Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
log4j-checker — Scripts Bash e PowerShell para verificar um sistema de arquivos local em busca de arquivos .jar do Log4j que possam ser vulneráveis ao CVE-2021-44228, também conhecido como Log4Shell. | Kitploit
Ferramentas/GitHubGitHub/occamsec/log4j-checker
Análise EstáticaScanners de VulnerabilidadesAnálise de VulnerabilidadesAnálise de CódigoAnálise de HashResposta a Incidentes
GitHuboccamsec/log4j-checker

log4j-checker

Scripts Bash e PowerShell para verificar um sistema de arquivos local em busca de arquivos .jar do Log4j que possam ser vulneráveis ao CVE-2021-44228, também conhecido como Log4Shell.

Ver Repositório
45há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

Verificador-Log4j

Este repositório contém scripts que podem ajudar a identificar arquivos .jar que podem ser vulneráveis ao CVE-2021-44228, também conhecido como Log4Shell.

Verificação de Hash do Log4Shell

Este script irá encontrar arquivos .jar no sistema de arquivos a partir de um caminho específico, calcular um hash SHA-256 para cada arquivo .jar encontrado - independentemente do nome do arquivo - e comparar este valor com uma lista fornecida pelo usuário de hashes SHA-256.

Arquivos de hash conhecidos calculados contra versões oficiais do Log4j estão disponíveis em https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes, que é a fonte para o arquivo de hash incluído neste repositório.

NOTA: se o arquivo .jar do Log4j em uso no seu sistema foi modificado porque - por exemplo - foi compilado a partir do código-fonte, porque um fornecedor aplicou personalizações de qualquer tipo, ou porque classes do Log4j foram incluídas dentro de um arquivo .jar maior, seu hash SHA-256 será diferente da versão oficial correspondente do Log4j e o script não conseguirá identificá-lo.

Uso:

Bash (execute com sudo para evitar problemas de permissão):

root@kitploit:~
log4shell_hash_check.sh <path> <sha256file>

E.g.: sudo ./log4shell_hash_check.sh / sha256sum.txt
      sudo ./log4shell_hash_check.sh ./ sha256sum.txt
      sudo ./log4shell_hash_check.sh /opt/tomcat/ sha256sum.txt

PowerShell (execute de um shell de administrador para evitar problemas de permissão):

root@kitploit:~
log4shell_hash_check.ps1 -path <path> -hashfile <sha256file>

E.g.: .\log4shell_hash_check.ps1 -path c:\ -hashfile sha256sum.txt
      .\log4shell_hash_check.ps1 -path .\ -hashfile sha256sum.txt
      .\log4shell_hash_check.ps1 -path c:\opt\tomcat\ -hashfile sha256sum.txt
Exemplo de saída:
root@kitploit:~
OccamSec $ ./log4shell_hash_check.sh ./ log4j_2.x_sha256sum.txt
Please be patient, scanning the file system for .jar files starting at ./
.//apache-log4j-2.13.1-bin/log4j-flume-ng-2.13.1.jar
.//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar
[CUT]
.//apache-log4j-2.13.1-bin/log4j-mongodb2-2.13.1.jar
.//apache-log4j-2.13.1-bin/log4j-to-slf4j-2.13.1-sources.jar
.//apache-log4j-2.13.1-bin/log4j-to-slf4j-2.13.1-javadoc.jar
.//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-javadoc.jar
.//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-sources.jar

Checking hash 6f38a25482d82cd118c4255f25b9d78d96821d22bab498cdce9cda7a563ca992  .//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar
   >>> MATCH: 6f38a25482d82cd118c4255f25b9d78d96821d22bab498cdce9cda7a563ca992  .//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar

Checking hash eafab7995f042e0386e08fa5e299d63465b63f1e4e5cb754612c68d52b72516d  .//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-sources.jar

List of .jar files found under ./ (if any) saved as ./jarfiles.txt
List of .jar files matching user-provided Log4j hashes (if any) saved as ./matchinglog4j.txt

Localizador JndiLookup do Log4Shell

Este script irá encontrar arquivos .jar no sistema de arquivos a partir de um caminho específico e inspecioná-los para verificar se contêm a classe JndiLookup. Caso seja o caso, o script extrairá informações do manifesto do arquivo .jar que devem ajudar a determinar se o arquivo .jar contém uma versão do Log4j, e se esta é vulnerável. Por fim, o script calculará um hash SHA-256 para completude.

Cabe ao usuário decidir se este script deve ser usado como complemento ao script "Verificação de Hash do Log4Shell" ou como ferramenta independente.

Uso:

Bash (execute com sudo para evitar problemas de permissão):

root@kitploit:~
log4shell_jndilookup_finder.sh <path>

E.g.: sudo ./log4shell_jndilookup_finder.sh /
      sudo ./log4shell_jndilookup_finder.sh ./
      sudo ./log4shell_jndilookup_finder.sh /opt/tomcat/

PowerShell (execute de um shell de administrador para evitar problemas de permissão):

root@kitploit:~
log4shell_jndilookup_finder.ps1 -path <path>

E.g.: .\log4shell_jndilookup_finder.ps1 -path c:\
      .\log4shell_jndilookup_finder.ps1 -path .\
      .\log4shell_jndilookup_finder.ps1 -path c:\opt\tomcat\
Exemplo de saída:
root@kitploit:~
OccamSec $ ./log4shell_jndilookup_finder.sh ./
Please be patient, scanning the file system for .jar files starting at ./
.//apache-log4j-2.13.1-bin/log4j-flume-ng-2.13.1.jar
.//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar
[CUT]
.//apache-log4j-2.13.1-bin/log4j-mongodb2-2.13.1.jar
.//apache-log4j-2.13.1-bin/log4j-to-slf4j-2.13.1-sources.jar
.//apache-log4j-2.13.1-bin/log4j-to-slf4j-2.13.1-javadoc.jar
.//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-javadoc.jar
.//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-sources.jar
-------------------------------------------
>>> JndiLookup.class found in: .//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar

PACKAGE INFORMATION:
Automatic-Module-Name: org.apache.logging.log4j.core
Bundle-Name: Apache Log4j Core
Bundle-SymbolicName: org.apache.logging.log4j.core
Implementation-Title: Apache Log4j Core
Implementation-URL: https://logging.apache.org/log4j/2.x/log4j-core/
Implementation-Vendor-Id: org.apache.logging.log4j
Specification-Title: Apache Log4j Core

VERSION INFORMATION:
Bundle-Version: 2.13.1
Implementation-Version: 2.13.1
Log4jReleaseVersion: 2.13.1
Specification-Version: 2.13.1

SHA-256 hash:
 6f38a25482d82cd118c4255f25b9d78d96821d22bab498cdce9cda7a563ca992 *.//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar

List of .jar files found under ./ (if any) saved as ./jarfiles.txt
Details about .jar files containing 'JndiLookup.class' (if any) saved as ./jndilookup_jarfiles.txt
Baixar ferramenta