Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4j — Подборка OSINT-материалов по Log4Shell (CVE-2021-44228), охватывающая методы обнаружения, поверхность атаки, шаги по смягчению последствий и индикаторы компрометации для реагирования на инциденты. | Kitploit
Инструменты/GitHubGitHub/dariusiakabos/log4j
Анализ уязвимостейРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHubdariusiakabos/log4j

log4j

Подборка OSINT-материалов по Log4Shell (CVE-2021-44228), охватывающая методы обнаружения, поверхность атаки, шаги по смягчению последствий и индикаторы компрометации для реагирования на инциденты.

Репозиторий
614 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Log4J Zero-Day

Компиляция результатов OSINT-исследований по log4j, включая обнаружение, поверхность атаки, меры по смягчению последствий и индикаторы компрометации (IoC).

I. Обзор

Краткое описание

  • Эта уязвимость позволяет любому атакующему, который может внедрить текст в сообщения журнала или параметры сообщений журнала в серверные журналы, загрузить код с удалённого сервера. Целевой сервер затем выполняет этот код через вызовы Java Naming and Directory Interface (JNDI).

  • JNDI взаимодействует с рядом сетевых служб:

    1. Lightweight Directory Access Protocol (LDAP) — порт по умолчанию 389
    2. Secure LDAP (LDAPS) — порт по умолчанию 636
    3. Domain Name Service — порт по умолчанию 53
    4. Java's Remote Interface (RMI) — порт по умолчанию 1099
    5. Common Object Request Broker (CORBA)
  • По состоянию на 13.12.2021 атаки до сих пор представляли собой либо криптомайнеры, либо автоматизированные ботнеты (Mirai, Tsunami и Kinsing)

  • Лучшее решение — обновление до пропатченной версии, но сложность заключается в том, чтобы найти, где log4j был развёрнут в качестве компонента, и/или дождаться, пока вендор выпустит патч.

  • Краткосрочные меры:

    • Хорошо: заблокировать исходящие порты LDAP и RMI
    • Лучше: заблокировать исходящие протоколы LDAP и RMI (независимо от порта)
    • Наилучший вариант: заблокировать весь исходящий трафик
  • Долгосрочные меры:

    • Выявить и обновить экземпляры Log4J или устранить проблему путём изменения настроек в Log4J (либо через XML- или YAML-файлы конфигурации в корне настроек пути Log4J, либо программно). Это может потребовать изменений в коде продуктов, в которые встроен Log4J.

Затронутые версии:

  • Apache Log4j v2.0 -> v2.14.1
  • Любой, кто использует фреймворк Apache Struts, вероятно, уязвим

Основные ресурсы:

Рекомендации Swiss CERT по Log4J

https://www.govcert.admin.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

Основной блог, освещающий эту тему:

https://www.lunasec.io/docs/blog/log4j-zero-day/

Сборник информации о log4j, включая затронутые продукты

https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ — автор @TychoTithonus (Royce Williams).

Поверхность атаки

Компиляция примеров эксплойтов. https://github.com/YfryTchsGD/Log4jAttackSurface

II. Обнаружение

Ресурсы от Florian Roth (в разделе комментариев также есть полезная информация) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b

Log4Shell Detector V0.5 от Florian Roth

https://github.com/Neo23x0/log4shell-detector

Regex-запрос для Elastic (Lucene)

/.({|%7B)[Jj][Nn][Dd][Ii]./

Хеши уязвимых версий log4j

https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes

Приложения для тестирования на уязвимость log4shell

a) Canarytokens

Автоматический способ:

https://twitter.com/ThinkstCanary/status/1469439743905697797 Вы можете использовать canarytoken в режиме «укажи и кликни» с сайта https://canarytokens.org, чтобы протестировать проблему #log4j / #Log4Shell.

  1. посетите https://canarytokens.org;
  2. выберите токен Log4shell;
  3. укажите адрес электронной почты, на который хотите получать уведомления;
  4. скопируйте/используйте возвращённую строку...

Ручной способ

  1. Сгенерируйте DNS-токен https://canarytokens.org/generate#
  2. Оберните этот токен в Префикс: ${jndi:ldap:// Суффикс: /a}
  3. Используйте это значение в поисковых формах, данных профиля, настройках и т. д. ваших приложений
  4. Получите уведомление, когда сработает реакция

b) Huntress Log4Shell Vulnerability Tester

Подробности на их странице https://log4shell.huntress.com/

Некоторые правила semgrep для поиска уязвимых путей кода в исходном коде Java.

https://github.com/returntocorp/semgrep-rules/pull/1650/commits/ecfc32623eec718d61ec83b9196574f333191008

Обнаружение с помощью Snort и Suricata

https://twitter.com/ET_Labs/status/1469339963871354884

Альтернативный способ обнаружения с помощью netcat

«Как проверить, затронуты ли вы: запустите netcat параллельно с вашим приложением: "nc -lp 1234", затем введите следующее в приложение туда, где оно попадает в журнал (например, в строку запроса вашего поиска): "${jndi:ldap://127.0.0.1:1234/abc}" Если затем вы увидите мусор/эмодзи в консоли netcat, вы уязвимы!»

III. Меры по смягчению последствий:

1. Постоянное устранение (патчинг)

  • Обновите версии log4j до log4j-2.15.0-rc1
  • URL: https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/2.15.0/
  • Примечания к выпуску: https://logging.apache.org/log4j/2.x/changes-report.html#a2.15.0
  • Объявление: https://logging.apache.org/log4j/2.x/security.html

2. Временные/частичные меры

a) Частичное устранение:

  • Пользователям следует переключить log4j2.formatMsgNoLookups в значение true, добавив: "‐Dlog4j2.formatMsgNoLookups=True" в команду JVM для запуска приложения
  • Отключение подстановок (lookups) в командной строке является частичным устранением в некоторых из этих случаев (не требует действий вендора, но может нарушить журналирование приложения, если оно действительно использует эту функцию — и, конечно, требует, чтобы локальные администраторы контролировали командную строку).

b) Частичное устранение

«Я написал простую (то есть автономную, без зависимостей) программу на Java, которая пропатчивает JndiLookup.lookup() так, чтобы она возвращала фиксированную строку и не разбирала свои аргументы. Это должно исправить CVE-2021-44228 (то есть RCE в Log4j) без перезапуска вашего JVM-процесса.» https://github.com/simonis/Log4jPatch «Это POC простого инструмента, который внедряет Java-агент в работающий JVM-процесс. Агент пропатчит метод lookup() всех загруженных экземпляров org.apache.logging.log4j.core.lookup.JndiLookup, чтобы они безусловно возвращали строку "Patched JndiLookup::lookup()". Это должно исправить уязвимость удалённого выполнения кода CVE-2021-44228 в Log4j без перезапуска Java-процесса. На данный момент протестировано только с JDK 8 и 11!»

IV. Индикаторы компрометации (IoC)

IP-адреса, эксплуатирующие уязвимость в больших масштабах (читайте комментарии для API и python/bash-скриптов)

https://gist.github.com/gnremy/c546c7911d5f876f263309d7161a7217

Источник: Greynose.io

https://www.greynoise.io/viz/query/?gnql=tags%3A%22Apache%20Log4j%20RCE%20Attempt%22

Community API https://docs.greynoise.io/reference/get_v3-community-ip

Мошеннические LDAP-серверы, используемые для попыток эксплуатации, в ThreatFox

API-вызов: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }

URL: https://threatfox.abuse.ch/browse/tag/log4j/

Новая ссылка с обновлёнными доменами C2/Callback:

https://gist.github.com/superducktoes/9b742f7b44c71b4a0d19790228ce85d8

Полезные нагрузки (payloads)

«Ниже приведены необработанные полезные нагрузки CVE-2021-44228 Log4J / Logshell, которые GreyNoise обнаружила на данный момент.» https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890

Дополнительные полезные нагрузки https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726

Дальнейшие обновления:

https://twitter.com/GreyNoiseIO/with_replies

Сообщённые атаки:

«Наблюдаем, как 45[.]155[.]205[.]233 выполняет первоначальное сканирование со строкой в кодировке base64. При декодировании пытается выполнить curl wget bash и т. д.... чтобы установить shell. Стадии 2, 3 и 4 также наблюдались с финальными полезными нагрузками: вредоносное ПО nspps/Kingsing через следующие IP-адреса 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198»

45.155.205.233 — российский IP-адрес, замеченный в эксплуатации. https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520

Скачать инструмент