
Um honeypot para a vulnerabilidade Log4Shell (CVE-2021-44228).
Um honeypot para a vulnerabilidade Log4Shell (CVE-2021-44228).
Licença: GPLv3.0
curl -sSL https://raw.githubusercontent.com/python-poetry/poetry/master/get-poetry.py | python3 -git clone https://github.com/thomaspatzke/Log4Pot.gitcd Log4Potapt install libcurl4-openssl-dev libssl-dev python3-dev build-essentialpoetry installpoetry run python log4pot.py --help para uma visão geral.poetry run python log4pot.py @log4pot.confAlternativamente, você também pode executar o log4pot sem dependências externas:
$ python log4pot.py @log4pot.conf
Isso executará o log4pot sem suporte para registro de logs no armazenamento de blobs do Azure.
Para redirecionar o tráfego das portas 80 e 443 para o Log4Pot, use os seguintes comandos iptables:
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 8080
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 443 -j REDIRECT --to-port 8443
O script log4pot-loganalyzer.py extrai todas as payloads, decodifica-as com o decodificador atual e cria uma linha do tempo a partir de ambos. O uso é o seguinte:
python log4pot-loganalyzer.py -o <output directory> <input log files>
Liste as payloads de tentativas de exploração:
select(.type == "exploit") | .payload
Decodifique todas as payloads codificadas em base64 do exploit JNDI:
select(.type == "exploit" and (.payload | contains("Base64"))) | .payload | sub(".*/Base64/"; "") | sub ("}$"; "") | @base64d
Extraia todos os hashes SHA256 dos arquivos baixados de URLs:
[ .[] | select(.type == "payload") | .urls | select((. | length) > 0) | to_entries | .[].value | select((. | length) == 64) ] | unique | .[]