Identificar e atualizar instâncias do Log4J ou mitigar o problema alterando as configurações do Log4J (seja por meio de arquivos de configuração XML ou YAML na raiz das configurações de caminho do Log4J, ou programaticamente). Isso pode exigir alterações de código em produtos onde o Log4J está embutido.

Versões afetadas:

  • Apache Log4j v2.0 -> v2.14.1
  • Qualquer pessoa que use o framework Apache Struts provavelmente está vulnerável

Recursos Principais:

Diretrizes do CERT Suíço sobre Log4J

https://www.govcert.admin.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

Blog principal cobrindo isso:

https://www.lunasec.io/docs/blog/log4j-zero-day/

Coleção de informações sobre log4j, incluindo produtos afetados

https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ - por @TychoTithonus (Royce Williams).

Superfície de ataque

Uma compilação de exemplos de exploits. https://github.com/YfryTchsGD/Log4jAttackSurface

II. Detecção

Recursos de Florian Roth (a seção de comentários também contém informações úteis) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b

Log4Shell Detector V0.5 por Florian Roth

https://github.com/Neo23x0/log4shell-detector

Consulta Regex para Elastic (Lucene)

/.({|%7B)[Jj][Nn][Dd][Ii]./

Hashes para versões vulneráveis do log4j

https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes

Testando aplicativos para a vulnerabilidade log4shell

a) Canarytokens

Automático:

https://twitter.com/ThinkstCanary/status/1469439743905697797 Você pode usar um canarytoken de apontar e clicar em https://canarytokens.org para ajudar a testar o problema #log4j / #Log4Shell.

  1. visite https://canarytokens.org;
  2. escolha o token Log4shell;
  3. insira o endereço de e-mail para o qual deseja ser notificado;
  4. copie/use a string retornada...

Manual

  1. Gere um token DNS https://canarytokens.org/generate#
  2. Envolva esse token em Prefixo: ${jndi:ldap:// Sufixo: /a}
  3. Use esse valor em formulários de busca, dados de perfil, configurações etc. dos seus aplicativos
  4. Seja notificado quando você acionar uma reação

b) Testador de Vulnerabilidade Log4Shell da Huntress

Detalhes na página deles https://log4shell.huntress.com/

Algumas regras semgrep para pesquisar código-fonte Java em busca de caminhos de código vulneráveis.

https://github.com/returntocorp/semgrep-rules/pull/1650/commits/ecfc32623eec718d61ec83b9196574f333191008

Detecção com Snort e Suricata

https://twitter.com/ET_Labs/status/1469339963871354884

Alternativa de detecção com netcat

"Como detectar se está afetado: inicie o netcat em paralelo ao seu aplicativo: "nc -lp 1234", depois digite o seguinte no aplicativo onde ele é registrado (por exemplo, a string de consulta da sua busca): "${jndi:ldap://127.0.0.1:1234/abc}" Se você então vir lixo/emojis no console do netcat, você está vulnerável!"

III. Mitigação:

1. Mitigação permanente (Aplicação de patch)

  • Atualize as versões do log4j para log4j-2.15.0-rc1
  • URL: https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/2.15.0/
  • Notas de versão: https://logging.apache.org/log4j/2.x/changes-report.html#a2.15.0
  • Anúncio: https://logging.apache.org/log4j/2.x/security.html

2. Mitigação temporária/parcial

a) Mitigação Parcial:

  • Os usuários devem alterar log4j2.formatMsgNoLookups para true adicionando:"‐Dlog4j2.formatMsgNoLookups=True" ao comando JVM para iniciar o aplicativo
  • Desativar lookups na linha de comando é uma mitigação parcial em alguns desses casos (não exige ação do fornecedor, mas pode atrapalhar o registro de logs do aplicativo se ele realmente usar o recurso -- e, claro, exige que administradores locais controlem a linha de comando).

b) Mitigação parcial

"Escrevi um programa Java simples (ou seja, autônomo, sem dependências) que corrige JndiLookup.lookup() para retornar uma string fixa e não analisar seus argumentos. Isso deve corrigir o CVE-2021-44228 (ou seja, RCE no Log4j) sem reiniciar seu processo JVM." https://github.com/simonis/Log4jPatch "Este é um POC de uma ferramenta simples que injeta um agente Java em um processo JVM em execução. O agente corrigirá o método lookup() de todas as instâncias carregadas de org.apache.logging.log4j.core.lookup.JndiLookup para retornar incondicionalmente a string "Patched JndiLookup::lookup()". Isso deve corrigir a vulnerabilidade de execução remota de código CVE-2021-44228 no Log4j sem reiniciar o processo Java. Isso foi testado atualmente apenas com JDK 8 e 11!"

IV. IoCs

IPs explorando a vulnerabilidade em escala (leia os comentários para API e scripts python/bash)

https://gist.github.com/gnremy/c546c7911d5f876f263309d7161a7217

Fonte: Greynose.io

https://www.greynoise.io/viz/query/?gnql=tags%3A%22Apache%20Log4j%20RCE%20Attempt%22

API da comunidade https://docs.greynoise.io/reference/get_v3-community-ip

Servidores LDAP maliciosos usados para tentativas de exploração no ThreatFox

Chamada de API: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }

URL: https://threatfox.abuse.ch/browse/tag/log4j/

Novo link com domínios C2/Callback atualizados:

https://gist.github.com/superducktoes/9b742f7b44c71b4a0d19790228ce85d8

Payloads

"Encontre abaixo os payloads brutos do CVE-2021-44228 Log4J / Logshell que a GreyNoise detectou até agora." https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890

Mais payloads https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726

Atualizações adicionais:

https://twitter.com/GreyNoiseIO/with_replies

Ataques relatados:

"Vendo 45[.]155[.]205[.]233 fazer a varredura inicial com uma string codificada em base64. Quando decodificada, tenta fazer um curl wget bash etc....para configurar um shell. Estágios 2, 3 e 4 também vistos com payloads finais: Malware nspps/Kingsing via os seguintes IPs 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"

45.155.205.233 - IP russo visto explorando. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520

Baixar ferramenta