Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
fail2ban-log4j — фильтр fail2ban, который перехватывает атаки на log4j CVE-2021-44228 | Kitploit
Инструменты/GitHubGitHub/atnetws/fail2ban-log4j
Сканеры уязвимостейОбход IDS/IPSВеб-безопасностьОбнаружение ВторженийНеправильная КонфигурацияАнализ Журналов
GitHubatnetws/fail2ban-log4j

fail2ban-log4j

фильтр fail2ban, который перехватывает атаки на log4j CVE-2021-44228

Репозиторий
82144 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

fail2ban-log4j

Фильтр fail2ban, который перехватывает атаки на log4j CVE-2021-44228

Установка

Скопируйте этот файл в каталог fail2ban filter.d, который обычно находится по пути
/etc/fail2ban/filter.d
или аналогичном.

Добавьте раздел apache-jndi в ваш jail.local или jail.conf:

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1

Если вам нужно отслеживать несколько сайтов, могут помочь подстановочные знаки:

root@kitploit:~
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1

Logpath для серверов LAMP, управляемых ispConfig:

root@kitploit:~
logpath = /var/www/clients/client*/web*/log/access.log

Это примеры, предполагающие, что

  • Одна попытка раскрывает, что они злоумышленники
  • Вы хотите блокировать только дальнейший http(s) трафик. Конечно, вы также можете блокировать любые другие порты.

Эффективность

На данный момент это регулярное выражение перехватывает запросы jndi:ldap, содержащие "jndi:ldap", и одну запутанную версию с использованием "lower". Я добавлю больше, как только найду их, но вы можете свободно отправлять предложения.


Это работает?

И да, и нет. С технической точки зрения, он делает то, для чего предназначен. Он обнаруживает известные форматы попыток log4shell и должен, по крайней мере, блокировать на ваших машинах тех, кто не прилагает больших усилий к сканированию. К сожалению, возможности маскировки/запутывания этих запросов безграничны, поэтому отслеживание всех возможных вариантов RegEx может оказаться игрой в кошки-мышки.

Понравилось?

Если это сэкономило вам время, почему бы не купить мне кофе? ;)

Скачать инструмент