Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
horrors-log4shell — Um microlaboratório para CVE-2021-44228 (log4j) | Kitploit
Ferramentas/GitHubGitHub/tasooshi/horrors-log4shell
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoLabs e Prática
GitHubtasooshi/horrors-log4shell

horrors-log4shell

Um microlaboratório para CVE-2021-44228 (log4j)

Ver Repositório
21há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

horrors-log4shell

Um micro laboratório (playground?) para CVE-2021-44228 (log4j)

  • Pode ser usado para executar payloads contra múltiplos alvos.
  • Payloads específicos do alvo são gerados em tempo de execução.
  • Configuração ajustável e bypasses.

Instalação

Requisitos relacionados ao Java

  • Desenvolvimento / Exemplo de execução
    • Gradle
    • Maven
  • Para testar as vulnerabilidades recentes relacionadas ao log4j (CVE-2021-44228, CVE-2021-45046):
    • JDK 8u121
    • JAR compilado do Ysoserial (https://github.com/frohoff/ysoserial)
  • Certifique-se de ter JDKs compatíveis em ambos os lados.

Requisitos do Python

root@kitploit:~
% pip3 install pyasn1 pyjnius git+https://github.com/tasooshi/horrors

Uso

Passo 1: Configuração

Copie e ajuste o arquivo de configuração attacker_config.py.example.

Passo 2: Executando a aplicação vulnerável

Escuta na porta 8080 por padrão e expõe dois caminhos: / e /endpoint:

root@kitploit:~
$ cd Vulnerable; mvn spring-boot:run

Passo 3: Executando o serviço coletor de dados

Este daemon coleta dados recebidos de máquinas exploradas e os registra em um arquivo JSON:

root@kitploit:~
(.venv) $ ./collector.py

Passo 4: Executando o ataque:

Abre várias portas que são encaminhadas via proxy para um único manipulador JNDI (class JNDI(services.Service)). Começa a enviar requisições automaticamente:

root@kitploit:~
(.venv) $ ./attacker.py

Visite http://127.0.0.1:8889/send-requests para reenviar as requisições.

Verificação:

No final, você deve ter os seguintes serviços em execução:

  • collector.py na porta 8888
  • attacker.py para conteúdo estático e controle na porta 8889
  • attacker.py nas portas 1389 e 8443
  • Vulnerable.java na porta 8080
Baixar ferramenta